Cómo protege la k-anonimato tu contraseña
Solo se envían a la API los primeros 5 caracteres del hash SHA-1 de tu contraseña. La API devuelve ~800 coincidencias posibles para ese prefijo y comprobamos el resto localmente. Tu contraseña completa nunca sale de tu navegador.
Qué hace
Reutilizar una contraseña que ya se ha filtrado es una de las formas más habituales de que te usurpen una cuenta. Esta herramienta comprueba una contraseña contra Pwned Passwords — el corpus de cientos de millones de contraseñas reales de filtraciones conocidas que mantiene Have I Been Pwned (HIBP) — y te dice cuántas veces ha aparecido en una filtración.
Lo hace con k-anonimato: la contraseña se transforma con SHA-1 en tu navegador, y solo los primeros 5 caracteres del hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
Cómo usarlo
- Escribe o pega una contraseña en el campo. Usa el botón del ojo para mostrarla u ocultarla.
- Pulsa Check password (o presiona Enter). La consulta toma un momento mientras se calcula el
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
y se recupera el rango. - Lee el veredicto: una caja verde significa que la contraseña no se ha encontrado en ninguna filtración conocida; una caja roja muestra exactamente en cuántas filtraciones apareció.
- Despliega How k-anonymity protects your password para ver el prefijo del
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
que se envió y cuántos hashes candidatos se comprobaron localmente.
Si la consulta no alcanza la API, la herramienta lo dice expresamente — una red inaccesible nunca se informa como “no se encontraron filtraciones”.
Ejemplos
Comprobando la contraseña password:
SHA-1 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8
Sent to API 5BAA6 (the only 5 characters that leave your browser)
Checked ~800 candidate suffixes returned for that prefix, matched locally
Result This password appeared in 3.7M+ data breaches ✗ (the live count is shown)
Comprobando una contraseña larga y aleatoria:
Input Zx9#qL-vTtR2mW4n
Flow hash locally → send the 5-char prefix → match the suffix against ~800 candidates
Result This password has not been found in any known breaches ✓
Buen saber
- Tu contraseña nunca sale de tu navegador. El
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
SHA-1 se calcula localmente con la Web Crypto API, y solo 5 de sus 40 caracteres hexadecimales se transmiten. Ese prefijo identifica un cubo de ~800 hashes, no tu contraseña. - “No encontrada” no es “fuerte”. La comprobación solo dice que la contraseña exacta está ausente de los corpus de filtraciones conocidas. Adivinazas tipo
Tr0ub4dor&3pueden estar ausentes y seguir siendo débiles — combina esta herramienta con el Password Strength Analyser y una contraseña generada. - SHA-1 aquí está bien. El
hashhashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
se usa como clave de búsqueda, no para autenticación. Un ataque de preimagen sobre SHA-1 no ayudaría a un atacante que solo recibe 5 caracteres hexadecimales de él. - Herramientas relacionadas: Password Strength Analyser, Password Generator, Passphrase Generator.