Password Audit Bot

@passwordaudit_bot
GratisEN

Un verificador de filtraciones exclusivo para contraseñas que nunca envía tu contraseña completa a ningún sitio: usa k-Anonymity (solo un prefijo truncado de hash SHA-1) contra la API "Pwned Passwords" de Have I Been Pwned, con código abierto para que puedas verificar la afirmación tú mismo.

Características principales

  • Comprueba una contraseña en la base de datos Pwned Passwords de Have I Been Pwned
  • Usa k-Anonymity — solo un prefijo de hash SHA-1 de 5 caracteres sale de tu dispositivo
  • El código abierto te permite verificar tú mismo las afirmaciones de privacidad
  • Limitación de frecuencia y saneamiento de entradas documentados en el código fuente

Qué hace Password Audit Bot

Password Audit Bot responde a una pregunta más acotada, pero genuinamente útil, que los bots de comprobación de email del resto de este archivo: no "¿se ha filtrado mi email?", sino "¿esta contraseña exacta mía ya ha aparecido en alguna filtración conocida?". Su código fuente, publicado en GitHub por un desarrollador o equipo bajo el nombre CS-Era como "secure-password-auditor-bot", documenta un comando /check y describe con precisión cómo protege lo que escribas: en lugar de enviar la contraseña completa a algún sitio, la hashea localmente con SHA-1 y envía solo los primeros cinco caracteres de ese hash a la API "Pwned Passwords" de Have I Been Pwned — la misma técnica de k-Anonymity que usa el propio sitio oficial haveibeenpwned.com, que hace matemáticamente inviable que la API reconstruya tu contraseña real a partir de lo que recibe.

El README documenta explícitamente prácticas de privacidad por diseño y seguridad por diseño: sin persistencia (se afirma que las contraseñas nunca se guardan), limitación de frecuencia contra abusos de fuerza bruta y denegación de servicio, saneamiento de entradas y HTTPS obligatorio para toda comunicación. Como el código es abierto, nada de esto hay que tomarlo solo de fe — cualquiera puede leer exactamente qué hace el bot con lo que le envías.

Las contrapartidas son típicas de un pequeño proyecto personal de código abierto y no de una empresa de seguridad financiada: no hay un desarrollador individual nombrado más allá de un nombre de organización en GitHub, no hay un documento formal de política de privacidad, y un número modesto de estrellas en GitHub sugiere un uso real limitado hasta ahora. Trátalo como una herramienta técnicamente bien construida y no como una marca consolidada, y recuerda que incluso un resultado limpio de cualquier verificador de contraseñas no sustituye usar una contraseña única y fuerte en cada cuenta.

Cómo empezar

  1. Abre @passwordaudit_bot en Telegram y envía /start
  2. Envía /check y sigue la indicación para introducir una contraseña que realmente uses
  3. Lee el resultado de la fortaleza y la comprobación de filtraciones
  4. Cambia esa contraseña si el bot informa que se encontró en una filtración

Precios y límites

Gratis

Ventajas / Desventajas

  • Modelo de privacidad técnicamente sólido — con k-Anonymity la contraseña completa nunca se transmite
  • Código abierto, así que las afirmaciones de seguridad son verificables de forma independiente
  • Gratis, no se encontró ningún nivel de pago
  • Proyecto personal pequeño — solo un nombre de usuario de GitHub, sin persona o empresa nombrada
  • Sin documento formal de política de privacidad, solo las afirmaciones indicadas en el README
  • Señales de uso modestas: pocas estrellas en GitHub, no se encontró cobertura de prensa independiente

Desglose de la puntuación

CriterioPesoPuntos
Funcionalidad256 / 10
Fiabilidad y velocidad155 / 10
Popularidad y confianza153 / 10
Precio y plan gratuito1010 / 10
Usabilidad107 / 10
Seguridad y privacidad108 / 10
Actualidad55 / 10
Localización53 / 10
Sin anuncios intrusivos59 / 10
Puntuación10060.0

Cómo clasificamos

FAQ

¿Este bot llega a ver mi contraseña real completa en algún momento?

Según su código abierto, no — hashea la contraseña localmente y envía solo los primeros cinco caracteres del hash SHA-1 a la API de comprobación de filtraciones, el mismo método de k-Anonymity que usa el propio haveibeenpwned.com.

¿Es esto lo mismo que pwned_robot o pwn3dbot en este archivo?

No — esos dos comprueban una dirección de email; este bot comprueba específicamente una contraseña, usando una técnica distinta basada en hashes diseñada para que la contraseña completa nunca tenga que enviarse a ningún sitio.

Datos técnicos

  • Modo inline
  • Mini App
  • Funciona en grupos
  • Funciona en canales
  • Acepta mensajes de voz
  • Acepta archivos
  • Requiere número de teléfono
  • Requiere registro
  • Muestra anuncios
  • Funciona en Rusia sin VPN

Actualizado el 7 de septiembre de 2026 · Reportar un problema