Password Leak Check

Check if your password has been exposed in data breaches

Uses k-Anonymity via Have I Been Pwned API. Your password is never sent over the network.
Your password is hashed locally. Only the first 5 characters of the SHA-1 hash are sent to the API (k-Anonymity model).

La comprobación de contraseñas filtradas de MailDrop te dice si una contraseña aparece en filtraciones de datos conocidas, sin revelar nunca la contraseña en sí. Escribe una contraseña y la herramienta la convierte localmente en un hash SHA-1, envía solo los primeros cinco caracteres de ese hash a la API Pwned Passwords de Have I Been Pwned y compara la lista de candidatos devuelta en tu dispositivo. Este diseño de k-anonimato significa que ni nuestros servidores ni la API ven jamás tu contraseña, ni siquiera su hash completo.

Miles de millones de contraseñas se han expuesto en filtraciones a lo largo de los años, y los atacantes alimentan esas listas en ataques automatizados de relleno de credenciales contra todos los servicios importantes. Si una contraseña que usas aparece en una de esas listas, es efectivamente pública, sin importar lo fuerte que parezca. Comprobarlo toma segundos y te muestra un número concreto: cuántas veces ha aparecido esa contraseña exacta en datos de filtraciones, de cero a millones.

La comprobación es gratuita, anónima y no requiere registro. Si una contraseña resulta comprometida, genera un reemplazo con nuestro generador de contraseñas, y considera acompañar las cuentas nuevas con una dirección de correo temporal de MailDrop para que una futura filtración de algún sitio menor exponga lo menos posible sobre ti.

1. Introduce la contraseña a comprobar

Escribe la contraseña en el campo de entrada. Usa el botón del ojo para alternar la visibilidad si quieres confirmar que la escribiste correctamente. No se envía nada a ninguna parte hasta que inicies la comprobación.

2. Inicia la comprobación

Haz clic en Comprobar contraseña. Tu navegador calcula localmente el hash SHA-1 de la contraseña, se queda con el hash para sí y transmite únicamente sus primeros cinco caracteres a la API de rangos de Have I Been Pwned.

3. La coincidencia ocurre en tu dispositivo

La API devuelve varios cientos de sufijos de hash que comparten esos cinco caracteres. Tu navegador recorre esa lista localmente buscando tu hash completo, así que el servicio nunca sabe qué entrada, si acaso alguna, te interesaba.

4. Actúa según el resultado

Un resultado verde significa que la contraseña no aparece en los datos de filtraciones conocidas. Un resultado rojo muestra cuántas veces ha aparecido; cámbiala en todos los sitios donde la uses y pasa a contraseñas aleatorias únicas por sitio de ahora en adelante.

Preguntas frecuentes

¿Es seguro escribir mi contraseña real en esta herramienta?

Sí, porque la contraseña nunca sale de tu navegador. Se convierte en hash localmente, y solo se envía a la API un prefijo de cinco caracteres del hash, que coincide con cientos de contraseñas sin relación. Ni MailDrop ni Have I Been Pwned pueden reconstruir tu contraseña a partir de ese prefijo. Este modelo de k-anonimato es la forma estándar de la industria para hacer comprobaciones de filtraciones con seguridad.

¿Qué significa que mi contraseña haya sido encontrada?

Significa que esa contraseña exacta aparece en volcados de filtraciones públicamente conocidos, y el contador muestra cuántas veces. No significa necesariamente que tu cuenta haya sido vulnerada; puede que otra persona usara la misma contraseña. En cualquier caso, los atacantes prueban esas listas constantemente, así que deberías dejar de usarla en todas partes de inmediato.

Mi contraseña no fue encontrada. ¿Eso significa que es fuerte?

No por sí solo. La ausencia en los datos de filtraciones solo significa que esa contraseña aún no ha aparecido en fugas conocidas. Una contraseña corta o predecible todavía puede romperse directamente. Combina un resultado limpio con fortaleza real: 16 o más caracteres, generada al azar y nunca reutilizada entre sitios.

¿Almacenan o registran las contraseñas que la gente comprueba?

No podemos, ni siquiera en principio: la contraseña y su hash completo existen solo en tu navegador, y nuestros servidores no participan en absoluto en la comprobación. La petición va directamente de tu navegador a la API de Have I Been Pwned llevando solo el prefijo de cinco caracteres del hash. No hay nada que nadie pueda almacenar.

¿Qué debo hacer tras encontrar una contraseña comprometida?

Cámbiala en todas las cuentas donde la hayas usado, empezando por el correo y el banco, y activa la autenticación de dos factores donde esté disponible. Usa nuestro generador de contraseñas para crear un reemplazo aleatorio único por sitio, guárdalas en un gestor de contraseñas y usa una dirección de correo desechable de MailDrop para registros de poca confianza, de modo que las futuras filtraciones lleven menos de tu identidad.

Herramientas