Aprende

¿Se ha filtrado tu contraseña? Cómo comprobarlo — y qué significa realmente

Que una contraseña aparezca no demuestra que alguien haya hackeado tu teléfono. Significa que está en datos conocidos de filtraciones o de descifrado y ya no debería proteger nada, sobre todo las cuentas donde la reutilizaste.

Comprueba una contraseña en privado

Puntos clave

  • Las contraseñas filtradas suelen proceder de webs vulneradas y bases de datos robadas, no de esta comprobación ni necesariamente de tu dispositivo.
  • Sealby calcula el hash de la contraseña completa en tu navegador y solo envía cinco caracteres de esa huella a Have I Been Pwned.
  • Una coincidencia significa que la contraseña está en datos de ataque conocidos. El mayor riesgo son todas las demás cuentas donde se reutilizó.
  • Primero elimina la reutilización; después pasa a contraseñas únicas generadas por un gestor o a frases de acceso largas, y añade 2FA o llaves de acceso.
  • Un resultado limpio es útil, pero no demuestra que una contraseña sea fuerte, única o desconocida para un atacante.

De dónde salen las contraseñas filtradas

Una web guarda información suficiente para reconocer tu contraseña al iniciar sesión. Los buenos sitios guardan un hash lento y con sal, no la contraseña. Aun así, las brechas, algoritmos antiguos, malas implementaciones o secretos débiles permiten a los atacantes recuperar muchos valores originales y probarlos en otros lugares.

Por tanto, una coincidencia dice algo sobre la contraseña, no sobre la salud del dispositivo que tienes en la mano. No prueba que un malware leyera el teclado ni que la cuenta que compruebas fuera el sitio filtrado. Puede venir de otro servicio de hace años.

Cómo comprobar sin revelar la contraseña

El comprobador de Sealby calcula dentro de tu navegador una huella SHA-1 de la contraseña completa. SHA-1 se usa aquí solo como el formato de búsqueda que exige la base de datos Pwned Passwords, no para guardar ni proteger tu contraseña. La página envía los cinco primeros caracteres hexadecimales de esa huella: nunca la contraseña ni la huella completa.

La página envía los cinco primeros caracteres hexadecimales de la huella, nunca la contraseña ni la huella completa. El servicio devuelve cientos de terminaciones que comparten ese prefijo y el navegador compara la terminación real localmente. Eso se llama anonimato k.

Lo que significa honestamente una coincidencia

Una coincidencia significa que la huella exacta está presente en datos conocidos de contraseñas comprometidas. Los atacantes pueden ponerla al principio de una lista de intentos. No te dice quién la usó, de qué filtración salió ni si una cuenta concreta ya fue abierta.

El peligro se concentra donde la reutilizaste. Las herramientas automáticas de credential stuffing prueban una pareja antigua de correo y contraseña en servicios de correo, tiendas, redes sociales y servicios financieros. Una brecha vieja se convierte en varias cuentas tomadas.

Corrígelo en este orden

1. Elimina la reutilización. Cambia la contraseña en todos los sitios donde aparezca. Empieza por el correo y cualquier cuenta que pueda restablecer otras, después banca, trabajo, redes y tiendas. Cierra sesiones desconocidas mientras estás allí.

2. Haz único cada reemplazo. Un gestor puede generar y recordar contraseñas aleatorias. Para secretos que tengas que escribir o recordar, usa varias palabras elegidas al azar con el generador de frases de contraseña. No crees una contraseña fuerte para reutilizarla.

3. Añade otra barrera. Activa 2FA, preferiblemente una app autenticadora o una llave física antes que SMS cuando puedas elegir. Una passkey es mejor cuando el servicio la admite porque es única para ese sitio y resiste el phishing.

Lo que un resultado limpio no puede demostrar

Ningún corpus de filtraciones contiene todas las contraseñas robadas. Es posible que un sitio no sepa que sufrió una brecha, que un atacante mantenga los datos privados y que una contraseña débil se adivine sin aparecer jamás en una filtración. «No encontrada» es una señal útil, no un certificado de fortaleza.

Valora el conjunto: única en cada sitio, larga o generada al azar, almacenada con seguridad y acompañada de 2FA o passkeys. Si quieres ver por qué cambian el tiempo de adivinación la longitud y los algoritmos, lee cómo funcionan los ataques de fuerza bruta.

Respuestas rápidas

¿Cómo sé si se ha filtrado mi contraseña?

Usa un comprobador que calcule el hash localmente y haga una búsqueda de rango con anonimato k, como el comprobador de filtraciones de Sealby. Envía solo los cinco primeros caracteres de una huella SHA-1, recibe muchas terminaciones posibles y compara la huella completa dentro de tu navegador.

Mi contraseña estaba en una filtración: ¿qué hago primero?

Cámbiala primero en todas las cuentas donde la reutilizaste. Empieza por el correo, el gestor de contraseñas, la banca y cualquier cuenta que pueda restablecer otras. Usa una contraseña distinta para cada una, revisa las sesiones y activa 2FA o una passkey.

¿Es seguro escribir una contraseña en un comprobador?

Solo si puedes verificar cómo funciona. El comprobador de Sealby mantiene la contraseña y el hash completo en el navegador; solo un prefijo de cinco caracteres va a la API de Pwned Passwords. También rellena los resultados y espera a que envíes el formulario, en vez de buscar mientras escribes.

¿Que no haya coincidencia significa que mi contraseña es fuerte?

No. Solo significa que no se encontró esa contraseña exacta en los datos actuales del comprobador. Un patrón corto, un dato personal, una variación pequeña o una contraseña reutilizada en un sitio no filtrado aún puede ser débil.

Tu caja fuerte te espera.

Descarga Sealby y protege lo que importa. La configuración lleva menos de un minuto y no hay que crear ninguna cuenta.

Descargar en el App Store

iPhone y iPad · iOS 17+ · Gratis