Recibiste un aviso de tu móvil o de tu navegador que dice “contraseña comprometida” y no sabes si alguien ya entró en tu cuenta. O simplemente quieres comprobar si tus datos han aparecido en alguna filtración antes de que sea tarde. En ambos casos, la buena noticia es que puedes averiguarlo en pocos minutos y con herramientas gratuitas.
En esta guía verás qué significa realmente ese aviso, cómo comprobar tu correo y tus contraseñas con herramientas fiables, cómo interpretar los resultados y, sobre todo, qué hacer exactamente y en qué orden si descubres que tu clave está expuesta.
Qué significa que una contraseña esté comprometida
Una contraseña comprometida es aquella que ha aparecido en una filtración de datos: un incidente en el que la información de usuarios de un servicio (correos, nombres de usuario, contraseñas, a veces teléfonos o direcciones) termina en manos de terceros y suele circular en foros o bases de datos ilegales.
Es importante separar dos situaciones que a menudo se confunden:
| Situación | Qué significa | Nivel de urgencia |
|---|---|---|
| Tu correo aparece en una filtración | Un servicio donde tenías cuenta sufrió una brecha. Tu contraseña de ese sitio pudo exponerse o no. | Medio: revisa qué datos se filtraron |
| Tu contraseña aparece en una lista filtrada | Esa combinación de caracteres es conocida por los atacantes, aunque no esté ligada a tu correo. | Alto si la usas en varias cuentas |
| Detectas actividad extraña (inicios de sesión, correos enviados, compras) | Alguien probablemente ya usó tus credenciales. | Muy alto: actúa de inmediato |
Que tu contraseña esté comprometida no significa necesariamente que alguien haya entrado en tu cuenta. Significa que la puerta ya no es segura y que conviene cambiar la cerradura antes de que alguien la pruebe.
Por qué una sola filtración puede afectar a todas tus cuentas
El verdadero problema no suele ser la filtración en sí, sino la reutilización de contraseñas. Si usas la misma clave para una tienda en línea, tu correo y tu banca, basta con que la tienda sufra una brecha para que todas esas cuentas queden en riesgo.
Los atacantes lo saben y lo explotan con una técnica llamada credential stuffing (relleno de credenciales): toman listas de correos y contraseñas filtradas y las prueban de forma automatizada en cientos de servicios populares. No necesitan “hackear” nada; solo esperan que hayas repetido la clave.
Hay una cuenta que merece atención especial: tu correo electrónico principal. Es la llave maestra de tu vida digital, porque desde ahí se restablecen las contraseñas de casi todo lo demás. Si alguien controla tu correo, puede pedir “olvidé mi contraseña” en tu banco, tus redes sociales o tus tiendas y apropiarse de ellas una tras otra.
Cómo comprobar si tu contraseña o tu correo aparecen en una filtración
Existen dos tipos de herramientas: servicios externos que revisan tu correo y funciones integradas en navegadores, sistemas operativos y gestores de contraseñas que revisan las claves que tienes guardadas.
Have I Been Pwned: revisa tu correo electrónico
Have I Been Pwned (haveibeenpwned.com) es un servicio gratuito creado por el investigador de seguridad Troy Hunt que recopila filtraciones públicas conocidas. Para usarlo:
- Entra directamente en haveibeenpwned.com escribiendo la dirección en el navegador (no desde enlaces de correos).
- Escribe tu dirección de correo electrónico y lanza la búsqueda.
- Revisa el resultado: si tu correo aparece, verás la lista de servicios afectados, la fecha aproximada de cada filtración y qué tipo de datos se expusieron (contraseñas, teléfonos, direcciones, etc.).
El sitio también ofrece Pwned Passwords, que permite comprobar si una contraseña concreta aparece en filtraciones. Utiliza un método llamado k-anonimato: tu contraseña no se envía completa al servidor, solo un fragmento de su huella cifrada. Aun así, la recomendación general es no escribir tus contraseñas reales en sitios web; para eso son más cómodas las funciones de tu navegador o tu gestor, que hacen la comprobación sobre las claves que ya tienes guardadas.
Consejo: si tienes varias direcciones (personal, trabajo, una antigua que ya no usas), revísalas todas. Las cuentas olvidadas suelen ser las más expuestas.
Google Chrome y Android: Revisión de contraseñas
Si guardas tus contraseñas en el Gestor de contraseñas de Google, puedes revisarlas así:
- En Chrome (ordenador): menú de tres puntos > Contraseñas y autocompletar > Gestor de contraseñas de Google > Revisión.
- Desde cualquier dispositivo: entra en passwords.google.com con tu cuenta de Google y abre la revisión de contraseñas.
La herramienta te indica qué contraseñas están comprometidas, cuáles están reutilizadas y cuáles son débiles, con un acceso directo para cambiar cada una.
iPhone, iPad y Mac
Apple revisa las contraseñas guardadas en el llavero de iCloud y avisa cuando alguna aparece en una filtración conocida:
- iOS 18, iPadOS 18, macOS Sequoia y versiones posteriores: abre la app Contraseñas y entra en la sección Seguridad.
- Versiones anteriores: en iPhone, Ajustes > Contraseñas > Recomendaciones de seguridad; en Mac, Ajustes del Sistema > Contraseñas.
Al igual que en Google, verás las claves filtradas, repetidas o fáciles de adivinar, y podrás ir directamente al sitio para cambiarlas.
Los menús pueden variar ligeramente según la versión del sistema o del navegador. Esta guía refleja las rutas vigentes en 2026.
Otros gestores y servicios
- 1Password incluye Watchtower, que señala contraseñas filtradas, débiles o repetidas.
- Bitwarden ofrece informes de seguridad sobre filtraciones y contraseñas reutilizadas.
- Mozilla Monitor, de los creadores de Firefox, permite vigilar tu correo y recibir alertas de nuevas filtraciones.
¿Qué herramienta usar?
| Herramienta | Qué revisa | Ideal para |
|---|---|---|
| Have I Been Pwned | Tu correo en filtraciones públicas | Saber en qué servicios te afectó una brecha |
| Gestor de contraseñas de Google | Contraseñas guardadas en Chrome/Android | Usuarios de Chrome y Android |
| App Contraseñas de Apple | Contraseñas del llavero de iCloud | Usuarios de iPhone, iPad y Mac |
| Gestores (1Password, Bitwarden…) | Todas las claves del gestor | Quien centraliza sus contraseñas |
Lo más completo es combinar dos: revisar tu correo en Have I Been Pwned y revisar tus contraseñas guardadas con la herramienta de tu navegador o gestor.
Cómo interpretar los resultados
- Tu correo no aparece en ninguna filtración: buena señal, pero no una garantía. Solo indica que no figura en las brechas conocidas por ese servicio. Mantén buenas prácticas igualmente.
- Tu correo aparece en filtraciones antiguas: mira la fecha y los datos expuestos. Si después de esa fecha cambiaste la contraseña de ese sitio y no la usabas en otros, el riesgo es bajo. Si nunca la cambiaste o la repetiste, actúa.
- Aparece una contraseña que todavía usas: prioridad alta. Aunque no sepas de qué sitio salió, esa clave ya está en listas que usan los atacantes.
- Tu correo aparece y se filtraron teléfono o dirección: además de cambiar contraseñas, espera intentos de phishing (correos o SMS falsos) más creíbles, porque el atacante conoce datos reales tuyos.
Qué hacer si tu contraseña está comprometida: plan de acción por orden
El orden importa. Proteger primero las cuentas “llave” evita que un atacante recupere el control mientras tú cambias las demás.
- Asegura tu correo principal. Cambia su contraseña por una nueva y única, revisa las sesiones abiertas y cierra las que no reconozcas. Comprueba también que el correo y el teléfono de recuperación sean tuyos.
- Cambia la contraseña del servicio afectado. Hazlo entrando directamente en la web oficial o en la app legítima, nunca desde un enlace recibido por correo o SMS.
- Localiza dónde repetiste esa clave. Haz un inventario rápido: correo, banca, redes sociales, tiendas, plataformas de streaming, cuentas de trabajo y servicios que ya no usas. Cada una necesita una contraseña distinta.
- Activa la verificación en dos pasos (2FA) en todas las cuentas importantes. Así, aunque alguien conozca tu contraseña, necesitará un segundo factor.
- Revisa la actividad reciente. Busca inicios de sesión desconocidos, dispositivos vinculados que no son tuyos, reglas de reenvío en tu correo, cambios en datos de contacto o compras que no hiciste.
- Si hay datos bancarios implicados, contacta con tu banco por sus canales oficiales y sigue sus indicaciones (bloqueo de tarjeta, vigilancia de movimientos).
- Si detectas un acceso real o suplantación de identidad, guarda capturas de pantalla y considera denunciarlo ante las autoridades de tu país.
Ejemplo práctico
Imagina que Have I Been Pwned muestra que tu correo aparece en la filtración de un foro de recetas donde te registraste hace años. Usabas allí la misma contraseña que en tu correo y tu cuenta de compras.
El plan sería: cambiar primero la contraseña del correo y activar 2FA; después, la de la tienda en línea (que tiene tu tarjeta guardada); luego, revisar si queda alguna otra cuenta con esa clave; y por último, eliminar la cuenta del foro si ya no la usas. En unos 20–30 minutos habrás cerrado las puertas más importantes.
Errores comunes al responder a una filtración
- Cambiar solo la contraseña del sitio filtrado. Si la clave estaba repetida, el riesgo sigue vivo en las demás cuentas.
- Hacer variaciones mínimas. Pasar de
Lima2024!aLima2025!no sirve: los atacantes prueban precisamente esos patrones. - Pulsar el enlace del correo de “alerta de seguridad”. Muchas campañas de phishing imitan avisos de filtración. Entra siempre escribiendo tú la dirección.
- Ignorar cuentas antiguas. Una cuenta abandonada con tu correo y una clave vieja es un punto de entrada fácil.
- Usar el SMS como único segundo factor cuando hay alternativas. Funciona mejor que nada, pero una app de autenticación o una llave de seguridad ofrecen más protección.
- Guardar las nuevas contraseñas en una nota sin cifrar o en una foto del móvil.
Cómo crear contraseñas seguras sin tener que memorizarlas
Características de una buena contraseña
- Larga: al menos 12–15 caracteres; cuanto más, mejor. La longitud pesa más que los símbolos raros.
- Única: una contraseña distinta para cada servicio, sin excepciones en correo y banca.
- Impredecible: sin nombres, fechas de cumpleaños, nombres de mascotas ni palabras sueltas de diccionario.
Una opción fácil de recordar es la frase de contraseña: varias palabras sin relación entre sí, por ejemplo algo como tortuga-faro-mostaza-viernes (no uses este ejemplo, que ya es público). Para todo lo demás, lo ideal es una contraseña generada aleatoriamente.
El papel del gestor de contraseñas
Recordar decenas de claves únicas es imposible, y por eso existen los gestores de contraseñas. Generan claves robustas, las guardan cifradas, las rellenan automáticamente y las sincronizan entre dispositivos. Solo necesitas recordar una contraseña maestra (que debe ser muy sólida y estar protegida con 2FA).
Puedes usar el gestor integrado de Google o Apple si vives en ese ecosistema, o soluciones independientes como Bitwarden, 1Password, NordPass o KeePass, según prefieras comodidad multiplataforma o control local de tus datos.
Passkeys: el siguiente paso
Las passkeys (llaves de acceso) sustituyen la contraseña por un par de claves criptográficas guardadas en tu dispositivo y desbloqueadas con tu huella, rostro o PIN. No pueden filtrarse en una brecha del servidor del mismo modo que una contraseña, y resisten el phishing porque solo funcionan en el sitio legítimo. Cada vez más servicios las ofrecen; si una cuenta importante te propone crear una, vale la pena activarla.
Hábitos para mantener tus cuentas protegidas a largo plazo
- Revisa tus contraseñas con la herramienta de tu navegador o gestor cada pocos meses y atiende sus avisos cuando aparezcan.
- Mantén actualizados el sistema operativo, el navegador y las apps: muchas actualizaciones corrigen fallos de seguridad.
- Revisa de vez en cuando los dispositivos y sesiones activas en tu correo y redes sociales.
- Usa alias de correo para registros poco importantes, de modo que una filtración no exponga tu dirección principal.
- Elimina las cuentas que ya no usas en lugar de dejarlas abandonadas.
- Activa alertas de nuevas filtraciones (Have I Been Pwned y Mozilla Monitor permiten suscribirse).
LO MAS RECIENTE:
- Cómo hacer que un celular Android lento funcione más rápido
- Cómo liberar espacio en Android sin borrar fotos importantes
- Cómo usar inteligencia artificial para un pequeño negocio
- Cómo crear un CV profesional con ChatGPT paso a paso
- Cómo usar ChatGPT gratis desde el celular paso a paso
- Cómo crear una firma digital paso a paso
- Cómo saber si una contraseña ha sido comprometida


