Comprobación en bases de filtraciones
Descubre si tu contraseña aparece en filtraciones conocidas. Solo salen los cinco primeros caracteres de su hash, que no revelan qué comprobaste.
Cómo funciona
Por qué la contraseña se queda contigo
El esquema se llamak-anonymity y funciona así. El navegador calcula el SHA-1 de la contraseña, por ejemplo5BAA61E4C9B93F3F…. Only the first five characters go out: 5BAA6.
La respuesta es una lista de varios cientos de finales de hash que empiezan por esos cinco caracteres, cada uno con el número de veces que apareció. Tu final se compara con ellos aquí mismo, en el navegador.
El servicio del otro lado ve una petición de «todo lo que empiece por 5BAA6». Decenas de miles de contraseñas distintas comparten ese prefijo, y la petición no puede revelar cuál te interesaba. Además pedimos que la respuesta se rellene con filas vacías para que ni su tamaño diga nada.
La comprobación arranca solo con el botón. Si se disparara al escribir, cada tecla enviaría un prefijo nuevo, y esa cadena de peticiones permitiría reconstruir lo que tecleaste.
Qué hacer con la respuesta
La contraseña apareció en filtraciones
Esto no es «posiblemente comprometida», sino con seguridad: la combinación está en bases públicas que usan los atacantes. El número indica cuántas veces apareció; cuanto más alto, más arriba está en sus listas y antes se prueba.
Qué hacer. Cambia la contraseña en todos los sitios donde la usaste, empezando por el correo: es la vía de recuperación de todo lo demás. Activa la verificación en dos pasos y revisa las sesiones activas y los dispositivos vinculados. Change the password everywhere it was used, starting with your email — that is the recovery path to everything else. Switch on two-factor protection. Review active sessions and linked devices.
No te limites a barajar caracteres. «Verano2024!» → «Verano2024!!» no ayuda: las reglas de sustitución de las herramientas de descifrado cubren esas variaciones primero. Necesitas una “Summer2024!” → “Summer2024!!” does not help: substitution rules in cracking tools cover such variations first. You need a fresh random password.
La contraseña no está en la base
Eso solo significa que no ha aparecido en filtraciones conocidas, y no dice nada sobre su robustez. «Miguel2015» puede faltar en las bases y aun así caer en minutos. Para medir la robustez usa elpassword checker: it measures entropy and looks for patterns, fully offline.
Preguntas
Preguntas frecuentes
¿Entonces la contraseña sí llega a un servidor ajeno?
No. El SHA-1 se calcula en tu navegador y solo se envían sus cinco primeros caracteres. La respuesta es una lista de cientos de finales de hash que empiezan por esos caracteres, y la coincidencia se busca localmente. El servicio del otro lado ve una petición de «todo lo que empiece por 5BAA6» y no puede saber cuál de los miles de contraseñas te interesaba. El esquema se llama k-anonimato.
¿Qué significa «encontrada 12 345 veces»?
Esas son las veces que esa combinación apareció en las filtraciones recopiladas. Cuanto mayor sea el número, más arriba está en las listas de los atacantes y antes se prueba. Incluso una sola coincidencia significa que la contraseña está comprometida.
No aparece en la base, ¿es segura entonces?
No, son cosas distintas. Su ausencia solo indica que no ha aparecido en filtraciones conocidas. «Miguel2015» puede no estar y aun así caer en minutos. La robustez se mide en la página de comprobación.
¿Por qué no se comprueba sola mientras escribo?
Porque entonces cada tecla enviaría un prefijo nuevo y esa cadena de peticiones permitiría reconstruir lo que tecleaste. La comprobación arranca solo al pulsar el botón: una petición por contraseña.
¿Se puede desactivar del todo?
Sí. Es la única herramienta que contacta con un servicio externo. Si no te convence, el dueño del sitio puede vaciar el parámetro breach_api en config.php: la página desaparece y el resto sigue funcionando sin conexión.
Continuar