facebook-pixel

Cómo Saber si Tu Contraseña Fue Filtrada: Guía Completa 2026

E
Equipo de Seguridad Lunyb
··9 min read

Cada año se filtran miles de millones de credenciales en brechas de datos. Si has usado la misma contraseña durante años, o la reutilizas entre varios servicios, es muy probable que ya esté circulando en foros de ciberdelincuentes. La buena noticia es que comprobar si tu contraseña fue filtrada es rápido, gratuito y no requiere conocimientos técnicos.

En esta guía te explico cómo verificar el estado de tus credenciales, qué herramientas usar de forma segura, cómo interpretar los resultados y qué medidas tomar de inmediato si descubres que estás expuesto.

¿Qué significa que una contraseña esté filtrada?

Una contraseña filtrada es aquella que ha aparecido públicamente en una base de datos robada durante una brecha de seguridad. Cuando una empresa sufre un ciberataque, los atacantes suelen publicar o vender las credenciales de sus usuarios en la dark web, foros clandestinos o repositorios accesibles.

Aunque la brecha haya ocurrido en un servicio que ya no usas, el problema persiste si esa misma contraseña la reutilizas en otras cuentas: correo, banca, redes sociales o servicios laborales. Los atacantes automatizan pruebas masivas (técnica conocida como credential stuffing) para probar combinaciones de email y contraseña en cientos de webs.

Datos que suelen filtrarse junto a la contraseña

  • Dirección de correo electrónico
  • Nombre de usuario
  • Nombre real y apellidos
  • Fecha de nacimiento
  • Dirección física o teléfono
  • Hash de la contraseña (a veces en texto plano)

Cómo comprobar si tu contraseña fue filtrada: paso a paso

Existen servicios legítimos y gratuitos que cruzan tu correo o contraseña contra bases de datos de brechas conocidas. La clave es usar herramientas de reputación probada que no almacenen tus datos.

  1. Ve a Have I Been Pwned (haveibeenpwned.com), el servicio de referencia mantenido por el investigador Troy Hunt.
  2. Introduce tu correo electrónico en el buscador principal. El sistema comparará el email con más de 12.000 millones de cuentas filtradas.
  3. Revisa el resultado. Si aparece "Oh no — pwned!", significa que tu correo estuvo en al menos una brecha. Verás la lista de servicios afectados y qué datos concretos se expusieron.
  4. Comprueba contraseñas específicas en la sección "Passwords". Introduce la contraseña que quieras verificar; el sitio usa el protocolo k-anonymity para que nunca se transmita completa.
  5. Suscríbete a las notificaciones para recibir un aviso automático si tu correo aparece en futuras filtraciones.

Otras herramientas fiables

  • Firefox Monitor: integrado en el navegador Firefox, usa la base de datos de Have I Been Pwned con interfaz amigable.
  • Google Password Checkup: si guardas contraseñas en Chrome o en tu cuenta de Google, ve a passwords.google.com y ejecuta el chequeo. Google te dirá qué contraseñas están filtradas, son débiles o están reutilizadas.
  • Apple Contraseñas: en iPhone o Mac, ve a Ajustes → Contraseñas → Recomendaciones de seguridad. Apple avisa si alguna coincide con brechas conocidas.
  • Gestor de contraseñas: soluciones como Bitwarden, 1Password o KeePassXC incluyen módulos de auditoría que analizan todo tu llavero contra bases de brechas.

¿Es seguro introducir mi contraseña en estas webs?

Es una pregunta razonable. Nunca deberías escribir tu contraseña real en cualquier sitio que te lo pida sin más. Sin embargo, las herramientas mencionadas usan técnicas criptográficas para verificar sin comprometer la seguridad.

Cómo funciona el modelo k-anonymity

Cuando introduces una contraseña en Have I Been Pwned Passwords:

  1. El navegador calcula un hash SHA-1 de la contraseña localmente.
  2. Solo se envían los primeros 5 caracteres del hash al servidor.
  3. El servidor devuelve todos los hashes que empiezan por esos 5 caracteres (unos 500 resultados aproximadamente).
  4. Tu navegador compara localmente si el hash completo está en la lista.

Resultado: el servicio nunca conoce tu contraseña ni siquiera su hash completo. Es técnicamente seguro.

Señales de alerta ante herramientas dudosas

  • Pide contraseña sin explicar el método de verificación.
  • Solicita datos innecesarios (DNI, tarjeta, teléfono).
  • No tiene HTTPS o certificado válido.
  • Está alojada en dominios recientes o sospechosos.
  • Ofrece "desbloquear tu cuenta" tras el chequeo.

Comparativa de herramientas para comprobar contraseñas filtradas

HerramientaVerifica emailVerifica contraseñaNotificacionesPrecio
Have I Been PwnedSí (k-anonymity)Sí, gratuitasGratis
Firefox MonitorNoGratis
Google Password CheckupSí (todas las guardadas)Sí, automáticasGratis
Apple ContraseñasSí (llavero iCloud)Sí, automáticasGratis
Bitwarden Data Breach ReportSí (bóveda completa)Bajo demandaGratis / Premium
1Password WatchtowerSí, en tiempo realDesde 2,99€/mes

Qué hacer si tu contraseña ha sido filtrada

Si el resultado confirma que tu contraseña está expuesta, actúa con rapidez pero sin pánico. El objetivo es cerrar el acceso a los atacantes antes de que lo usen contra ti.

1. Cambia la contraseña de inmediato

Empieza por la cuenta afectada. Elige una contraseña única, con al menos 14 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Evita palabras del diccionario, nombres propios y fechas.

2. Cambia también en cuentas donde reutilizaste esa contraseña

Este es el paso que más gente olvida. Si usabas la misma contraseña en Netflix, Amazon, Gmail o tu banco, todas están comprometidas. Haz un inventario y actualízalas una a una.

3. Activa la verificación en dos pasos (2FA)

La autenticación en dos pasos añade una capa extra: aunque un atacante conozca tu contraseña, necesitará también un código temporal de tu móvil. Prioriza apps como Google Authenticator, Authy o Aegis en lugar de SMS, que son más vulnerables al SIM swapping.

4. Revisa la actividad reciente

La mayoría de servicios permiten ver sesiones activas, dispositivos conectados y últimos inicios. Cierra cualquier sesión desconocida y revisa si se han hecho cambios en el correo de recuperación, teléfono asociado o reglas de reenvío de emails.

5. Empieza a usar un gestor de contraseñas

La razón principal por la que reutilizamos contraseñas es que no podemos memorizar decenas de combinaciones únicas. Un gestor lo resuelve: solo memorizas una contraseña maestra fuerte, y el gestor genera y guarda el resto.

6. Considera cambiar el correo si es una brecha grave

Si tu email principal aparece en múltiples brechas antiguas, plantéate crear una dirección nueva para servicios sensibles (banca, administraciones, trabajo) y usar el antiguo solo para registros de bajo riesgo.

Cómo prevenir futuras filtraciones

No puedes evitar que una empresa sufra una brecha, pero sí puedes minimizar el impacto en tu vida digital. La estrategia se basa en tres pilares: contraseñas únicas, autenticación reforzada y monitorización continua.

Genera contraseñas verdaderamente aleatorias

Las contraseñas que inventamos tienen patrones predecibles. Los generadores criptográficos producen cadenas que resisten ataques de fuerza bruta durante siglos. Frases de paso largas tipo "caballo-batería-grapa-correcta" también son excelentes: fáciles de recordar y difíciles de romper.

No reutilices contraseñas jamás

Cada cuenta debe tener una contraseña propia. Así, aunque un servicio filtre tus credenciales, el daño queda contenido a esa cuenta concreta.

Refuerza tu red y navegación

Configura DNS cifrado (DoH o DoT) en tu navegador y router, usa navegadores centrados en privacidad como Firefox o Brave con bloqueo de rastreadores, y evita conectarte a redes Wi-Fi abiertas sin protección adicional. Estas medidas reducen las oportunidades de que interceptores capturen tus datos durante el tránsito.

Ten cuidado con enlaces sospechosos

El phishing sigue siendo la vía más común para robar contraseñas. Antes de hacer clic en un enlace acortado, verifica su destino real. Herramientas como Lunyb permiten acortar y gestionar enlaces con analíticas y controles de seguridad, lo que te ayuda a saber siempre a dónde apunta cada URL que compartes o recibes. Si te dedicas a compartir enlaces profesionalmente, revisa nuestra guía sobre la mejor plataforma de gestión de enlaces en 2026.

Monitoriza tu identidad digital periódicamente

Programa una revisión trimestral: verifica tu correo en Have I Been Pwned, revisa las alertas del gestor de contraseñas y comprueba si tu documentación personal circula. Si tienes dudas sobre qué hacer cuando otros datos personales se ven expuestos, consulta nuestra guía sobre qué hacer si tu DNI ha sido filtrado.

Aspectos legales: RGPD y notificación de brechas

En España y la Unión Europea, el Reglamento General de Protección de Datos (RGPD) obliga a las empresas a notificar a la Agencia Española de Protección de Datos (AEPD) cualquier brecha de seguridad significativa en un plazo máximo de 72 horas. También deben informar a los usuarios afectados cuando exista un alto riesgo para sus derechos.

Tus derechos si te han notificado una brecha

  • Información clara sobre qué datos concretos se han expuesto.
  • Medidas ofrecidas por la empresa para mitigar el daño (bloqueo de cuenta, monitorización, etc.).
  • Derecho a reclamar ante la AEPD si consideras que la gestión ha sido negligente.
  • Posible indemnización por daños materiales o morales, si demuestras perjuicio.

Guarda todas las comunicaciones que te envíe la empresa y cualquier prueba de accesos indebidos posteriores. Serán clave si decides presentar reclamación.

Errores comunes al comprobar contraseñas filtradas

  • Introducir la contraseña en cualquier web que aparezca en buscadores: usa solo servicios reputados.
  • Cambiar solo una letra o número tras una filtración: los atacantes prueban variaciones automáticamente.
  • Ignorar brechas "antiguas": las contraseñas viejas siguen circulando durante años.
  • No revisar todas las cuentas con la misma contraseña reutilizada.
  • Confiar en el SMS como único segundo factor: es vulnerable al SIM swapping.

Preguntas frecuentes

¿Es realmente seguro escribir mi contraseña en Have I Been Pwned?

Sí, siempre que uses la sección oficial de "Passwords". El sistema utiliza k-anonymity: tu contraseña se convierte en un hash localmente y solo se envían los primeros 5 caracteres del hash al servidor. Nunca se transmite ni se almacena la contraseña completa.

Mi correo aparece en varias brechas pero nunca me han hackeado. ¿Es urgente actuar?

Sí. El hecho de no notar actividad maliciosa no significa que los atacantes no tengan tus credenciales. Muchas veces las venden en la dark web y pasan meses o años antes de ser usadas. Cambia las contraseñas afectadas cuanto antes y activa la verificación en dos pasos.

¿Con qué frecuencia debo comprobar si mis contraseñas están filtradas?

Lo ideal es cada tres meses, o cada vez que oigas hablar de una brecha importante en un servicio que utilices. Si usas un gestor de contraseñas moderno, las alertas son automáticas y en tiempo real.

¿Basta con cambiar solo la contraseña del servicio filtrado?

No, si reutilizabas esa contraseña en otras cuentas. Debes cambiarla en todos los servicios donde la hayas usado. Idealmente, cada cuenta debería tener una contraseña única generada por un gestor.

¿Qué hago si sospecho que alguien ya está usando mi cuenta?

Cambia la contraseña inmediatamente, cierra todas las sesiones activas, activa 2FA y revisa los ajustes de recuperación (correos y teléfonos alternativos). Si hay indicios de acceso indebido o suplantación, denuncia ante la Policía Nacional o Guardia Civil y presenta reclamación ante la AEPD si la empresa gestionó mal la brecha.

Conclusión

Comprobar si tu contraseña fue filtrada es una tarea sencilla que deberías hacer periódicamente. Con herramientas como Have I Been Pwned, Google Password Checkup o los avisos integrados en tu gestor de contraseñas, en menos de cinco minutos sabrás si estás expuesto. Lo importante no es solo detectar la filtración, sino reaccionar con rapidez: contraseñas únicas, verificación en dos pasos y un gestor de contraseñas son la base de una higiene digital sólida en 2026.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles