facebook-pixel

Cómo Saber si Tu Contraseña Fue Filtrada: Guía Completa 2026

E
Equipo de Seguridad Lunyb
··8 min read

Cada año se filtran miles de millones de credenciales en brechas de datos. Si usas la misma contraseña en varios servicios, o si llevas años sin cambiarla, es muy probable que ya esté circulando en foros de la dark web sin que lo sepas. La buena noticia es que existen herramientas gratuitas y fiables que te permiten comprobar si tu contraseña fue filtrada en cuestión de segundos y de forma totalmente segura.

En esta guía te explico paso a paso cómo verificar el estado de tus credenciales, qué hacer si detectas una filtración y cómo proteger tus cuentas a largo plazo, todo cumpliendo con las recomendaciones de la AEPD y el RGPD.

¿Qué es una contraseña filtrada?

Una contraseña filtrada es una credencial que ha sido expuesta públicamente tras una brecha de seguridad en un servicio online. Cuando una empresa sufre un ciberataque, los atacantes suelen publicar o vender bases de datos con correos electrónicos, nombres de usuario y contraseñas (a veces cifradas, a veces en texto plano).

Estas bases de datos acaban en foros públicos, mercados clandestinos o en repositorios agregados como Collection #1, que en 2019 expuso más de 770 millones de correos electrónicos únicos. Desde entonces, la cifra no ha dejado de crecer.

¿Por qué importa aunque uses una contraseña antigua?

Los ciberdelincuentes realizan ataques de credential stuffing: prueban combinaciones filtradas en cientos de servicios (Gmail, Amazon, banca, redes sociales) automáticamente. Si reutilizaste esa contraseña, cualquier cuenta puede caer.

Cómo comprobar si tu contraseña fue filtrada: 3 métodos

Existen varias formas seguras y gratuitas de verificar si tus credenciales están comprometidas. Vamos a ver las más fiables.

Método 1: Have I Been Pwned (el estándar de la industria)

Have I Been Pwned (HIBP) es el servicio más reconocido, creado por el investigador Troy Hunt. Contiene más de 12.000 millones de cuentas filtradas indexadas de brechas verificadas.

Pasos para usarlo:

  1. Accede a haveibeenpwned.com desde tu navegador.
  2. Introduce tu dirección de correo electrónico en el campo principal.
  3. Pulsa el botón pwned?.
  4. Si tu correo aparece, verás una lista con las brechas concretas (LinkedIn, Adobe, Dropbox, etc.) y qué tipo de datos se expusieron.
  5. Suscríbete a las notificaciones para recibir un aviso automático si tu correo aparece en futuras filtraciones.

Para comprobar contraseñas específicas, entra en la sección Pwned Passwords. El servicio utiliza un modelo de k-anonimato: solo envía los primeros 5 caracteres del hash SHA-1 de tu contraseña, por lo que nunca sale de tu dispositivo en claro.

Método 2: Verificación integrada en tu navegador

Los navegadores modernos ya incluyen esta función de forma nativa:

  • Google Chrome: ve a Configuración → Autocompletar → Gestor de contraseñas → Comprobar contraseñas. Chrome analiza todas las credenciales guardadas y te avisa de las comprometidas, débiles o reutilizadas.
  • Mozilla Firefox: activa Firefox Monitor desde monitor.mozilla.org, un servicio basado en HIBP.
  • Safari: en macOS/iOS, ve a Ajustes → Contraseñas → Recomendaciones de seguridad.
  • Microsoft Edge: incluye Password Monitor en la configuración de perfil.

Método 3: Gestores de contraseñas

Herramientas como Bitwarden, 1Password, Dashlane o Proton Pass incluyen informes de salud de contraseñas que detectan automáticamente credenciales filtradas, débiles o duplicadas. Son la opción recomendada si gestionas decenas de cuentas.

Cómo leer los resultados de una comprobación

Si al hacer la búsqueda aparece que tu correo o contraseña está en una brecha, no entres en pánico. Interpreta correctamente la información:

Tipo de dato expuesto Nivel de riesgo Acción recomendada
Solo correo electrónicoBajoAumentar filtros anti-spam
Correo + contraseña con hash fuerteMedioCambiar contraseña del servicio afectado
Correo + contraseña en texto planoAltoCambiar en todos los servicios donde la reutilizaste
Correo + contraseña + datos personalesMuy altoCambiar credenciales, activar 2FA, revisar movimientos bancarios
Datos financieros o DNICríticoDenunciar en la AEPD y contactar con tu banco

Qué hacer si tu contraseña fue filtrada: plan de acción

Si has confirmado una filtración, sigue este plan en orden estricto para minimizar el daño.

Paso 1: Cambia la contraseña del servicio afectado

Accede inmediatamente al servicio comprometido y crea una contraseña nueva de al menos 16 caracteres, con mayúsculas, minúsculas, números y símbolos. No uses variaciones evidentes de la anterior (Contraseña123 → Contraseña124 es inaceptable).

Paso 2: Cambia esa contraseña en cualquier otro servicio donde la hayas reutilizado

Este es el paso que la mayoría de usuarios omite y donde ocurre el verdadero daño. Haz una lista mental (o mejor, revisa tu gestor de contraseñas) de todos los sitios donde uses credenciales similares.

Paso 3: Activa la autenticación en dos factores (2FA)

La 2FA es tu mejor red de seguridad. Aunque un atacante consiga tu contraseña, no podrá entrar sin el segundo factor. Prioriza en este orden:

  1. Llaves físicas de seguridad (YubiKey, Google Titan) — máxima seguridad.
  2. Aplicaciones TOTP como Aegis, Authy o Google Authenticator.
  3. SMS como último recurso (vulnerable a SIM swapping).

Paso 4: Revisa la actividad reciente de tus cuentas

Comprueba inicios de sesión sospechosos en Google, Microsoft, Apple, redes sociales y banca online. Cierra sesiones activas en dispositivos que no reconozcas.

Paso 5: Notifica si hay datos personales de terceros

Si la brecha afecta a datos personales que gestionas como empresa o autónomo, tienes obligación de notificarla a la AEPD en un plazo máximo de 72 horas según el artículo 33 del RGPD.

Cómo crear contraseñas que no puedan filtrarse fácilmente

Ninguna contraseña es 100% inmune a filtraciones, pero puedes reducir drásticamente el riesgo con estas prácticas.

Usa contraseñas únicas para cada servicio

Esta es la regla número uno. Si un servicio sufre una brecha, el daño queda contenido a esa cuenta. Un gestor de contraseñas te permite tener cientos de credenciales únicas sin memorizar ninguna.

Apuesta por frases de contraseña largas

Una frase como caballo-batería-grapa-correcto-42 es más segura y más fácil de recordar que P@ssw0rd!. La longitud vence a la complejidad: 20 caracteres razonables baten a 8 caracteres complicados.

Evita datos personales

Fechas de nacimiento, nombres de mascotas, equipos de fútbol o matrículas son información pública. Los ataques modernos combinan filtraciones con datos de redes sociales para adivinar contraseñas.

Cambia contraseñas críticas cada 6-12 meses

Correo principal, banca y cuentas administrativas merecen rotación periódica, aunque no haya evidencia de filtración.

Herramientas complementarias para proteger tu identidad online

Verificar contraseñas es solo una parte de la higiene digital. Complementa con estas medidas:

  • DNS cifrado: activa DNS-over-HTTPS en tu navegador (Cloudflare 1.1.1.1, Quad9) para evitar que terceros vean tu tráfico DNS.
  • Navegadores centrados en privacidad: Brave, Firefox con configuración endurecida o LibreWolf reducen el rastreo.
  • Correos alias: servicios como SimpleLogin o AnonAddy generan alias únicos para cada registro, limitando el daño si un servicio filtra tu dirección.
  • Acortadores con protección antifraude: cuando compartes enlaces con clientes o audiencias, usar plataformas como Lunyb añade una capa de análisis contra dominios maliciosos y te da estadísticas de clics sin exponer datos innecesarios. Si gestionas muchos enlaces, revisa nuestra comparativa de plataformas de gestión de enlaces 2026.
  • Monitorización continua: suscríbete a alertas de HIBP o Firefox Monitor para tu correo principal.

Errores comunes al comprobar contraseñas filtradas

Aunque la verificación es sencilla, muchos usuarios cometen errores que anulan la protección.

Introducir contraseñas en webs no verificadas

Nunca escribas tu contraseña en un sitio del que no te fíes plenamente. Los únicos servicios recomendados son HIBP, tu navegador oficial o tu gestor de contraseñas. Cualquier otra web podría ser una trampa para recolectar credenciales.

Cambiar la contraseña por una variación mínima

Los algoritmos de ataque prueban variaciones automáticamente. Cambia por algo estructuralmente distinto.

Ignorar cuentas antiguas

Esa cuenta de MySpace, Tuenti o un foro de 2010 que abandonaste puede tener tu contraseña favorita filtrada. Recupera acceso, cámbiala o solicita su eliminación amparándote en el derecho al olvido (artículo 17 del RGPD).

No revisar todos los correos que utilizas

Si usas 3 o 4 direcciones distintas (personal, trabajo, compras, secundaria), compruébalas todas. Cada una tiene su propio historial de brechas.

Preguntas frecuentes

¿Es seguro introducir mi correo en Have I Been Pwned?

Sí. HIBP es un servicio gratuito operado por Troy Hunt desde 2013, auditado y utilizado por gobiernos, empresas de ciberseguridad y navegadores como Firefox. Nunca almacena las búsquedas ni comparte tu correo. Para contraseñas, utiliza un modelo criptográfico que garantiza que la contraseña completa nunca sale de tu dispositivo.

¿Con qué frecuencia debería comprobar si mi contraseña fue filtrada?

Lo ideal es hacer una revisión manual cada 3-6 meses y suscribirte a las notificaciones automáticas para recibir avisos en cuanto aparezcan nuevas brechas. Si utilizas un gestor de contraseñas moderno, la comprobación es continua y no requiere acción por tu parte.

¿Qué pasa si mi contraseña aparece en una brecha muy antigua?

Aunque la filtración sea de hace años, si sigues usando esa contraseña (o variaciones) en cualquier servicio, debes cambiarla ya. Los delincuentes reutilizan bases de datos antiguas constantemente en campañas de credential stuffing.

¿Puedo denunciar ante la AEPD si mis datos fueron filtrados?

Sí. Si una empresa española o europea sufrió una brecha con tus datos personales y no te notificó adecuadamente, puedes presentar una reclamación en la sede electrónica de la AEPD. La empresa está obligada por el RGPD a informar a los afectados cuando hay alto riesgo para sus derechos y libertades.

¿Los gestores de contraseñas son realmente seguros?

Sí, siempre que elijas uno de código abierto o con auditorías públicas (Bitwarden, 1Password, Proton Pass) y protejas la contraseña maestra con 2FA. El riesgo de usar un gestor es infinitamente menor que el de reutilizar contraseñas o apuntarlas en un archivo de texto.

Conclusión

Comprobar si tu contraseña fue filtrada es una tarea de 2 minutos que puede ahorrarte semanas de problemas: robo de identidad, accesos no autorizados a tu banca, suplantación en redes sociales o extorsión. Convierte la verificación en un hábito trimestral, adopta un gestor de contraseñas, activa la 2FA en tus cuentas críticas y mantén el ecosistema digital de tu vida bajo control.

La ciberseguridad ya no es opcional. En un contexto donde las brechas de datos son cotidianas, la diferencia entre una cuenta comprometida y una cuenta protegida está en tres o cuatro decisiones sencillas que puedes tomar hoy mismo.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles