facebook-pixel

Cómo Saber si Tu Contraseña Fue Filtrada: Guía Completa 2026

E
Equipo de Seguridad Lunyb
··9 min read

Cada año se filtran miles de millones de credenciales en brechas de datos que afectan a servicios populares como LinkedIn, Facebook, Dropbox o Adobe. Si utilizas la misma contraseña en varios sitios (o si una tuya lleva años sin cambiar), existe una probabilidad real de que ya circule en bases de datos públicas usadas por atacantes. La buena noticia es que puedes comprobar en minutos si tu contraseña fue filtrada y tomar medidas antes de que alguien acceda a tus cuentas.

En esta guía práctica te explicamos cómo detectar contraseñas comprometidas, qué herramientas gratuitas y fiables usar, cómo funcionan por dentro y qué hacer si descubres que una de tus claves aparece en una filtración. También cubrimos buenas prácticas para que este problema no vuelva a repetirse.

¿Qué significa que una contraseña esté filtrada?

Una contraseña filtrada es aquella que ha aparecido públicamente en una brecha de datos: un incidente en el que atacantes acceden a la base de datos de un servicio y publican (o venden) los correos y claves de sus usuarios. Aunque el servicio afectado no sea el tuyo directamente, si reutilizas contraseñas, esa filtración también te afecta a ti.

Los atacantes utilizan estas listas para técnicas como el credential stuffing: prueban automáticamente millones de combinaciones de correo y contraseña en bancos, redes sociales, tiendas online y correo electrónico. Si aciertan, toman el control de tu cuenta en segundos.

Principales orígenes de filtraciones

  • Brechas de seguridad: hackeos a empresas que almacenan credenciales sin cifrar o con hashes débiles.
  • Phishing masivo: campañas de correos falsos que recopilan claves reales.
  • Malware: troyanos y keyloggers que capturan lo que escribes.
  • Filtraciones internas: empleados descontentos o mal configurados en la nube.

Cómo comprobar si tu contraseña fue filtrada (paso a paso)

Comprobar si tus credenciales están comprometidas es rápido, gratuito y no requiere conocimientos técnicos. Estos son los pasos recomendados:

  1. Elige una herramienta fiable (te las detallamos en la siguiente sección).
  2. Introduce tu dirección de correo electrónico en el buscador de brechas.
  3. Revisa la lista de servicios afectados donde ha aparecido tu cuenta.
  4. Comprueba las contraseñas concretas (usando herramientas que verifican el hash sin enviar la clave completa).
  5. Cambia inmediatamente cualquier contraseña filtrada, empezando por correo, banca y redes sociales.
  6. Activa la verificación en dos pasos (2FA) en todas las cuentas críticas.

Mejores herramientas gratuitas para comprobar contraseñas filtradas

Existen varias plataformas de confianza que mantienen bases de datos actualizadas con miles de millones de credenciales expuestas. Todas son gratuitas y funcionan de forma segura.

1. Have I Been Pwned (HIBP)

Creada por el investigador Troy Hunt, es la referencia mundial. Contiene más de 12.000 millones de cuentas indexadas de más de 700 brechas conocidas. Solo tienes que introducir tu correo en haveibeenpwned.com y te mostrará en qué servicios ha aparecido.

Además, cuenta con una sección específica llamada Pwned Passwords que permite comprobar si una contraseña concreta ha sido filtrada sin enviarla completa: utiliza un modelo llamado k-anonymity que envía solo los primeros caracteres del hash SHA-1.

2. Google Password Checkup

Integrado en Chrome y en la cuenta de Google. Analiza automáticamente las contraseñas guardadas en tu navegador y te avisa si alguna coincide con filtraciones conocidas, si es débil o si la reutilizas. Accede desde passwords.google.com.

3. Firefox Monitor

Mozilla ofrece un servicio similar basado en la base de datos de HIBP. Puedes suscribirte con tu correo para recibir alertas automáticas cuando aparezca en una nueva filtración.

4. 1Password Watchtower y Bitwarden Reports

Los gestores de contraseñas modernos incluyen paneles que auditan tu bóveda entera: te muestran contraseñas repetidas, débiles, filtradas o antiguas. Si utilizas uno de estos gestores, esta suele ser la forma más cómoda.

Comparativa de herramientas

Herramienta Comprueba correo Comprueba contraseña Alertas automáticas Precio
Have I Been PwnedSí (suscripción gratuita)Gratis
Google Password CheckupSí (cuenta Google)Sí (guardadas en Chrome)Gratis
Firefox MonitorNo directamenteGratis
1Password / BitwardenSí (bóveda)Gratis / Premium

¿Es seguro introducir mi contraseña en estas webs?

Es una pregunta legítima. La respuesta corta es sí, siempre que uses servicios legítimos como Have I Been Pwned o Google. Estas plataformas nunca reciben tu contraseña completa gracias a un modelo criptográfico llamado k-anonymity.

Cómo funciona el k-anonymity

  1. Tu navegador calcula el hash SHA-1 de tu contraseña localmente.
  2. Solo se envían los primeros 5 caracteres de ese hash al servidor.
  3. El servidor devuelve todos los hashes que empiezan por esos 5 caracteres.
  4. Tu navegador compara localmente si tu hash completo coincide con alguno.

De este modo, tu contraseña real nunca sale de tu dispositivo. Aun así, evita siempre usar webs desconocidas que te pidan la contraseña completa: podrían ser fraudulentas.

Qué hacer si tu contraseña ha sido filtrada

Descubrir que una clave tuya está expuesta puede asustar, pero lo importante es actuar rápido y de forma ordenada. Sigue estos pasos:

  1. Cambia la contraseña inmediatamente en el servicio afectado.
  2. Cambia también en cualquier otro sitio donde uses la misma clave (nunca reutilices contraseñas).
  3. Activa la autenticación en dos pasos (2FA) preferiblemente con app tipo Authy, Google Authenticator o llaves de seguridad físicas.
  4. Revisa la actividad reciente de la cuenta: inicios de sesión, dispositivos conectados, correos enviados o cambios de configuración.
  5. Comprueba si hay movimientos financieros si se trata de banca, PayPal o tiendas con tarjeta guardada.
  6. Notifica al servicio si detectas accesos no autorizados y, si aplica, presenta denuncia ante la AEPD conforme al RGPD.

Prioriza estas cuentas

  • Correo electrónico principal (Gmail, Outlook): es la llave maestra para recuperar el resto.
  • Banca online y aplicaciones financieras.
  • Redes sociales con acceso a tu identidad pública.
  • Cuentas de trabajo, especialmente si son administrador o tienes acceso a datos sensibles.

Cómo crear contraseñas realmente seguras

Una contraseña sólida es aquella que combina longitud, aleatoriedad y unicidad. Los consejos actuales del NIST y del INCIBE apuntan en la misma dirección: mejor larga que compleja.

Reglas básicas

  • Mínimo 14-16 caracteres. Cuanto más larga, más resistente a ataques de fuerza bruta.
  • Nunca reutilices la misma contraseña en dos servicios.
  • Evita datos personales como fechas, nombres o mascotas.
  • Usa frases largas (passphrases) tipo caballo-azul-lampara-tren-42.
  • Delega la memoria en un gestor de contraseñas como Bitwarden, 1Password o KeePassXC.

Errores comunes que debes evitar

  • Añadir un número al final para "actualizar" la contraseña (Verano2024 → Verano2025).
  • Guardarlas en notas del móvil o en un archivo Excel sin cifrar.
  • Enviarlas por WhatsApp o correo.
  • Reutilizar variantes mínimas entre trabajo y personal.

Medidas complementarias para reforzar tu seguridad

Cambiar contraseñas es solo el primer paso. Para reducir el impacto de futuras filtraciones, conviene añadir varias capas de defensa.

1. Autenticación en dos pasos (2FA)

Aunque un atacante consiga tu contraseña, sin el segundo factor no podrá entrar. Prioriza aplicaciones autenticadoras o llaves físicas (YubiKey) sobre SMS, más vulnerables al SIM swapping.

2. Alias de correo

Servicios como SimpleLogin o Firefox Relay permiten crear alias únicos por cada web. Si uno se filtra, sabes exactamente qué servicio te expuso y puedes desactivarlo.

3. DNS cifrado y navegadores privados

Usa DNS-over-HTTPS (por ejemplo, con Cloudflare 1.1.1.1 o NextDNS) y navegadores como Firefox o Brave con protección de rastreadores activada. Si quieres profundizar, consulta nuestra guía sobre cómo bloquear rastreadores en tu teléfono.

4. Cuida los enlaces que compartes y en los que haces clic

Muchas filtraciones empiezan con un enlace de phishing. Herramientas como Lunyb permiten acortar y gestionar enlaces con analíticas y controles de seguridad, útiles tanto para empresas como para uso personal cuando quieres compartir URLs de forma verificable. Si te interesa comparar opciones, puedes ver nuestro análisis de la mejor plataforma de gestión de enlaces.

Señales de que tu cuenta ya ha sido comprometida

A veces la filtración no aparece en bases de datos públicas, pero hay indicios claros de que alguien está usando tu cuenta:

  • Recibes correos de "inicio de sesión desde nuevo dispositivo" que no reconoces.
  • Tus contactos reciben mensajes extraños desde tu cuenta.
  • Aparecen compras o transferencias que no realizaste.
  • No puedes iniciar sesión porque "la contraseña ha cambiado".
  • Se envían códigos 2FA a tu móvil sin que tú los hayas pedido.

Ante cualquiera de estos síntomas, actúa como si la cuenta estuviera comprometida: cambia contraseña, cierra todas las sesiones activas y revisa la configuración de recuperación.

Marco legal en España: RGPD y AEPD

En España y la Unión Europea, las empresas que sufren una brecha de datos personales están obligadas por el RGPD a notificarla a la Agencia Española de Protección de Datos (AEPD) en un plazo máximo de 72 horas. Si la filtración conlleva un alto riesgo, también deben comunicarlo a los usuarios afectados.

Como usuario, tienes derecho a:

  • Ser informado de que tus datos han sido comprometidos.
  • Solicitar detalles sobre qué información se ha filtrado.
  • Presentar una reclamación ante la AEPD si consideras que la empresa no ha actuado con diligencia.
  • Reclamar daños y perjuicios si has sufrido un perjuicio demostrable.

Preguntas frecuentes (FAQ)

¿Con qué frecuencia debo comprobar si mi contraseña fue filtrada?

Lo ideal es hacer una revisión completa cada 3-6 meses y, además, suscribirte a alertas automáticas en Have I Been Pwned o Firefox Monitor para recibir avisos en cuanto tu correo aparezca en una nueva brecha.

¿Es obligatorio cambiar la contraseña cada cierto tiempo?

El NIST ya no recomienda cambios periódicos si la contraseña es fuerte y única. Solo debes cambiarla si detectas una filtración, si sospechas un acceso no autorizado o si la reutilizaste en otro servicio afectado.

¿Los gestores de contraseñas son realmente seguros?

Sí. Los gestores modernos cifran la bóveda con tu contraseña maestra usando algoritmos como AES-256, y ni siquiera el proveedor puede acceder a tu contenido. El riesgo real está en usar una contraseña maestra débil, así que elige una passphrase larga y actívale 2FA.

¿Qué diferencia hay entre una filtración de contraseña y un ataque de phishing?

Una filtración ocurre cuando un servicio en el que estabas registrado sufre una brecha y se exponen tus credenciales almacenadas. El phishing, en cambio, es un engaño directo hacia ti (correos, SMS o webs falsas) para que entregues voluntariamente tus datos. Ambos casos exigen cambiar la contraseña de inmediato.

¿Puedo usar la misma contraseña en cuentas poco importantes?

No es recomendable. Aunque parezca una cuenta "sin valor", puede filtrarse y usarse para acceder a otras cuentas donde sí guardas información sensible. Un gestor de contraseñas hace trivial usar claves únicas en cada sitio, así que no hay excusa para reutilizarlas.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles