Comprueba si tu contraseña está filtrada, sin enviarla
Consulta el mayor archivo público de contraseñas filtradas (Have I Been Pwned, +850 millones) usando k-anonymity: tu contraseña nunca se envía completa, solo los primeros 5 caracteres de su hash SHA-1. 100% seguro y privado.
100% local: tus datos no salen del navegador
Solo se envían los primeros 5 caracteres del hash SHA-1. La contraseña nunca sale de tu navegador.
Embeber esta herramienta en tu web
Copia y pega este código en tu artículo, blog o documentación. El widget funciona 100% en el navegador de tus lectores: no envía sus datos a ningún servidor, tampoco al nuestro. Gratis y sin límites; a cambio solo pedimos mantener el enlace de atribución.
<iframe src="https://argos-osint.com/embed/pwned-password/" width="100%" height="420" style="border:1px solid #26262e;border-radius:10px" title="Comprobador de contraseñas filtradas" loading="lazy"></iframe> <p>Herramienta de <a href="https://argos-osint.com/pwned-password/">Argos OSINT</a> — comprueba contraseñas filtradas, 100% local.</p>
Qué es una contraseña "pwned" y por qué importa
"Pwned" (jerga hacker de "owned", poseído) significa que la contraseña ha aparecido en alguna filtración pública de credenciales. Cada año hay decenas de brechas que exponen millones de contraseñas que quedan libres en internet: LinkedIn (2012), Adobe (2013), Yahoo (2013-2014), Dropbox (2016), MySpace (2016), Facebook (2019) y cientos más.
Todas esas contraseñas acaban en diccionarios usados por atacantes. Si intentan entrar en una cuenta tuya, las primeras que probarán son las que ya están en circulación. Que tu contraseña esté ahí —aunque nunca hayas oído hablar del servicio filtrado— significa que forma parte del ruido de fondo que cualquier bot prueba primero.
Have I Been Pwned agrega más de 850 millones de contraseñas únicas procedentes de brechas verificadas. Su API pública permite comprobar si una está ahí sin transmitirla: se envían los primeros 5 caracteres del hash SHA-1, el servidor devuelve todos los hashes que empiezan por esos 5 (unos 500 aproximadamente) y tu navegador busca el hash completo en local. Es criptográficamente seguro y no se puede reconstruir la contraseña original desde los datos enviados.
Preguntas frecuentes
¿Cómo puede ser seguro enviar mi contraseña a comprobar?
No se envía la contraseña. Se calcula su hash SHA-1 en tu navegador, se envían solo los primeros 5 caracteres del hash al servidor, y el servidor devuelve todos los hashes que empiezan por esos 5. Tu navegador busca entre ellos si aparece el hash completo. La contraseña original no sale nunca de tu equipo, ni siquiera parcialmente. Es una técnica llamada k-anonymity.
¿Qué significa "encontrada en X brechas"?
La base de datos de Have I Been Pwned agrega contraseñas aparecidas en filtraciones públicas conocidas: LinkedIn, Adobe, Dropbox, Yahoo, MyFitnessPal y cientos más. Si tu contraseña aparece, significa que al menos un servicio la almacenó y esa base de datos se filtró en algún momento. No implica que TU cuenta esté comprometida, pero sí que la contraseña ya está en diccionarios de ataque y no debes usarla en ningún sitio.
¿Qué hago si mi contraseña aparece?
Cámbiala inmediatamente en todos los servicios donde la uses. Genera una nueva contraseña única con un gestor (Bitwarden, 1Password, KeePass) y activa 2FA en las cuentas importantes. Nunca reutilices contraseñas entre servicios: un solo leak la compromete en todos.
¿Se guarda algo en Argos?
No. El hash parcial (5 caracteres) va directamente desde tu navegador a la API de Have I Been Pwned. Argos no ve ni registra la petición.