./prontouso.com

SEGURIDAD

Verificador de Contraseñas Filtradas

Compara una contraseña contra la base de datos Pwned Passwords de Have I Been Pwned usando k-anonymity: solo se envía un fragmento de 5 caracteres del hash, nunca la contraseña ni su hash completo.

Estado de la herramientaUsa procesamiento en el servidor
Vista previa
prontouso://dev/breach-lab
K-ANONIMATOHIBP

Solo un fragmento de 5 caracteres del hash de esta contraseña sale de tu navegador — nunca la contraseña en sí.

Ingresa una contraseña para verificarla contra filtraciones de datos conocidas.

Por qué esto no filtra tu contraseñaTu navegador calcula el hash de la contraseña localmente y envía solo los primeros 5 caracteres de ese hash. El servidor le pregunta a Have I Been Pwned por todas las contraseñas filtradas que comparten ese fragmento, y la comparación final ocurre de vuelta en tu navegador — el hash completo, y la contraseña en sí, nunca salen de tu dispositivo.
Qué significa una coincidenciaUna coincidencia significa que esa contraseña exacta ya apareció en al menos una filtración indexada por HIBP — no indica de qué sitio o cuenta. Trata cualquier coincidencia como comprometida en todos los lugares donde la hayas usado.
Dos señales independientesFortaleza y estado de filtración miden cosas distintas. Una contraseña larga y aleatoria puede aparecer en una filtración si alguna vez fue expuesta, y una palabra común y corta es débil aunque HIBP todavía no la haya indexado.

Cómo funciona

  1. Ingresa tus datos

    Completa los valores, pega el texto o sube el archivo que necesita esta herramienta.

  2. Obtén el resultado al instante

    La mayoría de las herramientas se actualizan mientras escribes; algunas usan un solo botón. De cualquier forma, el resultado aparece aquí mismo.

  3. Usa tu resultado

    Copia, descarga o comparte lo que genere la herramienta — el control siempre es tuyo.

Qué sale realmente de tu navegadorTu navegador calcula el hash de la contraseña localmente y envía solo un prefijo SHA-1 de 5 caracteres a un servidor de ProntoUso. El servidor reenvía ese prefijo a Have I Been Pwned para obtener posibles coincidencias; la comparación exacta vuelve a ocurrir en el navegador. La fortaleza estimada y el tiempo de descifrado se calculan por completo en el navegador, sin ninguna llamada al servidor. ProntoUso no almacena la contraseña, el hash completo, el prefijo ni la respuesta de la consulta.

¿Qué es Verificador de Contraseñas Filtradas?

Verifica si una contraseña ha aparecido en un filtrado de datos conocido sin enviar la contraseña en sí a ningún lado, y obtén junto a eso una fortaleza real estimada y un cálculo del tiempo para descifrarla.

ENTIENDE LA HERRAMIENTA

Cómo verificar si una contraseña ha sido filtrada

Escribe una contraseña para ver si ha aparecido en un filtrado de datos conocido, leer su fortaleza estimada y el tiempo de descifrado, y decidir qué hacer — sin que la contraseña en sí se envíe a ningún lado.

Cómo la verificación se mantiene privada

La contraseña se calcula con hash SHA-1 aquí mismo en tu navegador. Solo los primeros 5 caracteres de ese hash se envían a nuestro servidor, que reenvía únicamente ese fragmento a la API gratuita Pwned Passwords de Have I Been Pwned y recibe de vuelta cada sufijo que HIBP ha registrado para ese fragmento — típicamente varios cientos de ellos.

La comparación con el hash exacto de tu contraseña ocurre de vuelta en tu navegador, contra esa lista. Ni nuestro servidor ni HIBP ven jamás el hash completo, y mucho menos la contraseña — este es el mismo modelo de k-anonymity que HIBP documenta exactamente por esta razón.

Qué significa un resultado

Una cantidad de filtraciones es cuántas veces esa contraseña exacta se ha visto en todos los conjuntos de datos que HIBP indexa, no cuántas veces *tu* cuenta específicamente fue comprometida. Una contraseña puede estar ampliamente filtrada sin que tu cuenta sea una de las expuestas, porque la misma contraseña débil o reutilizada aparece en muchas cuentas diferentes.

Un resultado limpio solo significa que esta contraseña específica no está en el índice actual de HIBP. No es una garantía general de seguridad, y no dice nada sobre si una cuenta que la usa fue comprometida por otra vía.

Fortaleza estimada y tiempo de descifrado

Mientras escribes, la herramienta calcula los bits de entropía de forma local — sin ninguna llamada al servidor — y los convierte en una estimación del tiempo de descifrado en un ataque offline. A diferencia de un medidor que solo cuenta los tipos de carácter presentes, también verifica si la contraseña es una de las más comunes del mundo, o si contiene una secuencia obvia ("1234", "abcd") o un carácter repetido en serie ("aaaa") — cualquiera de esos casos baja la calificación a "débil" sin importar cuántas letras, números y símbolos mezcle.

El estado de filtración y la fortaleza miden cosas distintas: una contraseña larga y aleatoria puede seguir apareciendo filtrada si alguna vez fue expuesta, y una palabra común y corta es débil aunque HIBP todavía no la haya indexado exactamente.

Si una contraseña aparece filtrada (o débil)

  • Deja de usarla en cualquier lugar, empezando por las cuentas más sensibles.
  • Cámbiala en cada cuenta que todavía la use — las contraseñas reutilizadas son lo que hace que una sola filtración salga cara.
  • Usa el botón "Generar contraseña fuerte" que aparece en la misma herramienta en cuanto detecta un problema — crea una contraseña aleatoria localmente en tu navegador, lista para copiar.

Qué sale realmente de tu navegador

Tu navegador calcula el hash de la contraseña localmente y envía solo un prefijo SHA-1 de 5 caracteres a un servidor de ProntoUso. El servidor reenvía ese prefijo a Have I Been Pwned para obtener posibles coincidencias; la comparación exacta vuelve a ocurrir en el navegador. La fortaleza estimada y el tiempo de descifrado se calculan por completo en el navegador, sin ninguna llamada al servidor. ProntoUso no almacena la contraseña, el hash completo, el prefijo ni la respuesta de la consulta.

Preguntas frecuentes

¿ProntoUso llega a ver mi contraseña?

No. La contraseña nunca sale de tu navegador en ninguna forma — solo se envía un fragmento de 5 caracteres de su hash SHA-1, y ni siquiera ese fragmento es suficiente para reconstruir la contraseña.

¿Por qué SHA-1? ¿No está roto?

SHA-1 se usa aquí solo porque es el formato específico que exige la API Pwned Passwords de Have I Been Pwned para esta consulta. No se usa como mecanismo de seguridad para proteger la contraseña — es una clave de búsqueda en un índice público de filtraciones.

¿La cantidad de filtraciones es el número de veces que mi cuenta fue hackeada?

No. Es cuántas veces esa cadena exacta de contraseña se ha visto en cada filtración que HIBP ha indexado, sin importar a quién pertenecía la cuenta.

¿Cómo se calcula la fortaleza estimada?

A partir de los tipos de carácter usados y la longitud — con un ajuste importante: si la contraseña es una de las más comunes del mundo, o tiene una secuencia obvia o un carácter repetido en serie, la calificación baja a "débil" sin importar el cálculo de entropía, porque esas contraseñas son las primeras que prueba un atacante, sin importar cuántos bits parezcan tener.

¿Contra qué fuente de datos se verifica esto?

El servicio Pwned Passwords de Have I Been Pwned, un índice gratuito, sin necesidad de clave, ampliamente usado, de contraseñas expuestas en filtraciones de datos conocidas.