Tu contraseña apareció en una filtración: qué hacer
Aparecer en una filtración no significa que te hackearon, pero sí que esa contraseña está quemada. Qué hacer en la primera hora y cómo comprobarlo sin exponerla.
Que tu contraseña aparezca en una filtración no significa que alguien haya entrado en tu cuenta. Significa algo distinto y bastante más accionable: esa cadena exacta ya está en las listas públicas que los atacantes cargan en sus herramientas para probarla automáticamente contra otros servicios. La urgencia no es el pánico, es dejar de usarla hoy en todas partes. Y para saber si la tuya está en esas listas puedes comprobar si una contraseña está filtrada sin enviarla a ningún servidor: la verificación ocurre en tu navegador, y más abajo explicamos exactamente cómo.
Qué significa de verdad "contraseña filtrada"
Cuando un servicio sufre una brecha, sus credenciales acaban circulando en volcados que se recopilan, se limpian y se agregan en corpus enormes. Esos corpus son la materia prima del credential stuffing: coger pares de usuario y contraseña conocidos y probarlos en masa contra otros sitios, apostando a lo que casi todo el mundo hace alguna vez, que es reutilizar la misma contraseña.
Por eso conviene separar dos cosas que se confunden todo el tiempo. Una es "mi cuenta en tal servicio fue comprometida", que es un incidente concreto con sus avisos y sus plazos. Otra es "esta contraseña está quemada", que es lo que te dice una comprobación de filtraciones: el activo que ha perdido valor es la contraseña en sí, da igual de qué sitio saliera. Si esa cadena la usabas también en el correo, en una tienda y en un foro, esas tres cuentas están expuestas aunque ninguna de las tres haya sufrido nunca una brecha.
La primera hora, en orden
El orden importa más que la velocidad. Hacerlo al revés —cambiar veinte contraseñas menores y dejar el correo para el final— es el error más común.
- El correo primero. Es la llave maestra: quien lo controla puede pedir el restablecimiento de casi cualquier otra cuenta. Cámbiale la contraseña antes que nada.
- Activa el segundo factor en ese correo. No lo dejes para después; es el paso que convierte una contraseña filtrada en un problema menor.
- Cámbiala en todos los sitios donde la reutilizaste, no solo donde ocurrió la filtración. Prioriza banca, cuentas con tarjeta guardada y cualquier servicio ligado a tu identidad.
- Que la nueva no sea una variación de la vieja. Pasar de una fecha a la siguiente o añadir un signo de exclamación al final es exactamente lo que los generadores de listas ya prevén.
- Cierra las sesiones abiertas. Casi todos los servicios tienen un "cerrar sesión en todos los dispositivos" y una lista de aplicaciones autorizadas. Cambiar la contraseña no siempre expulsa a quien ya estaba dentro.
- Revisa las reglas de reenvío y los filtros del correo. Es el mecanismo clásico para mantener el acceso después de perder la contraseña: una regla que reenvía copia de todo a una dirección ajena sobrevive al cambio.
Cómo se comprueba una contraseña sin enviarla
Aquí está la parte que casi nadie explica, y es la que determina si una herramienta de este tipo merece confianza. El truco se llama k-anonymity y funciona así:
- Tu navegador calcula el hash SHA-1 de la contraseña con la API criptográfica del propio navegador. El texto plano no sale del dispositivo en ningún momento.
- De los 40 caracteres de ese hash se envían solo los 5 primeros. Nunca el hash completo, y jamás la contraseña.
- El servicio responde con todos los sufijos de hash que comparten ese prefijo —normalmente varios cientos—, cada uno con el número de veces que aparece en filtraciones conocidas.
- La comparación final, la única que revela algo, ocurre en tu equipo: tu navegador busca tu propio sufijo dentro de esa lista.
El resultado es que el servidor sabe que alguien preguntó por un prefijo compartido por cientos de contraseñas distintas, y nada más: ni cuál era la tuya, ni si estaba dentro. La consulta se envía además pidiendo relleno artificial, para que ni siquiera el tamaño de la respuesta permita a un observador de red deducir el resultado.
Un matiz honesto sobre SHA-1: está criptográficamente roto para firmas digitales y no debe usarse para proteger nada. Aquí no protege, solo actúa como identificador dentro del protocolo, que es como lo define el propio servicio de consulta. Si quieres ver cómo se comportan las funciones hash por tu cuenta, el generador de hashes las calcula en local.
Qué segundo factor elegir
No todos valen lo mismo. Una llave de seguridad física o una passkey son lo más resistente, porque están ligadas al dominio real y no se dejan engañar por una web clonada. Una aplicación de códigos temporales es el término medio razonable y suficiente para la mayoría. El SMS es el más débil —el intercambio de SIM es un ataque real y accesible— pero sigue siendo muchísimo mejor que no tener segundo factor. Guarda los códigos de recuperación en algún sitio que no sea la misma cuenta que estás protegiendo.
Lo que "no aparece en ninguna filtración" no garantiza
Un resultado limpio es una buena noticia con letra pequeña. Solo dice que esa contraseña no está en los corpus públicos que se consultan hoy. No cubre las filtraciones que aún no se han publicado, ni las que nunca se publicarán, ni la que pueda ocurrir mañana en un servicio donde la estés usando ahora mismo.
Y sobre todo, no dice nada sobre su fuerza. Una contraseña inventada al momento, corta y con un patrón obvio, no aparecerá en ninguna lista y aun así caerá ante un ataque por diccionario con reglas. Por eso la comprobación de filtraciones y el análisis de fortaleza son dos preguntas distintas que conviene hacerse juntas: ¿está quemada? y ¿es adivinable?.
Cómo elegir la que viene después
La longitud pesa más que los símbolos raros. Una frase larga y sin sentido, o una cadena aleatoria de bastantes caracteres, resiste mucho mejor que ocho caracteres llenos de sustituciones tipo @ por a, que los diccionarios modernos ya contemplan. Lo verdaderamente decisivo es que sea única por servicio: es lo único que corta de raíz el credential stuffing, porque una filtración deja de contaminar al resto de tus cuentas.
Como eso es imposible de memorizar, la pieza que falta es un gestor de contraseñas: genera, guarda y rellena, y tú solo recuerdas una contraseña maestra larga. Para crear las nuevas de una en una, el generador de contraseñas las produce en tu navegador y mide su fortaleza sin hacer ninguna llamada de red. Y si el problema no son tus cuentas sino credenciales pegadas en código o en logs, el detector de credenciales expuestas las localiza antes de que acaben en un repositorio público.
Preguntas frecuentes
Si mi contraseña aparece en una filtración, ¿significa que me hackearon?
No necesariamente. Significa que esa cadena concreta figura en volcados de credenciales que circulan públicamente, no que alguien haya entrado en tus cuentas. El riesgo real es el credential stuffing: los atacantes prueban esas contraseñas de forma automática contra otros servicios donde puedas haberla reutilizado. Si además reutilizaste el mismo correo y la misma contraseña, ahí sí hay exposición directa.
¿Es seguro escribir mi contraseña en una web para comprobar si está filtrada?
Solo si la web no la envía. El protocolo de k-anonymity permite comprobarlo sin transmitir ni la contraseña ni su hash completo: el navegador calcula el hash SHA-1 y solo se envían los 5 primeros caracteres. El servicio devuelve todos los hashes que empiezan igual y la comparación final ocurre en tu equipo. Si una herramienta no explica cómo lo hace, asume que envía la contraseña y no la uses.
¿Por qué cambiar la contraseña en otros sitios si solo se filtró en uno?
Porque lo que está quemado es la contraseña, no el sitio. En cuanto una cadena entra en las listas, se prueba contra correo, banca, redes y tiendas con el mismo usuario. Cambiarla solo donde ocurrió la filtración deja abiertas todas las cuentas donde la reutilizaste, que suelen ser el objetivo real.
¿Qué hago primero: cambiar contraseñas o activar 2FA?
Primero la contraseña del correo, porque es la llave de recuperación de todo lo demás, y sobre esa cuenta activa el segundo factor de inmediato. Después ve por las cuentas con dinero o datos de pago, y luego el resto. Cambiar contraseñas sin 2FA en el correo deja el punto de entrada más valioso sin protección adicional.
Si no aparece en ninguna filtración, ¿mi contraseña es segura?
No. Que no aparezca solo indica que no está en los corpus públicos consultados hoy. No cubre filtraciones aún no publicadas ni las que nunca se harán públicas, y tampoco dice nada sobre lo fácil que sea adivinarla: una contraseña corta y predecible puede estar limpia y caer igualmente ante un ataque por diccionario. Limpio no significa seguro.
¿Hace falta cambiar las contraseñas cada tres meses?
Es una práctica en desuso porque empuja a variaciones triviales del tipo Verano2025 seguido de Verano2026, que los atacantes ya modelan. Es más eficaz una contraseña larga, única por servicio y guardada en un gestor, cambiada cuando hay un motivo: una filtración conocida, un dispositivo comprometido o la sospecha de que alguien la vio.
Comprueba tu contraseña sin exponerla
Filtraciones vía k-anonymity y análisis de fuerza, todo en tu navegador. Gratis.
Abrir verificador de contraseñas →Herramientas relacionadas
- Verificar si tu contraseña está filtrada — Comprobación por k-anonymity: la contraseña nunca sale del navegador.
- Generar contraseñas seguras — Cadenas aleatorias y medidor de fortaleza, en local.
- Detectar credenciales expuestas — API keys y tokens escondidos en código o logs.
- Generar hash — SHA-256, SHA-1 y más, para ver cómo funciona una huella digital.
También te puede interesar: qué protege de verdad la contraseña de un PDF y 13 herramientas para developers que respetan tu privacidad.