Saltar al contenido
>_ITDITDPlataforma de seguridad web

Guías de seguridad

Cómo comprobar si tu contraseña se ha filtrado: usar Have I Been Pwned con seguridad y las comprobaciones que ya traen tu navegador y tu móvil

Cómo comprobar si tu contraseña o tu correo se han filtrado: qué puede y qué no puede decirte Have I Been Pwned, por qué nunca recibe tu contraseña, las comprobaciones integradas de Google, iPhone y Edge, y qué hacer primero.

Publicado 2026-10-06 Actualizado 2026-10-06 Última verificación 2026-10-06 13 min de lectura

Para quién es: cualquiera que quiera comprobar si sus contraseñas o su dirección de correo se han filtrado, o que no tenga claro si «Have I Been Pwned» es seguro. Esta guía se basa en la documentación del propio Have I Been Pwned, en las páginas de ayuda oficiales de Google, Apple y Microsoft, y en la IPA de Japón (Information-technology Promotion Agency). Los pasos dan por hecho que compruebas tus propias cuentas en tus propios dispositivos.

Qué puede y qué no puede decirte Have I Been Pwned

Have I Been Pwned (HIBP) es un servicio gratuito creado por un investigador de seguridad independiente. «Pwned» es jerga de internet para «tomado» o «comprometido». El 6 de octubre de 2026, su página de inicio mostraba 1.039 sitios web filtrados y unos 17.800 millones de cuentas filtradas.

1.039
Sitios web filtrados en HIBP (a 6 de octubre de 2026)
17.800 M
Cuentas filtradas (direcciones de correo) registradas
5 caracteres
Longitud del prefijo del hash que se envía al comprobar una contraseña
Lo que puede decirteLo que no puede decirte
Si una dirección de correo aparece en los datos de una filtración que ha cargadoLa contraseña que se filtró con ella (HIBP no guarda contraseñas junto a las direcciones de correo)
Qué servicio sufrió la filtración y qué tipos de datos se expusieron (contraseñas, números de teléfono, etc.)Filtraciones cuyos datos nunca se publicaron (sus preguntas frecuentes dicen que contiene solo una pequeña parte de los registros filtrados)
Si una contraseña concreta ha aparecido en datos filtrados (Pwned Passwords)De cuál de tus cuentas se filtró esa contraseña
Avisos cuando tu dirección aparezca en una filtración futura (Notify Me)Todas las filtraciones de servicios japoneses (algunas no están incluidas)

Algunas filtraciones, como las de sitios de citas donde el simple hecho de aparecer podría causar daño, se clasifican como «sensibles». Solo quienes han verificado que son dueños de la dirección de correo pueden ver esos resultados.

Cómo funciona la comprobación de una contraseña sin enviarla

Pwned Passwords de HIBP usa un método llamado k-anonimato: solo envías la información justa para reducir la respuesta a un grupo grande de candidatos, de modo que el servicio no puede saber cuál es el tuyo. Según la documentación oficial de la API, los pasos son:

1 Tu dispositivo: aplica el hash a la contraseña

p. ej. password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8 (SHA-1)

2 Envía solo los cinco primeros caracteres

5BAA6 → HIBP (los otros 35 caracteres se quedan en tu dispositivo)

3 HIBP devuelve todos los hashes que empiezan por esos cinco caracteres

Unos 800 sufijos de hash, cada uno con el número de veces que aparece en datos filtrados

4 Tu dispositivo: busca tu propio hash en la lista

Si coincide, la contraseña ha aparecido en una filtración. HIBP no puede saber cuál de las entradas era la tuya

Cómo funciona una comprobación de Pwned Passwords. Ni la contraseña ni su hash completo salen de tu dispositivo; la comparación se hace en tu dispositivo.

El hash convierte una contraseña en otra cadena mediante un cálculo fijo, y el resultado no se puede volver a convertir en la contraseña. Consulta ¿Qué es el hash de contraseñas? para saber más. La propia página de Pwned Passwords de HIBP indica que el hash de la contraseña se calcula localmente y que solo se envían los cinco primeros caracteres del hash SHA-1.

Cómo usar Have I Been Pwned con seguridad

1

Escribe tú mismo la dirección oficial

Escribe haveibeenpwned.com en la barra de direcciones tú mismo. No lo abras desde anuncios del buscador ni desde enlaces en correos o redes sociales. Cualquier sitio que se presente como «comprobador de filtraciones» y te pida la contraseña o el número de tarjeta no es HIBP.

2

Introduce tu dirección de correo y selecciona «Check»

Escribe tu dirección de correo en la casilla de la página de inicio («Check if your email address is in a data breach», comprueba si tu dirección de correo está en una filtración de datos) y selecciona «Check» (comprobar). Buscar por dirección de correo no requiere cuenta ni contraseña.

3

Lee los nombres de las filtraciones y los datos expuestos

Si hay coincidencias, cada filtración aparece con la fecha en que ocurrió y los tipos de datos expuestos. Si «Passwords» (contraseñas) figura entre los datos expuestos decide la urgencia de los pasos siguientes.

4

Si quieres, suscríbete a «Notify Me»

«Notify Me» (avísame) te envía un correo si tu dirección aparece en una filtración futura. Primero recibirás un correo que te pide confirmar que eres el dueño de la dirección.

No escribas en una web las contraseñas que usas ahora para comprobarlas

Como se ha explicado, Pwned Passwords no envía tu contraseña. Aun así, este sitio no recomienda comprobar una contraseña que usas ahora escribiéndola en una web. Un sitio falso idéntico puede robarla con exactamente los mismos pasos, y el hábito de «escribir mi contraseña para ver si se ha filtrado» es justo lo que aprovechan los estafadores. Comprueba las contraseñas actuales con las herramientas de la sección siguiente, que ya las guardan.

Comprobaciones que ya traen tu navegador y tu móvil

Si guardas las contraseñas en el navegador o en el móvil, la misma herramienta puede compararlas con los datos de filtraciones por ti, sin que escribas nada. Cada proveedor indica que las contraseñas se convierten en hash o se cifran antes de la comparación.

HerramientaDónde encontrarla (etiquetas de las páginas de ayuda oficiales)Alcance y notas
«Password Checkup» (Revisión de contraseñas) del Gestor de contraseñas de Google (Chrome en el ordenador)Más (arriba a la derecha) → «Passwords and autofill» (contraseñas y autocompletar) → «Google Password Manager» (Gestor de contraseñas de Google) → «Checkup» (revisión) a la izquierdaMuestra las contraseñas expuestas, usadas en varias cuentas o débiles
Lo mismo (otros navegadores y móviles)Abre passwords.google.com → «Go to Password Checkup» (ir a la revisión de contraseñas) → «Check passwords» (comprobar contraseñas)Cubre las contraseñas guardadas en tu cuenta de Google
Comprobación de seguridad de Chrome (ordenador)Más → «Settings» (configuración) → «Privacy and security» (privacidad y seguridad) → «Go to Safety Check» (ir a la comprobación de seguridad) en Safety CheckActiva los avisos de filtración en «Security» (seguridad) → «Warn you if a password was compromised in a data breach» (avisarte si una contraseña se ha visto comprometida en una filtración de datos)
Comprobación de seguridad de Chrome (Android)Más → «Settings» (configuración) → «Safety check» (comprobación de seguridad)Toca cualquier elemento con un problema y sigue las instrucciones
iPhone (iOS 18 y posteriores)App Contraseñas → «Seguridad»Activa o desactiva la detección en Ajustes → «Apps» → «Contraseñas» → «Detectar contraseñas comprometidas»
iPhone (iOS 17 y anteriores)Ajustes → «Contraseñas» → «Recomendaciones de seguridad»«Detectar contraseñas comprometidas» está en la misma pantalla
«Password Monitor» (Monitor de contraseñas) de Microsoft Edge«Settings and more» (configuración y más, …) → «Settings» (configuración) → «Passwords and autofill» (contraseñas y autorrelleno) → «Microsoft Password Manager» → «Password security check» (comprobación de seguridad de contraseñas)Activa «Enable leaked password scan in settings» (habilitar el análisis de contraseñas filtradas). Solo Windows y macOS
«Watchtower» de 1Password«Watchtower» en la barra lateral de la app (menú principal en el móvil)Muestra contraseñas comprometidas, reutilizadas y débiles, falta de autenticación en dos pasos y más
«Reports» (informes) de Bitwarden«Reports» a la izquierda en la app webEl informe Exposed Passwords (contraseñas expuestas) necesita un plan premium; el informe gratuito Data Breach (filtración de datos) comprueba una dirección de correo contra HIBP

La página de ayuda de Bitwarden también indica que busca usando solo los cinco primeros caracteres del hash de cada contraseña y que nunca expone la contraseña, el mismo método que usa HIBP.

La opinión de este sitio: comprueba donde están guardadas tus contraseñas, no escribiéndolas

Si buscas «comprobar si mi contraseña se ha filtrado», aparecen muchos sitios que te piden escribir la contraseña. Aunque uno de ellos funcione correctamente, no puedes confirmar en el momento que aplica el hash a la contraseña antes de enviar nada.

Las comprobaciones integradas comparan las contraseñas que ya tienes guardadas sin que introduzcas nada, y en la misma pantalla señalan las contraseñas que repites en varios sitios. Como el daño real casi siempre se extiende a través de contraseñas reutilizadas, comprobarlas donde están guardadas es más fácil y más seguro. Si todavía no guardas las contraseñas en ningún sitio, empezar por un gestor de contraseñas es el primer paso para poder comprobarlas.

Qué hacer si una contraseña aparece como filtrada

1

Cambia esa contraseña en todos los sitios donde la usaste

Cámbiala no solo en el servicio filtrado, sino en todos los servicios donde usaste la misma contraseña o una pequeña variación. Los atacantes prueban en otros sitios los pares de correo y contraseña filtrados, un ataque conocido como relleno de credenciales (credential stuffing), y la IPA de Japón cita «no reutilizar contraseñas» como defensa básica contra los accesos no autorizados. Cambia primero la contraseña de tu cuenta de correo, porque el correo se usa para restablecer las contraseñas de todo lo demás.

2

Activa la autenticación multifactor en tus cuentas principales

La autenticación multifactor pide un segundo factor, como una app de autenticación o una llave de acceso, además de la contraseña. La IPA explica que impide el inicio de sesión aunque alguien tenga tu identificador y tu contraseña. Empieza por el correo, tus cuentas de Apple, Google y Microsoft, la banca en línea y las compras. Para elegir método, consulta ¿Qué método de 2FA es el más seguro?

3

Revisa la actividad de inicio de sesión y los cambios de ajustes

En los ajustes de seguridad de cada servicio, busca inicios de sesión desde dispositivos o lugares que no reconozcas, y cambios que no hiciste en el correo o el teléfono de recuperación o en el reenvío de correo. Para las cuentas de correo, how to tell if you were hacked (en inglés) repasa los tres lugares que hay que mirar.

4

Usa un gestor de contraseñas para que cada servicio tenga su propia contraseña

Con una contraseña larga y aleatoria para cada servicio, una filtración futura en un sitio se queda en ese sitio. Para ver cómo se compara con el papel o una app de notas, consulta cómo guardar contraseñas de forma segura.

Si los datos expuestos no incluían contraseñas (solo direcciones de correo o nombres, por ejemplo), aun así puedes recibir correos de phishing que se hacen pasar por la empresa afectada o por tu banco emisor de la tarjeta. No inicies sesión desde enlaces en correos o mensajes de texto.

Lo que estas comprobaciones no pueden decirte

Lo que las comprobaciones pueden encontrar

  • Contraseñas y direcciones de correo de datos filtrados que han circulado y se han cargado en estos servicios
  • Contraseñas guardadas que se reutilizan o que son fáciles de adivinar

Lo que las comprobaciones no pueden encontrar

  • Filtraciones que una empresa no ha anunciado, o cuyos datos no han circulado
  • Filtraciones de servicios japoneses que HIBP y fuentes similares no han cargado (faltan algunas)
  • Una contraseña robada hace un momento por malware en tu propio dispositivo

Las filtraciones de empresas japonesas suelen conocerse por el propio anuncio de la empresa. Este sitio mantiene una lista de incidentes anunciados en 2026 en Japón y en el resto del mundo en la cronología de filtraciones de datos y ciberataques de 2026 (en inglés). Si aparece un servicio que usas, su artículo explica qué se filtró y qué deben hacer los usuarios.

Fuentes

Las especificaciones y las etiquetas de pantalla de esta guía se contrastaron con las siguientes páginas oficiales el 6 de octubre de 2026.

  • Have I Been Pwned, "API v3" (API de rangos de Pwned Passwords y k-anonimato) — haveibeenpwned.com
  • Have I Been Pwned, "Pwned Passwords" — haveibeenpwned.com
  • Have I Been Pwned, "FAQs" — haveibeenpwned.com
  • Google, "Change compromised passwords in your Google Account" (Ayuda de la cuenta de Google) — support.google.com
  • Google, "Manage Chrome safety and security" (ordenador y Android) — support.google.com
  • Apple, "Change weak or compromised passwords on iPhone" (ediciones de iOS 27 e iOS 17) — support.apple.com
  • Apple, "Password Monitoring" (Apple Platform Security) — support.apple.com
  • Microsoft, "Use Password Monitor to help protect your passwords in Microsoft Edge" — support.microsoft.com
  • 1Password, "Use Watchtower to find account details you need to change" — support.1password.com
  • Bitwarden, "Vault Health Reports" — bitwarden.com
  • IPA, "Página especial sobre la prevención de accesos no autorizados" (en japonés) — ipa.go.jp

Leer a continuación

FAQ

Q¿Es seguro usar Have I Been Pwned?
A

El sitio oficial, haveibeenpwned.com, es un servicio gratuito creado por un investigador de seguridad independiente. Te dice si tu dirección de correo aparece en filtraciones de datos conocidas. Sus preguntas frecuentes indican que, al cargar los datos de una filtración, no se cargan contraseñas junto a las direcciones de correo. El riesgo real son los sitios que lo imitan, así que asegúrate de que la barra de direcciones muestra haveibeenpwned.com antes de usarlo.

Q¿Es seguro escribir mi contraseña para comprobar si se ha filtrado?
A

Pwned Passwords de HIBP aplica un hash a tu contraseña en el navegador (la convierte en un valor que no se puede revertir) y solo envía los cinco primeros caracteres de ese hash, así que la contraseña en sí no se envía. Pero un sitio falso puede robarla con el mismo tipo de formulario. Para las contraseñas que usas ahora, es más seguro fiarte de las comprobaciones del navegador o del móvil donde ya están guardadas, como la Revisión de contraseñas de Google o la app Contraseñas del iPhone.

QHIBP dice que me han «pwneado». ¿Qué hago?
A

Significa que tu dirección de correo estaba en los datos de las filtraciones que aparecen en la lista. Mira cada filtración y los tipos de datos expuestos. Si incluían contraseñas, cambia la contraseña de ese servicio y de todos los demás servicios donde usaras la misma contraseña. Después activa la autenticación multifactor en tus cuentas principales y revisa su actividad de inicio de sesión por si hay algo que no reconoces.

QSi HIBP no encuentra nada, ¿significa que mis datos nunca se han filtrado?
A

No. Las preguntas frecuentes de HIBP indican que solo contiene una pequeña parte de todos los registros filtrados, y muchas filtraciones nunca llegan a publicar los datos. Las filtraciones de servicios japoneses, por ejemplo, no siempre están incluidas. Presta atención también a los avisos de filtración de las empresas y a las advertencias de la comprobación de contraseñas de tu navegador.

Q¿Puedo comprobar si mis contraseñas se han filtrado solo con el móvil?
A

Sí. En el iPhone, abre la app Contraseñas y toca Seguridad (iOS 18 y posteriores), o ve a Ajustes > Contraseñas > Recomendaciones de seguridad (iOS 17 y anteriores). En Android, abre Chrome y ve a Configuración > Comprobación de seguridad, o abre passwords.google.com en un navegador y selecciona la opción para ir a la Revisión de contraseñas.

Q¿Incluye Have I Been Pwned las filtraciones de servicios japoneses?
A

No siempre. HIBP solo puede añadir una filtración una vez que ha obtenido y cargado los propios datos filtrados. Muchos incidentes japoneses solo se conocen por el anuncio de la empresa, sin que los datos circulen, y esos no aparecerán en HIBP. Para ellos, fíate del aviso de la empresa y de la cronología de incidentes de este sitio.