Verificador de Contraseñas Filtradas
Compara una contraseña contra la base de datos Pwned Passwords de Have I Been Pwned usando k-anonymity: solo se envía un fragmento de 5 caracteres del hash, nunca la contraseña ni su hash completo.
Solo un fragmento de 5 caracteres del hash de esta contraseña sale de tu navegador — nunca la contraseña en sí.
Ingresa una contraseña para verificarla contra filtraciones de datos conocidas.
Cómo funciona
Ingresa tus datos
Completa los valores, pega el texto o sube el archivo que necesita esta herramienta.
Obtén el resultado al instante
La mayoría de las herramientas se actualizan mientras escribes; algunas usan un solo botón. De cualquier forma, el resultado aparece aquí mismo.
Usa tu resultado
Copia, descarga o comparte lo que genere la herramienta — el control siempre es tuyo.
¿Qué es Verificador de Contraseñas Filtradas?
Verifica si una contraseña ha aparecido en un filtrado de datos conocido sin enviar la contraseña en sí a ningún lado, y obtén junto a eso una fortaleza real estimada y un cálculo del tiempo para descifrarla.
Cómo verificar si una contraseña ha sido filtrada
Escribe una contraseña para ver si ha aparecido en un filtrado de datos conocido, leer su fortaleza estimada y el tiempo de descifrado, y decidir qué hacer — sin que la contraseña en sí se envíe a ningún lado.
Cómo la verificación se mantiene privada
La contraseña se calcula con hash SHA-1 aquí mismo en tu navegador. Solo los primeros 5 caracteres de ese hash se envían a nuestro servidor, que reenvía únicamente ese fragmento a la API gratuita Pwned Passwords de Have I Been Pwned y recibe de vuelta cada sufijo que HIBP ha registrado para ese fragmento — típicamente varios cientos de ellos.
La comparación con el hash exacto de tu contraseña ocurre de vuelta en tu navegador, contra esa lista. Ni nuestro servidor ni HIBP ven jamás el hash completo, y mucho menos la contraseña — este es el mismo modelo de k-anonymity que HIBP documenta exactamente por esta razón.
Qué significa un resultado
Una cantidad de filtraciones es cuántas veces esa contraseña exacta se ha visto en todos los conjuntos de datos que HIBP indexa, no cuántas veces *tu* cuenta específicamente fue comprometida. Una contraseña puede estar ampliamente filtrada sin que tu cuenta sea una de las expuestas, porque la misma contraseña débil o reutilizada aparece en muchas cuentas diferentes.
Un resultado limpio solo significa que esta contraseña específica no está en el índice actual de HIBP. No es una garantía general de seguridad, y no dice nada sobre si una cuenta que la usa fue comprometida por otra vía.
Fortaleza estimada y tiempo de descifrado
Mientras escribes, la herramienta calcula los bits de entropía de forma local — sin ninguna llamada al servidor — y los convierte en una estimación del tiempo de descifrado en un ataque offline. A diferencia de un medidor que solo cuenta los tipos de carácter presentes, también verifica si la contraseña es una de las más comunes del mundo, o si contiene una secuencia obvia ("1234", "abcd") o un carácter repetido en serie ("aaaa") — cualquiera de esos casos baja la calificación a "débil" sin importar cuántas letras, números y símbolos mezcle.
El estado de filtración y la fortaleza miden cosas distintas: una contraseña larga y aleatoria puede seguir apareciendo filtrada si alguna vez fue expuesta, y una palabra común y corta es débil aunque HIBP todavía no la haya indexado exactamente.
Si una contraseña aparece filtrada (o débil)
- Deja de usarla en cualquier lugar, empezando por las cuentas más sensibles.
- Cámbiala en cada cuenta que todavía la use — las contraseñas reutilizadas son lo que hace que una sola filtración salga cara.
- Usa el botón "Generar contraseña fuerte" que aparece en la misma herramienta en cuanto detecta un problema — crea una contraseña aleatoria localmente en tu navegador, lista para copiar.
Qué sale realmente de tu navegador
Tu navegador calcula el hash de la contraseña localmente y envía solo un prefijo SHA-1 de 5 caracteres a un servidor de ProntoUso. El servidor reenvía ese prefijo a Have I Been Pwned para obtener posibles coincidencias; la comparación exacta vuelve a ocurrir en el navegador. La fortaleza estimada y el tiempo de descifrado se calculan por completo en el navegador, sin ninguna llamada al servidor. ProntoUso no almacena la contraseña, el hash completo, el prefijo ni la respuesta de la consulta.
Preguntas frecuentes
¿ProntoUso llega a ver mi contraseña?
No. La contraseña nunca sale de tu navegador en ninguna forma — solo se envía un fragmento de 5 caracteres de su hash SHA-1, y ni siquiera ese fragmento es suficiente para reconstruir la contraseña.
¿Por qué SHA-1? ¿No está roto?
SHA-1 se usa aquí solo porque es el formato específico que exige la API Pwned Passwords de Have I Been Pwned para esta consulta. No se usa como mecanismo de seguridad para proteger la contraseña — es una clave de búsqueda en un índice público de filtraciones.
¿La cantidad de filtraciones es el número de veces que mi cuenta fue hackeada?
No. Es cuántas veces esa cadena exacta de contraseña se ha visto en cada filtración que HIBP ha indexado, sin importar a quién pertenecía la cuenta.
¿Cómo se calcula la fortaleza estimada?
A partir de los tipos de carácter usados y la longitud — con un ajuste importante: si la contraseña es una de las más comunes del mundo, o tiene una secuencia obvia o un carácter repetido en serie, la calificación baja a "débil" sin importar el cálculo de entropía, porque esas contraseñas son las primeras que prueba un atacante, sin importar cuántos bits parezcan tener.
¿Contra qué fuente de datos se verifica esto?
El servicio Pwned Passwords de Have I Been Pwned, un índice gratuito, sin necesidad de clave, ampliamente usado, de contraseñas expuestas en filtraciones de datos conocidas.
Herramientas relacionadas
- PopularDisponibleLocal
Generador de Contraseñas
Genera contraseñas fuertes con la criptografía del navegador.
- PopularDisponibleLocal
Generador de Hash y Checksum de Archivos
Calcula hashes SHA-1, SHA-256, SHA-384 y SHA-512.
- DisponibleLocal
Visor y Eliminador de EXIF
Inspecciona los metadatos comunes de fotos y descarga una copia limpia.
- DisponibleLocal
Generador de Content Security Policy
Crea un encabezado Content-Security-Policy a partir de un formulario.
- DisponibleLocal
Decodificador de Certificados X.509
Decodifica certificados PEM o DER localmente en el navegador.
- DisponibleLocal
Analizador de Cabeceras de Correo
Organiza las cabeceras de correo sin procesar en campos, ruta y resultados de autenticación reportados.
- DisponibleServidor
Escáner de Cabeceras de Seguridad
Escanea las cabeceras de respuesta HTTP de un sitio y califica su postura de seguridad.
- DisponibleServidor
Verificador de Certificado SSL/TLS
Haz un handshake TLS real contra un dominio y obtén una nota para el certificado, la cadena y el soporte de protocolos.
- DisponibleLocal
Generador de HMAC
Genera hashes HMAC con una clave secreta.
- DisponibleLocal
Generador de Claves SSH
Genera pares de claves SSH Ed25519, RSA o ECDSA con clave pública OpenSSH y huellas digitales.