Herramienta gratuita

¿Se ha filtrado tu contraseña?

La comprobación no envía tu contraseña: se calcula su hash, fuera solo salen los cinco primeros caracteres, y la comparación se hace ya en tu navegador. Si la contraseña aparece en filtraciones, la adivinarán en segundos: hay que cambiarla en todos los sitios donde se repita.

Hay miles de millones de contraseñas de viejas brechas al alcance de cualquiera. Si la tuya está entre ellas, adivinarla lleva segundos: el programa simplemente recorre la lista. La comprobación muestra si la contraseña está en la base Have I Been Pwned, y no envía la contraseña en sí.

Listo para comprobar

La contraseña no sale del dispositivo. El navegador calcula el hash SHA-1, envía los cinco primeros caracteres y recibe una lista de sufijos; la coincidencia se busca ya en tu equipo. Es el método estándar de k-anonimato de Have I Been Pwned.

Por qué la comprobación no ve la contraseña

El navegador calcula el SHA-1 de la contraseña y envía solo los cinco primeros caracteres del hash. El servidor devuelve todos los sufijos que empiezan por esos cinco caracteres: cientos de variantes. La coincidencia se busca ya en tu dispositivo, así que por la petición es imposible saber qué contraseña se comprobó. El método se llama k-anonimato.

Qué significa el número de veces

Es cuántos registros con esa contraseña aparecieron en todas las filtraciones de la base. «Encontrada 12 000 veces» no significa que te hayan hackeado: significa que a otras 12 000 personas se les ocurrió la misma, y lleva tiempo en los diccionarios de ataque.

Si la contraseña no aparece

La base solo conoce las filtraciones publicadas: una brecha reciente de la que aún no se ha informado no está. No estar en la base no es un certificado de seguridad: una contraseña larga y aleatoria, distinta para cada sitio, es más fiable que cualquier comprobación.

La contraseña es la mitad de la protección

La otra mitad es el canal. En un Wi-Fi abierto se ve adónde entras; 404 VPN cifra todo el tráfico y mantiene el DNS dentro del túnel.

Cómo conectar 404 VPN →

Preguntas frecuentes

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ ¿Es seguro escribir aquí la contraseña?
> La página no envía la contraseña ni la guarda. Fuera sale una petición a api.pwnedpasswords.com con cinco caracteres del hash: con ellos no se puede reconstruir la cadena original. El código de la página está a la vista en el fuente. Si aun así no quieres, comprueba una contraseña parecida, de la misma longitud y estructura; el resultado será igual de ilustrativo.
[02] $ ¿Qué es la base Have I Been Pwned?
> Un proyecto público de Troy Hunt que reúne contraseñas de filtraciones conocidas: más de mil millones de registros. Solo se guardan hashes; no hay vínculo con correos ni nombres.
[03] $ Han encontrado la contraseña, ¿qué hago primero?
> Cambiarla en el correo y en el banco: el correo es la llave para recuperar todo lo demás. Después en los sitios donde tenías la misma. Y activar la autenticación en dos pasos.
[04] $ ¿Comprobáis también el correo en las filtraciones?
> No. Comprobar por dirección de correo exige enviar la propia dirección y una clave de API; eso ya no es anónimo. Esa comprobación se hace en haveibeenpwned.com.