Verificar si tu contraseña está filtrada
Comprueba filtraciones con k-anonymity y mide la fuerza real: tu contraseña nunca sale del navegador.
- Tu contraseña se convierte en un hash SHA-1 dentro de tu navegador, con WebCrypto. El texto nunca sale del dispositivo.
- Solo se envían los 5 primeros caracteres de ese hash a la API de Have I Been Pwned — nunca el hash completo ni la contraseña.
- El servidor responde con todos los sufijos de hash que comparten esos 5 caracteres: normalmente varios cientos.
- Tu navegador compara esos sufijos con el tuyo en local. Have I Been Pwned nunca llega a saber qué contraseña, ni siquiera qué hash exacto, se consultó.
¿Cómo sé si mi contraseña está filtrada?
Se sabe comprobando su hash contra la base de Have I Been Pwned (HIBP) sin enviar la contraseña real: tu navegador calcula el hash SHA-1 localmente, envía solo los 5 primeros caracteres de ese hash y compara el resto en local con los ~800 sufijos que devuelve el servidor. Este protocolo se llama k-anonymity y significa que ni HIBP ni nadie que intercepte la conexión llega a saber qué contraseña consultaste. Esta herramienta corre 100% en tu navegador, es gratuita y no requiere registro: además del chequeo de filtraciones, calcula la fuerza real de la contraseña con el mismo motor (zxcvbn) que usan gestores de contraseñas conocidos, con tiempos de descifrado estimados y sugerencias concretas para mejorarla. Si la contraseña aparece filtrada, cámbiala donde la uses — no solo en el servicio que sufrió la filtración, porque las bases filtradas se reutilizan para probar credenciales en decenas de sitios distintos.
Cómo usar Verificar si tu contraseña está filtrada
- Escribe la contraseña que quieres comprobar en el campo — usa el icono del ojo si necesitas verla mientras la escribes.
- Pulsa "Comprobar". No se ejecuta nada automáticamente al teclear: la comprobación de filtraciones hace una llamada de red y solo se dispara con el botón.
- Revisa el resultado de filtraciones: cuántas veces aparece esa contraseña exacta en bases de datos filtradas conocidas, o si no aparece en ninguna.
- Revisa el análisis de fortaleza: puntuación, tiempo estimado de descifrado en un ataque offline y online, y sugerencias para mejorarla.
- Si la contraseña aparece filtrada o es débil, cámbiala. El generador de contraseñas de Docuboxer crea una nueva con criptografía segura.
Casos de uso comunes
Antes de reutilizar una contraseña antigua
Muchas cuentas siguen usando contraseñas creadas hace años. Comprobar si aparecen en filtraciones conocidas antes de reactivar una cuenta o reutilizarla en un nuevo servicio evita quedar expuesto sin saberlo.
Auditoría personal tras una noticia de filtración
Cuando se hace pública una filtración masiva (una red social, un proveedor de correo, un foro), comprobar si tus contraseñas habituales están en las listas que circulan ayuda a decidir cuáles cambiar con urgencia.
Política de contraseñas en un equipo pequeño
Antes de fijar como norma "contraseña de al menos 12 caracteres", un responsable de TI puede usar el análisis de fortaleza para ver qué combinaciones realmente resisten un ataque offline y cuáles solo lo aparentan.
Verificar una contraseña recién generada
Después de crear una contraseña con un gestor o generador, comprobar aquí su fortaleza real y confirmar que no coincide por casualidad con ninguna filtración conocida da una segunda capa de confianza.
Enseñar el riesgo del credential stuffing
Mostrar en vivo cuántas veces aparece una contraseña débil típica (como una palabra de diccionario con un número al final) en las bases de HIBP es una forma directa de explicar por qué los atacantes prueban contraseñas filtradas en cuentas nuevas.
Preguntas frecuentes
¿Es seguro escribir mi contraseña real en esta herramienta?
Sí, y así funciona técnicamente: la contraseña se hashea con SHA-1 dentro de tu navegador y nunca se transmite. Solo salen 5 caracteres de ese hash hacia la API de Have I Been Pwned, que responde con cientos de sufijos posibles; la comparación final para saber si coincide ocurre también en tu navegador. Es el mismo protocolo de k-anonymity que usan gestores de contraseñas como 1Password o Bitwarden para esta misma comprobación.
¿Qué significa exactamente que mi contraseña "aparezca" en una filtración?
Significa que esa combinación exacta de caracteres ya está en una o más bases de datos de contraseñas robadas que circulan entre atacantes, junto con el número de veces que se ha visto. No dice de qué servicio salió ni cuándo — solo que existe en listas usadas para probar credenciales de forma automatizada contra otras cuentas.
Si no aparece filtrada, ¿significa que es una contraseña segura?
No necesariamente. Have I Been Pwned no cubre todas las filtraciones que existen ni las que ocurrirán en el futuro, así que "no aparece" es una señal positiva pero no una garantía. Por eso esta herramienta también mide la fortaleza real con zxcvbn: una contraseña puede no estar filtrada todavía y seguir siendo trivial de adivinar.
¿Qué es k-anonymity y por qué se usa aquí en vez de enviar la contraseña?
K-anonymity es una técnica que permite hacer una consulta útil revelando solo una parte de la información — en este caso, 5 caracteres de un hash de 40 — de forma que el servidor no puede identificar qué se consultó entre las cientos de posibilidades que comparte ese prefijo. Enviar la contraseña completa, aunque fuera por HTTPS, obligaría a confiar en que el servidor no la guarda; con k-anonymity esa confianza no hace falta.
¿Por qué se usa SHA-1 si es un algoritmo considerado inseguro?
SHA-1 aquí no protege la contraseña por sí mismo — solo sirve como identificador para el protocolo de k-anonymity, tal como lo define la propia API de Have I Been Pwned. Que SHA-1 sea vulnerable a colisiones no afecta a este uso: no se está firmando nada ni protegiendo un secreto con el hash, solo comparando prefijos.
¿En qué se diferencia esta herramienta del generador de contraseñas de Docuboxer?
El generador de contraseñas crea contraseñas nuevas con aleatoriedad criptográfica. Esta herramienta hace lo contrario: analiza una contraseña que ya tienes (o que acabas de generar) para decirte si está filtrada y qué tan fuerte es realmente. Son complementarias — genera aquí, comprueba allí, o al revés.