data-breachINFO

¿Es fiable el Chequeo de contraseñas de Google? Qué envía realmente a Google

El Chequeo de contraseñas es una función auténtica de Google, y la verdadera pregunta es si Google ve tus contraseñas cuando se ejecuta. La criptografía dice que no. Así funciona, esto es lo que comprueba y esto es lo que no cubre.

Por Eric Gerard · Editor · PwdFortress5 min de lecturaPhoto: Pexels

«¿Es fiable el Chequeo de contraseñas de Google?» es una pregunta razonable antes de entregar nada a una herramienta de seguridad. La respuesta corta es sí, es una función auténtica de Google. Pero lo que la gente pregunta en realidad está un nivel más abajo: si compara mis contraseñas con bases de datos de filtraciones, ¿ve Google mis contraseñas?

Esa pregunta tiene una respuesta precisa y documentada.

Qué es

El Chequeo de contraseñas compara las credenciales que tienes guardadas con un conjunto de credenciales que se sabe que han aparecido en filtraciones de datos de terceros, y te avisa cuando alguna de las tuyas aparece. Google lo presentó en su propio Online Security Blog en febrero de 2019.

La premisa es simple. Miles de millones de pares de nombre de usuario y contraseña se han filtrado a lo largo de los años. Si uno de los tuyos está entre ellos y sigues usándolo, cualquiera que recorra esas listas puede entrar en esa cuenta. Comprobarlo merece la pena.

El problema de privacidad que tenía que resolver

Esta es la dificultad, en palabras del propio Google. La función necesita consultar el estado de compromiso de un nombre de usuario y una contraseña sin revelar la información consultada. Al mismo tiempo debe asegurar que no se filtre información sobre otras credenciales inseguras durante el proceso, y que el descifrado por fuerza bruta no sea una opción.

Esos requisitos tiran en direcciones opuestas. Una implementación ingenua enviaría tu contraseña, o un hash simple de ella, a un servidor y preguntaría «¿está esto en la lista?». Eso entrega al servidor exactamente lo que nunca debería recibir.

Cómo evita enviar tu contraseña

Google describe el enfoque como el uso de múltiples rondas de hashing, k-anonimato y private set intersection con blinding, una combinación elegida para equilibrar privacidad, coste de cálculo y latencia de red.

Cada pieza cumple una función concreta:

Las múltiples rondas de hashing hacen que el valor en bruto nunca salga de tu dispositivo, y que el valor derivado sea caro de atacar por fuerza bruta.

El k-anonimato agrupa tu consulta con suficientes otras como para que no pueda vincularse contigo en concreto. También evita que la comprobación filtre información sobre las demás credenciales comprometidas que están en la base de datos.

Private set intersection con blinding (intersección privada de conjuntos con enmascaramiento criptográfico) es el núcleo del asunto. Permite que dos partes averigüen si un elemento está en un conjunto compartido sin que ninguna revele lo que posee. El blinding es lo que mantiene ilegible para Google el valor que estás comprobando mientras la comparación sigue produciendo una respuesta correcta.

La conclusión: la respuesta vuelve, y lo que viajó no fue tu contraseña.

Una pantalla de bloqueo de teléfono mostrando un mensaje de «My Bank» que advierte de actividad inusual en la cuenta.
Una pantalla de bloqueo de teléfono mostrando un mensaje de «My Bank» que advierte de actividad inusual en la cuenta.

Qué no cubre

Aquí es donde ser honesto importa más que ser tranquilizador.

El Chequeo de contraseñas examina las credenciales que puede ver, es decir, las guardadas en tu cuenta de Google o en el gestor de contraseñas del navegador. Ese alcance tiene bordes reales:

  • las contraseñas que nunca has guardado en Google le son invisibles
  • las contraseñas conservadas solo en otro gestor quedan fuera de su alcance
  • las cuentas antiguas que has olvidado no pueden comprobarse, porque nada sabe que existen
  • informa sobre filtraciones ya presentes en el conjunto de datos, así que una fuga que aún no ha salido a la luz no aparecerá

Nada de esto convierte la herramienta en mala. La convierte en parcial, y saber dónde se detiene una herramienta es la diferencia entre usarla bien y confiar en ella a ciegas.

Qué significa realmente un aviso

Una coincidencia te dice que una credencial que coincide con la tuya ha aparecido en una filtración en algún lugar. No es una afirmación de que hayan entrado en esa cuenta concreta.

La respuesta correcta no depende de esa distinción:

  1. Cambia la contraseña de esa cuenta, por una única que no hayas usado nunca en otro sitio.
  2. Averigua dónde más la reutilizaste. Este es el paso que la gente se salta, y es el que más importa: la reutilización es el mecanismo que convierte la filtración de una empresa en cinco cuentas tuyas comprometidas.
  3. Activa la autenticación en dos factores en todo lo que la ofrezca, para que una contraseña robada por sí sola deje de ser suficiente.

Si el paso dos te parece imposible porque de verdad no recuerdas dónde acabó una contraseña, ese es el hallazgo real. Y es también el argumento a favor de un gestor de contraseñas dedicado: no porque la comprobación de Google no sea de fiar, sino porque un gestor conoce todas las credenciales que tienes, puede generar contraseñas únicas y puede avisarte de la reutilización antes de que lo haga una filtración.

La versión corta

El Chequeo de contraseñas es legítimo, y la preocupación por la privacidad que empuja a la gente a buscar garantías es una que Google resolvió por ingeniería en lugar de ignorarla: el hashing, el k-anonimato y private set intersection con blinding hacen que la comprobación se produzca sin que tu contraseña sea leída.

Su límite es el alcance, no la honestidad. Ve lo que has guardado en Google, y nada más. Úsalo, actúa sobre lo que encuentre, y recuerda que la reutilización que no puede ver es la parte con más probabilidades de hacerte daño.

La descripción del Chequeo de contraseñas, incluido el requisito de diseño declarado de consultar el estado de compromiso sin revelar la información consultada, y el uso de múltiples rondas de hashing, k-anonimato y private set intersection con blinding, procede de la entrada del Google Online Security Blog que presentó la función en febrero de 2019. Las implementaciones evolucionan; verifica el comportamiento actual en la propia documentación de Google antes de apoyarte en un detalle concreto. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste adicional para ti.

Preguntas frecuentes

¿Es el Chequeo de contraseñas un producto real de Google?

Sí. Es una función auténtica creada por Google, descrita en el blog oficial Google Online Security Blog cuando se lanzó en febrero de 2019. Compara las credenciales que tienes guardadas con una base de credenciales que se sabe que han aparecido en filtraciones de terceros, y te avisa cuando hay una coincidencia.

¿Ve Google mi contraseña cuando se ejecuta el Chequeo de contraseñas?

No, y el diseño se esfuerza bastante en impedirlo. La propia descripción de Google es que la función necesita consultar el estado de compromiso de un nombre de usuario y una contraseña sin revelar la información consultada. Lo consigue mediante múltiples rondas de hashing, k-anonimato y private set intersection con blinding (intersección privada de conjuntos con enmascaramiento criptográfico). El blinding es la pieza clave: permite que la comparación ocurra sin que Google lea el valor que se está comprobando.

¿Qué es el k-anonimato en este contexto?

Significa que tu consulta queda agrupada con suficientes consultas similares como para que no pueda atribuirse a ti de forma individual. Combinado con el hashing, garantiza que lo que sale de tu dispositivo no es tu contraseña ni algo que pueda revertirse trivialmente hasta ella, y que comprobar una credencial no filtra información sobre las demás credenciales inseguras de la base de datos.

¿Qué comprueba realmente el Chequeo de contraseñas?

Comprueba las credenciales guardadas en tu cuenta de Google o en el gestor de contraseñas del navegador frente a credenciales conocidas como filtradas. Ese es su alcance. Las contraseñas que nunca has guardado ahí, las almacenadas solo en otro gestor y las cuentas que has olvidado quedan fuera de lo que puede ver, y esa es la principal limitación práctica a tener presente.

Si el Chequeo de contraseñas dice que una contraseña está comprometida, ¿qué debo hacer?

Cambia primero esa contraseña, en esa cuenta, por una única. Después comprueba si la has reutilizado en algún otro sitio, porque la reutilización es lo que convierte una filtración en varias cuentas comprometidas. Un aviso te está diciendo que la credencial apareció en una filtración en algún lugar, no que hayan entrado en esa cuenta concreta, pero la respuesta correcta es la misma en ambos casos.