Escribe tu email en Have I Been Pwned y en diez segundos sabes si ha aparecido en alguna brecha de datos conocida. Eso es todo el truco: comprobar email filtrado no requiere instalar nada ni pagar nada. Have i been pwned, datos filtrados, comprobar email filtrado, brecha datos verificar, hibp son términos que la gente busca cuando ya sospecha algo raro, y normalmente hace bien en sospechar. En MataSpam llevamos años viendo qué pasa después de una filtración: primero llega el spam, luego el phishing dirigido, y si tienes suerte, ahí se queda. Si no la tienes, alguien intenta entrar en tu cuenta con esa contraseña que reutilizas desde 2019.
Qué es Have I Been Pwned y quién está detrás
Have I Been Pwned (HIBP) es una base de datos pública creada por Troy Hunt, investigador de seguridad australiano, en 2013. Recopila volcados de datos de brechas conocidas —filtraciones de empresas, foros, servicios online— y permite comprobar si tu email o tu contraseña aparecen en alguna de ellas.
No es un servicio comercial con letra pequeña. Hunt lo mantiene con apoyo de Microsoft y otros patrocinadores, y en 2026 la plataforma sigue siendo gratuita para consultas individuales. La API de pago existe, pero está pensada para empresas que quieren monitorizar dominios enteros, no para el usuario que solo quiere saber si le han robado el email.
El nombre suena a broma —"pwned" es jerga gamer para "reventado"— pero la base de datos es seria: agrega miles de millones de credenciales expuestas en cientos de brechas documentadas, desde Adobe (2013) hasta filtraciones mucho más recientes de plataformas que ni recordabas haber usado.
Cómo comprobar si tu email ha sido filtrado
El proceso es directo:
- Entra en haveibeenpwned.com
- Escribe tu dirección de email en el buscador principal
- Pulsa "pwned?"
- Si el resultado es verde, no hay coincidencias conocidas. Si es rojo, aparece una lista de las brechas donde tu email figura
Para cada brecha, HIBP te dice qué tipo de datos se filtraron: contraseñas (normalmente hasheadas, a veces no), nombres, direcciones, números de teléfono, incluso datos de tarjetas en los casos más graves. Esa información es clave para decidir qué tan urgente es tu reacción.
Hay una segunda función menos conocida: el buscador de contraseñas. Puedes escribir una contraseña que uses habitualmente y HIBP te dice cuántas veces ha aparecido en volcados de datos, sin enviar la contraseña completa —usa un sistema de hash parcial (k-anonymity) para que ni ellos vean qué contraseña has consultado. Si aparece varios miles de veces, cámbiala ya, esté "filtrada" oficialmente o no: significa que está en cualquier diccionario de ataque por fuerza bruta.
Qué hacer si tu email aparece en una brecha
Aparecer en HIBP no es el fin del mundo, pero tampoco es para ignorarlo con un "bah, ya estará todo hackeado". Pasos concretos, por orden de prioridad:
- Cambia la contraseña de ese servicio inmediatamente, y de cualquier otro donde hayas reutilizado la misma combinación de email y contraseña
- Activa la verificación en dos pasos (2FA) allá donde esté disponible, preferiblemente con una app de autenticación en lugar de SMS
- Revisa si hay movimientos raros en cuentas bancarias o de pago si la brecha incluía datos financieros
- Desconfía de emails posteriores que citen datos reales tuyos —nombre, dirección, últimas compras— para parecer legítimos. Es la táctica favorita del phishing dirigido después de una filtración masiva
- Usa un gestor de contraseñas para dejar de reutilizar credenciales de una vez
Si el email filtrado es el que usas para recuperar otras cuentas (el típico "email maestro"), la prioridad sube un escalón. Es el punto de entrada a todo lo demás. Y si después de una filtración empiezas a recibir chantajes con tu contraseña como "prueba" de que te han hackeado la webcam, es una estafa clásica de sextorsión por email que se aprovecha justo de estos volcados de datos, no de un acceso real a tu dispositivo.
Otras herramientas para verificar brechas de datos
HIBP es la referencia, pero no la única opción. Conviene tener más de una fuente:
| Herramienta | Qué ofrece | Coste |
|---|---|---|
| Have I Been Pwned | Consulta email y contraseña, notificaciones de nuevas brechas | Gratuita (consulta individual) |
| Firefox Monitor | Integrado con Mozilla, usa datos de HIBP | Gratuita |
| Google Password Checkup | Revisa contraseñas guardadas en Chrome contra brechas conocidas | Gratuita |
| VirusTotal | Análisis de archivos y URLs sospechosas, no brechas de datos directamente | Gratuita (uso básico) |
| DeHashed | Búsqueda más profunda en foros y volcados, incluye datos no indexados por HIBP | De pago |
Combinar dos fuentes reduce falsos negativos: ninguna base de datos de brechas es exhaustiva al cien por cien, y algunas filtraciones tardan meses en documentarse públicamente. Si gestionas varios dominios de empresa, conviene revisar también la API de dominio de HIBP, que avisa automáticamente cuando aparece cualquier email de tu organización en una nueva brecha.
Cómo protegerte antes de que ocurra la próxima filtración
Comprobar email filtrado es reactivo: te dice qué ya pasó, no lo evita. La prevención va por otro lado.
Usa direcciones de email diferentes según el contexto —una para banca, otra para compras online, otra para suscripciones desechables. Así, si una se filtra, el daño queda contenido. Un gestor de contraseñas con generador aleatorio elimina el problema de reutilización, que es la causa real de que una brecha en un foro de hace cinco años te comprometa una cuenta bancaria hoy.
Revisa también qué apps de tu móvil tienen acceso a contactos, ubicación o almacenamiento sin necesitarlo de verdad: cuantos más permisos concedes, más superficie de exposición si esa app sufre su propia brecha. Y si sospechas que algo en tu dispositivo va más allá del spam —comportamiento raro, batería que se agota sola, cámara que se activa sin motivo— puede que no sea una filtración de datos, sino spyware instalado sin que lo sepas.
En el ámbito empresarial, la prevención se formaliza: políticas de contraseñas, 2FA obligatorio, y sobre todo un plan claro para cuando algo falla. Si tu empresa no tiene uno, el plan de respuesta a incidentes de ciberseguridad es lectura obligatoria antes de que lo necesites de verdad, no después.
Preguntas frecuentes
¿Es seguro escribir mi email en Have I Been Pwned?
Sí. HIBP no almacena las búsquedas vinculadas a tu identidad ni pide contraseña para consultar un email. Es la herramienta de referencia del sector desde 2013 y la usan medios, cuerpos de seguridad y empresas de ciberseguridad en todo el mundo.
¿Qué significa que mi contraseña esté "pwned"?
Significa que esa contraseña exacta ha aparecido en uno o más volcados de datos filtrados, lo que la convierte en candidata prioritaria para ataques de fuerza bruta con diccionario. No importa en qué servicio la usaste originalmente: si está en la lista, cualquier atacante puede probarla contra tus otras cuentas.
¿HIBP detecta todas las brechas de datos que existen?
No. Solo indexa brechas que se han hecho públicas o que Troy Hunt ha podido verificar y cargar. Puede haber filtraciones activas en mercados de la dark web que aún no están documentadas en la base de datos.
¿Qué hago si mi email aparece en varias brechas antiguas?
Prioriza cambiar contraseñas de las cuentas activas y relevantes primero (banca, email principal, redes sociales), y activa 2FA en todas. Las brechas de servicios que ya no usas importan menos, salvo que hayan expuesto datos que sigues usando en otros sitios, como el mismo número de teléfono o preguntas de seguridad.
¿Puedo saber si me han hackeado con solo el resultado de HIBP?
No exactamente. HIBP te dice si tus datos aparecen en una brecha de terceros, no si tu cuenta ha sido comprometida directamente. Aun así, es la señal de alarma más temprana y fiable que existe para saber cuándo actuar.
El siguiente paso
Abre haveibeenpwned.com ahora mismo y comprueba tu email principal. Si aparece en rojo, cambia esa contraseña antes de cerrar esta pestaña.






