Check if your password has been exposed in data breaches
Uses k-Anonymity via Have I Been Pwned API. Your password is never sent over the network.La comprobación de contraseñas filtradas de MailDrop te dice si una contraseña aparece en filtraciones de datos conocidas, sin revelar nunca la contraseña en sí. Escribe una contraseña y la herramienta la convierte localmente en un hash SHA-1, envía solo los primeros cinco caracteres de ese hash a la API Pwned Passwords de Have I Been Pwned y compara la lista de candidatos devuelta en tu dispositivo. Este diseño de k-anonimato significa que ni nuestros servidores ni la API ven jamás tu contraseña, ni siquiera su hash completo.
Miles de millones de contraseñas se han expuesto en filtraciones a lo largo de los años, y los atacantes alimentan esas listas en ataques automatizados de relleno de credenciales contra todos los servicios importantes. Si una contraseña que usas aparece en una de esas listas, es efectivamente pública, sin importar lo fuerte que parezca. Comprobarlo toma segundos y te muestra un número concreto: cuántas veces ha aparecido esa contraseña exacta en datos de filtraciones, de cero a millones.
La comprobación es gratuita, anónima y no requiere registro. Si una contraseña resulta comprometida, genera un reemplazo con nuestro generador de contraseñas, y considera acompañar las cuentas nuevas con una dirección de correo temporal de MailDrop para que una futura filtración de algún sitio menor exponga lo menos posible sobre ti.
Escribe la contraseña en el campo de entrada. Usa el botón del ojo para alternar la visibilidad si quieres confirmar que la escribiste correctamente. No se envía nada a ninguna parte hasta que inicies la comprobación.
Haz clic en Comprobar contraseña. Tu navegador calcula localmente el hash SHA-1 de la contraseña, se queda con el hash para sí y transmite únicamente sus primeros cinco caracteres a la API de rangos de Have I Been Pwned.
La API devuelve varios cientos de sufijos de hash que comparten esos cinco caracteres. Tu navegador recorre esa lista localmente buscando tu hash completo, así que el servicio nunca sabe qué entrada, si acaso alguna, te interesaba.
Un resultado verde significa que la contraseña no aparece en los datos de filtraciones conocidas. Un resultado rojo muestra cuántas veces ha aparecido; cámbiala en todos los sitios donde la uses y pasa a contraseñas aleatorias únicas por sitio de ahora en adelante.
Sí, porque la contraseña nunca sale de tu navegador. Se convierte en hash localmente, y solo se envía a la API un prefijo de cinco caracteres del hash, que coincide con cientos de contraseñas sin relación. Ni MailDrop ni Have I Been Pwned pueden reconstruir tu contraseña a partir de ese prefijo. Este modelo de k-anonimato es la forma estándar de la industria para hacer comprobaciones de filtraciones con seguridad.
Significa que esa contraseña exacta aparece en volcados de filtraciones públicamente conocidos, y el contador muestra cuántas veces. No significa necesariamente que tu cuenta haya sido vulnerada; puede que otra persona usara la misma contraseña. En cualquier caso, los atacantes prueban esas listas constantemente, así que deberías dejar de usarla en todas partes de inmediato.
No por sí solo. La ausencia en los datos de filtraciones solo significa que esa contraseña aún no ha aparecido en fugas conocidas. Una contraseña corta o predecible todavía puede romperse directamente. Combina un resultado limpio con fortaleza real: 16 o más caracteres, generada al azar y nunca reutilizada entre sitios.
No podemos, ni siquiera en principio: la contraseña y su hash completo existen solo en tu navegador, y nuestros servidores no participan en absoluto en la comprobación. La petición va directamente de tu navegador a la API de Have I Been Pwned llevando solo el prefijo de cinco caracteres del hash. No hay nada que nadie pueda almacenar.
Cámbiala en todas las cuentas donde la hayas usado, empezando por el correo y el banco, y activa la autenticación de dos factores donde esté disponible. Usa nuestro generador de contraseñas para crear un reemplazo aleatorio único por sitio, guárdalas en un gestor de contraseñas y usa una dirección de correo desechable de MailDrop para registros de poca confianza, de modo que las futuras filtraciones lleven menos de tu identidad.