Vista previa de Have I Been Pwned

Plataforma líder en ciberseguridad para la detección de brechas de datos y compromiso de credenciales. Permite a CISO, administradores de sistemas y desarrolladores monitorizar dominios corporativos y correos electrónicos filtrados en la Dark Web. Su API de contraseñas mediante K-Anonimato facilita a los equipos de IT y Compliance la validación segura de cuentas, mitigando riesgos de suplantación de identidad y ataques de fuerza bruta en entornos profesionales altamente exigentes.

Gratis / Free
Desde 0/Hasta 1150

Qué y para quién es

Have I Been Pwned (HIBP) es el estándar de la industria para la verificación de brechas de seguridad y compromiso de credenciales. Es una plataforma dirigida fundamentalmente a responsables de ciberseguridad (CISO), administradores de sistemas, desarrolladores y analistas de riesgos que necesitan monitorizar si los activos digitales de su empresa (correos corporativos o dominios) han sido filtrados en la Dark Web o en incidentes de seguridad públicos y privados. En el ámbito profesional, es una herramienta crítica para departamentos de IT y Compliance que buscan mitigar riesgos de ataques de fuerza bruta o suplantación de identidad.

Principal ventaja profesional

En mi opinión profesional tras testear su integración, la razón definitiva para elegir HIBP es su API de contraseñas mediante K-Anonimato. Permite verificar si una contraseña ha sido filtrada sin enviar jamás la contraseña real al servidor, lo que garantiza la privacidad absoluta del usuario mientras se cumple con normativas estrictas de seguridad. Es la base de datos más actualizada y fiable del mundo en este segmento.

Para quién no es

No es una herramienta para usuarios o empresas que busquen una solución de seguridad "activa" o un antivirus. Aquellos profesionales que esperen que la herramienta limpie los datos o elimine la información de internet se verán frustrados, ya que HIBP es puramente informativa y reactiva. Tampoco es apta para organizaciones que no tengan capacidad técnica mínima para interpretar logs de seguridad o integrar APIs, a menos que solo usen la interfaz web básica.

Funcionalidades clave

  • Domain Search: Permite realizar búsquedas masivas de todas las cuentas de correo vinculadas a un dominio corporativo específico que hayan sido comprometidas.
  • Pwned Passwords API: Verificación de contraseñas filtradas mediante hashes SHA-1 truncados (k-anonymity), ideal para validar contraseñas en el momento de la creación de cuenta en aplicaciones propias.
  • Stealer Log Search: Detección de credenciales filtradas a través de malware tipo "stealer" (logs de troyanos), una de las amenazas más crecientes en 2025-2026.
  • Notificaciones proactivas: Servicio de alerta inmediata mediante webhooks o email en cuanto el sistema detecta una nueva brecha que afecta a los dominios configurados.
  • Verificación de "Pastes": Escaneo de sitios como Pastebin donde los atacantes suelen publicar volcados de datos rápidos.

Precios

  • Versión gratuita: La búsqueda manual en la web es gratuita para individuos. La API de contraseñas (Pwned Passwords) es de uso libre y gratuito sin necesidad de suscripción.
  • Rango de precios: Desde los 4,39 USD/mes hasta más de 1.150 USD/mes, dependiendo del volumen de consultas y dominios.
  • Versiones de pago:
    • Core: Enfocada a PYMES y profesionales independientes (limite de RPM bajo y hasta 20 dominios).
    • Pro: Para MSPs (Proveedores de Servicios Gestionados) y empresas medianas, permitiendo monitorizar hasta 800 dominios y acceso a K-anonymity para emails.
    • High RPM: Diseñada para grandes corporaciones que requieren una integración profunda en sus sistemas con alta tasa de peticiones por minuto.

Perfil del usuario

  • Empresas de servicios tecnológicos, sector financiero y departamentos de Seguridad de la Información (Infosec).
  • Administradores de Sistemas y DevOps.
  • Desarrolladores de Software (para validación de contraseñas en el registro).
  • Analistas de SOC (Security Operations Center).

Nivel técnico requerido

  • Nivel técnico de uso: Bajo para consultas web; Medio/Alto para gestión de suscripciones y dominios.
  • Nivel técnico de instalación: Alto. Requiere conocimientos de desarrollo de software para la integración de la API (REST, manejo de headers JSON y autenticación por clave).
  • Necesidades de soporte: Soporte de desarrollo para la automatización y equipo legal para la gestión de las brechas detectadas.

Ejemplos de uso profesional

  • Auditoría de Directorio Activo: Comprobar periódicamente si los correos de los empleados están en brechas conocidas para forzar cambios de contraseña preventivos.
  • Prevención de Fraude: Integrar la API de contraseñas en el flujo de registro de un e-commerce para impedir que los clientes usen contraseñas que ya circulan por la Dark Web.
  • Protección de Marca: Monitorizar dominios corporativos para detectar fugas de información antes de que los datos sean explotados masivamente.

Uso y distribución

  • Versión web: Portal principal para consultas rápidas y gestión de cuenta.
  • CLI: Existen múltiples herramientas de terceros en GitHub que permiten usar HIBP desde la línea de comandos.
  • Integraciones: Amplia comunidad con wrappers en Python, .NET, Node.js y plugins para gestores de contraseñas como 1Password o Bitwarden.
  • API propia: API RESTful V3 con autenticación mediante clave API.

Integraciones

  • Facilidad de integración: Full code (requiere programación).
  • API propia: Dispone de una API REST extremadamente robusta con documentación técnica detallada.
  • Ejemplos de integración: Integración nativa en navegadores (Firefox Monitor utiliza sus datos) y en la mayoría de gestores de contraseñas líderes del mercado.

Notas finales

Veredicto técnico

Es una herramienta de utilidad crítica y obligatoria para cualquier profesional responsable de la seguridad de una organización. La relación coste-beneficio de los planes Core y Pro es inmejorable dada la calidad y exclusividad de los datos que maneja Troy Hunt (su creador). Al probarlo he verificado que la velocidad de respuesta de la API es excelente incluso en los niveles de entrada. Como profesional valoro especialmente el rigor con el que se trata la privacidad, evitando almacenar datos sensibles innecesarios.

Información legal, licencias y contratos

  • El uso de los datos de la API está sujeto a una licencia Creative Commons Attribution 4.0 International, lo que obliga a citar a HIBP como fuente.
  • Los términos de uso actualizados a marzo de 2026 prohíben explícitamente el uso de sus datos para crear bases de datos competitivas o realizar "scraping" masivo no autorizado.

Otros

  • La plataforma ha introducido recientemente el filtrado por "Stealer Logs", lo cual es vital hoy en día ya que muchas brechas no vienen de ataques a servidores, sino de infecciones en los ordenadores de los propios empleados.

Fuentes consultadas:

Foto de Francisco Naranjo, autor de look4.tools
Francisco Naranjo.Ayudo a implantar IA y automatización en marketing y ventas >>

Análizo herramientasa y las comparto junto al equipo de YOU+:

  • Profesionales en transformación digital
  • Modelos de IA y agentes autónomos
  • Herramientas automatización con acceso a fuentes de información contrastada.

Más en mi perfil de Linkedin