Cada año se filtran miles de millones de credenciales robadas de servicios online. La probabilidad de que tu email esté en al menos una de esas filtraciones si llevas varios años en internet es superior al 90%. Esta guía te enseña a comprobarlo en 30 segundos y qué hacer si el resultado es positivo.
Por qué esto importa
Cuando un servicio online sufre una brecha —Adobe en 2013, LinkedIn en 2012, Yahoo en 2013-2014, Dropbox en 2016, MyFitnessPal en 2018, y cientos más— sus bases de datos con millones de emails y contraseñas acaban tarde o temprano en foros públicos, Telegram, la dark web o simplemente listas descargables.
Los atacantes automatizan lo obvio: cogen esas listas y prueban las mismas combinaciones email + contraseña en Gmail, Amazon, PayPal, Facebook, tu banco. Se llama credential stuffing y es la técnica más común de compromiso de cuentas hoy. Funciona porque el 65% de la gente reutiliza contraseñas entre servicios.
La solución no es que no te filtren nunca —eso no depende de ti—, sino saber cuándo te ha ocurrido y actuar rápido.
Cómo comprobar si tu email está en alguna filtración
El servicio de referencia mundial es Have I Been Pwned (HIBP), creado por Troy Hunt en 2013 y hoy usado por Mozilla, 1Password, Firefox, la agencia australiana de ciberseguridad y muchos gobiernos. HIBP agrega más de 850 millones de contraseñas y 12 000 millones de cuentas de brechas verificadas.
Puedes comprobar dos cosas por separado:
- Si tu email ha aparecido en alguna brecha — vas a haveibeenpwned.com, pegas tu dirección, y te dice en qué filtraciones aparece.
- Si una contraseña concreta ha sido filtrada — usa nuestra herramienta gratuita que consulta la API de HIBP con k-anonymity: tu contraseña nunca sale de tu navegador, solo se envían los primeros 5 caracteres de su hash SHA-1. Es criptográficamente imposible reconstruir la contraseña original desde esos datos.
Método paso a paso
Paso 1: comprueba tus emails principales
Empieza por los que usas para todo: tu Gmail personal, tu email de trabajo, cualquier dirección con la que te hayas registrado en 20+ servicios. Ve a haveibeenpwned.com y pega cada uno. Verás una lista de brechas donde aparece.
No entres en pánico si aparecen muchas. Es normal. Lo importante es entender qué se filtró en cada una: HIBP te lo dice al hacer clic ("Compromised data: email addresses, passwords, IP addresses, physical addresses" etc.). Los datos que se filtraron determinan qué acciones tomar.
Paso 2: comprueba tus contraseñas actuales
Esta es la parte que la mayoría se salta y es la más importante. Comprueba las contraseñas que estás usando ahora mismo en cuentas críticas.
Nuestra herramienta gratuita de contraseñas filtradas te permite comprobar cada una individualmente sin transmitirla al servidor. Empieza por:
- La contraseña de tu email principal
- La contraseña de tu banca online
- La contraseña de PayPal o Amazon (donde tengas tarjeta guardada)
- La contraseña de servicios de redes sociales con datos privados
Si aparece filtrada aunque sea una vez, cámbiala ahora mismo. No mañana.
Paso 3: audita tu password manager (o empieza a usar uno)
Si usas un gestor como Bitwarden, 1Password o KeePass, la mayoría tienen la función "watchtower" o "security dashboard" que audita todas tus contraseñas contra HIBP y te marca las débiles, reutilizadas o filtradas. Actívala y dedica una tarde a limpiar.
Si no usas gestor, empieza uno hoy. Bitwarden es gratis y open source, se instala en móvil y navegador, y sincroniza. La regla mental: tú recuerdas una contraseña (la maestra del gestor), y el gestor recuerda las otras 200 por ti, todas únicas.
Paso 4: activa 2FA en las cuentas críticas
Aunque tu contraseña se filtre, con 2FA (dos factores) activado nadie puede entrar sin tu segundo factor. Usa una app tipo Aegis, 2FAS o Authy —no SMS, que se puede interceptar—. Priorización:
- Email principal (Gmail, Outlook, iCloud)
- Banca online y PayPal
- Cuentas de trabajo con datos sensibles
- Redes sociales principales
- Servicios de nube (Dropbox, Drive, iCloud fotos)
Paso 5: suscríbete a alertas futuras
HIBP tiene un servicio gratuito de notificaciones: introduces tu email en /NotifyMe y te avisan por email cuando aparezcas en una nueva brecha. Es la forma más pasiva y efectiva de mantenerte al día sin tener que comprobar manualmente cada tres meses.
Qué NO hacer
- No pagues por "servicios" que dicen limpiar tu email de filtraciones. No pueden. Una vez tu dato está publicado, está publicado para siempre. Lo único que se puede hacer es cambiar las contraseñas y estar alerta.
- No uses "generadores de contraseñas seguras" online que te la muestren. Confía solo en el generador de tu password manager, que la crea localmente y nunca la transmite. Los online que "generan" pueden loguearlas.
- No introduzcas tu contraseña en sitios que no sean HIBP o clones verificables. Muchos "comprobadores" gratuitos son en realidad phishing. Nuestra herramienta usa la API oficial de HIBP con k-anonymity: la contraseña nunca sale de tu navegador.
- No ignores un aviso de brecha "porque el servicio ya no lo uso". Si alguna vez usaste la misma contraseña ahí y en otra cuenta activa, esa otra cuenta está comprometida ahora.
Señales de que tu cuenta ya está siendo usada por alguien
Además de la comprobación en HIBP, hay indicios de compromiso activo en tus cuentas:
- Emails de "inicio de sesión desde un dispositivo nuevo" que no reconoces
- Cambios en la configuración de reenvío o filtros de tu email que no hiciste tú
- Emails enviados desde tu cuenta que no escribiste
- Compras o transferencias no autorizadas
- Publicaciones en tus redes que no hiciste
- La contraseña deja de funcionar de golpe
Si cualquiera de estas pasa: cambia la contraseña por una completamente nueva (comprobada con nuestra herramienta), cierra todas las sesiones activas desde la configuración del servicio, activa 2FA si no lo tenías, y revisa la actividad reciente.
Resumen ejecutable
- Ve a haveibeenpwned.com, pega tu email principal.
- Comprueba tus 5 contraseñas más críticas en nuestra herramienta gratuita.
- Cambia las que aparezcan filtradas. Todas. Ahora.
- Empieza a usar Bitwarden (u otro gestor open source) para no volver a reutilizar contraseñas.
- Activa 2FA en email, banca y redes principales.
- Suscríbete al servicio de notificaciones de HIBP para futuras brechas.
Hacerlo entero te lleva un par de horas la primera vez y unos minutos al año a partir de ahí. Es lo más efectivo que puedes hacer por tu seguridad digital sin ser experto.