Herramienta de privacidad gratuita
¿Se ha filtrado esta contraseña?
Miles de millones de contraseñas han aparecido en filtraciones de datos, y los atacantes las prueban primero. Revisa una aquí. La contraseña en bruto nunca sale de tu navegador: solo se envían los primeros 5 caracteres de una huella calculada localmente. Mira exactamente lo que pasa aquí abajo.
Qué sale de tu navegador
Tu contraseña se queda en esta página
Esta página nunca envía, guarda ni registra la contraseña en bruto. Todo lo de abajo trabaja sobre una huella local de ella.
Tu navegador calcula una huella SHA-1
Localmente, usando la Web Crypto API integrada:
Solo se envían los primeros 5 caracteres
Sale una sola petición anónima. Cada contraseña cuya huella empiece igual se ve idéntica a la tuya:
GET api.pwnedpasswords.com/range/
La comparación ocurre de vuelta aquí
El servicio devuelve cientos de terminaciones de huella para ese prefijo, con relleno para que el tamaño de la respuesta revele menos. Tu navegador las compara localmente.
Encontrada en filtraciones
Eso significa que los atacantes ya la tienen en sus listas. Estará entre las primeras conjeturas contra cualquier cuenta que la use. Si protege algo tuyo, cámbiala ahí, y no la reutilices en ningún otro lado. La solución que dura: una contraseña única por cuenta, guardada en un gestor de tu confianza.
Dónde guardar a salvo los códigos de respaldo 2FA y las claves de recuperación →No aparece en filtraciones conocidas
No aparece en los datos de filtraciones. Es una buena señal, no una garantía. Las filtraciones salen a la luz constantemente, y “aún no se ha filtrado” no sustituye a una contraseña larga, única para una sola cuenta y respaldada por un inicio de sesión de dos factores.
Dónde guardar a salvo los códigos de respaldo 2FA y las claves de recuperación →No se pudo contactar el servicio de revisión
No se revisó nada y de tu navegador no salió más que el intento. Vuelve a intentarlo en un momento.
Cómo funciona el truco de la k-anonymity
Preguntar “¿se filtró esta contraseña?” de la forma ingenua significa enviarle la contraseña a alguien, que es exactamente lo que nunca deberías hacer. El enfoque de k-anonymity nunca envía la contraseña en bruto. El servicio recibe un prefijo de hash de 5 caracteres que comparten muchos miles de contraseñas posibles, además de los metadatos ordinarios de cualquier petición web.
Tu navegador calcula la huella de la contraseña con SHA-1 y luego envía solo los primeros 5 de los 40 caracteres. Cada contraseña cuya huella empiece igual, cientos de miles de ellas, produce exactamente la misma petición, así que el servicio no aprende casi nada sobre la tuya. Responde con todas las terminaciones de huella conocidas como filtradas para ese prefijo, y tu navegador hace aquí la comparación real.
Esta página también pide respuestas con relleno. Eso limita lo que el tamaño de la respuesta podría insinuar, pero no puede eliminarlo por completo. Como en cualquier petición web, el servicio sigue viendo metadatos de red ordinarios, como tu dirección IP. Lo que nunca ve es la contraseña, ni suficiente de su hash como para identificarla.
Hay cosas que no deberían vivir en una app de notas.
Códigos de respaldo 2FA, claves de recuperación, las contraseñas que abren todo lo demás. Sealby los mantiene cifrados en tu dispositivo, legibles para nadie más que tú.
iPhone y iPad · iOS 17+ · Gratis