La comprobación no envía tu contraseña: se calcula su hash, fuera solo salen los cinco primeros caracteres, y la comparación se hace ya en tu navegador. Si la contraseña aparece en filtraciones, la adivinarán en segundos: hay que cambiarla en todos los sitios donde se repita.
Hay miles de millones de contraseñas de viejas brechas al alcance de cualquiera. Si la tuya está entre ellas, adivinarla lleva segundos: el programa simplemente recorre la lista. La comprobación muestra si la contraseña está en la base Have I Been Pwned, y no envía la contraseña en sí.
La contraseña no sale del dispositivo. El navegador calcula el hash SHA-1, envía los cinco primeros caracteres y recibe una lista de sufijos; la coincidencia se busca ya en tu equipo. Es el método estándar de k-anonimato de Have I Been Pwned.
El navegador calcula el SHA-1 de la contraseña y envía solo los cinco primeros caracteres del hash. El servidor devuelve todos los sufijos que empiezan por esos cinco caracteres: cientos de variantes. La coincidencia se busca ya en tu dispositivo, así que por la petición es imposible saber qué contraseña se comprobó. El método se llama k-anonimato.
Es cuántos registros con esa contraseña aparecieron en todas las filtraciones de la base. «Encontrada 12 000 veces» no significa que te hayan hackeado: significa que a otras 12 000 personas se les ocurrió la misma, y lleva tiempo en los diccionarios de ataque.
La base solo conoce las filtraciones publicadas: una brecha reciente de la que aún no se ha informado no está. No estar en la base no es un certificado de seguridad: una contraseña larga y aleatoria, distinta para cada sitio, es más fiable que cualquier comprobación.
La otra mitad es el canal. En un Wi-Fi abierto se ve adónde entras; 404 VPN cifra todo el tráfico y mantiene el DNS dentro del túnel.
Cómo conectar 404 VPN →¿Te ha servido?
Un toque, sin registro