De dónde salen las contraseñas filtradas
Una web guarda información suficiente para reconocer tu contraseña al iniciar sesión. Los buenos sitios guardan un hash lento y con sal, no la contraseña. Aun así, las brechas, algoritmos antiguos, malas implementaciones o secretos débiles permiten a los atacantes recuperar muchos valores originales y probarlos en otros lugares.
Por tanto, una coincidencia dice algo sobre la contraseña, no sobre la salud del dispositivo que tienes en la mano. No prueba que un malware leyera el teclado ni que la cuenta que compruebas fuera el sitio filtrado. Puede venir de otro servicio de hace años.
Cómo comprobar sin revelar la contraseña
El comprobador de Sealby calcula, dentro de tu navegador, una huella SHA-1 de la contraseña completa. SHA-1 se usa aquí solo como el formato de búsqueda que exige la base de datos Pwned Passwords, no para guardar ni proteger tu contraseña. La página envía los primeros cinco caracteres hexadecimales de esa huella; nunca la contraseña ni la huella completa.
La página envía los cinco primeros caracteres hexadecimales de la huella, nunca la contraseña ni la huella completa. El servicio devuelve cientos de terminaciones que comparten ese prefijo y el navegador compara la terminación real localmente. Eso se llama anonimato k.
Lo que significa honestamente una coincidencia
Una coincidencia significa que la huella exacta está presente en datos conocidos de contraseñas comprometidas. Los atacantes pueden ponerla al principio de una lista de intentos. No te dice quién la usó, de qué filtración salió ni si una cuenta concreta ya fue abierta.
El peligro se concentra donde la reutilizaste. Las herramientas automáticas de credential stuffing prueban una pareja antigua de correo y contraseña en servicios de correo, tiendas, redes sociales y servicios financieros. Una brecha vieja se convierte en varias cuentas tomadas.
Corrígelo en este orden
1. Elimina la reutilización. Cambia la contraseña en todos los sitios donde aparezca. Empieza por el correo y cualquier cuenta que pueda restablecer otras, después banca, trabajo, redes y tiendas. Cierra sesiones desconocidas mientras estás allí.
2. Haz único cada reemplazo. Un gestor puede generar y recordar contraseñas aleatorias. Para secretos que tengas que escribir o recordar, usa varias palabras elegidas al azar con el generador de frases de contraseña. No crees una contraseña fuerte para reutilizarla.
3. Añade otra barrera. Activa 2FA, preferiblemente una app autenticadora o una llave física antes que SMS cuando puedas elegir. Una passkey es mejor cuando el servicio la admite porque es única para ese sitio y resiste el phishing.
Lo que un resultado limpio no puede demostrar
Ningún corpus de filtraciones contiene todas las contraseñas robadas. Es posible que un sitio no sepa que sufrió una brecha, que un atacante mantenga los datos privados y que una contraseña débil se adivine sin aparecer jamás en una filtración. «No encontrada» es una señal útil, no un certificado de fortaleza.
Valora el conjunto: única en cada sitio, larga o generada al azar, almacenada con seguridad y acompañada de 2FA o passkeys. Si quieres ver por qué cambian el tiempo de adivinación la longitud y los algoritmos, lee cómo funcionan los ataques de fuerza bruta.