password-security-guideINFO

Well-Known Change Password: he probado 40 sitios, 11 funcionan de verdad

La URL /.well-known/change-password debería llevarte directamente al formulario de cambio de contraseña de un sitio. Medí 40 sitios importantes el 24/08/2026: 11 funcionan, 24 no tienen nada y 5 lo aparentan. Keeper responde HTTP 200 con su propia página 404.

Por Eric Gerard · Editor · PwdFortress4 min de lecturaFoto vía Pexels

Existe un atajo que casi nadie conoce. Añade /.well-known/change-password a la dirección de cualquier sitio y deberías aterrizar directamente en su formulario de cambio de contraseña. Sin rebuscar en los ajustes, sin menús de tres niveles.

Es un estándar real, y existe sobre todo para que tu gestor de contraseñas pueda ofrecerte un botón Cambiar contraseña que lleve a algún sitio.

Así que medí cuántos sitios importantes lo respetan. El 24 de agosto de 2026 sondeé 40 dominios conocidos, una petición cada uno, siguiendo redirecciones. Los datos y el método están publicados en abierto con un DOI: 10.5281/zenodo.22084121. Puedes repetirlo todo con curl en unos minutos.

Esto es lo que salió.

11 de 40

11   redirigen a una página de contraseña real
24   no sirven nada (404 / 403)
 5   lo aparentan sin serlo

Los once que funcionan: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com, X.

Los veinticuatro sin nada incluyen nombres de los que esperarías más: Google, Microsoft, PayPal, Dropbox, eBay, Slack, Spotify, Stripe, Shopify, Cloudflare, GitLab, Zoom, Salesforce, Booking.com.

Los cinco que lo aparentan

Esta es la parte que merece atención, porque es invisible si no abres la página.

Keeper responde HTTP 200 y te enseña su propia 404. La URL keepersecurity.com/.well-known/change-password redirige a keepersecurity.com/404/, una página titulada «The page you requested doesn't exist.», servida con un código de éxito. Cualquier herramienta que solo mire el código concluye que el atajo funciona. Una persona que pulse el botón acaba en un callejón sin salida.

Proton redirige al documento equivocado. protonmail.com/.well-known/change-password te envía a /.well-known/security.txt, que es otra URL normalizada distinta: lista contactos de seguridad, no un formulario de contraseña.

LinkedIn responde 200 con un test reCAPTCHA. Twitch responde 200 con su contenedor de aplicación genérico de 194 KB. Amazon devolvió un 503 en el momento de la medición.

Contando solo códigos de estado salen 16 sitios funcionales. Abriendo las páginas, el número real es 11. Esa diferencia es toda la razón de ser de la medición.

Primer plano del teclado de un portátil en color oro rosa visto de lado, con un pequeño menú flotante que muestra New Window y New Private Window, y la parte superior de la pantalla con iconos del dock, entre ellos un calendario marcando el 13 de marzo
Primer plano del teclado de un portátil en color oro rosa visto de lado, con un pequeño menú flotante que muestra New Window y New Private Window, y la parte superior de la pantalla con iconos del dock, entre ellos un calendario marcando el 13 de marzo

Comprobarlo tú mismo cabe en una ventana del navegador: escribe la dirección, añade la ruta, pulsa intro y mira dónde acabas realmente.

El hallazgo incómodo: los gestores de contraseñas

De los seis gestores sondeados, funciona uno.

1Password          funciona
Bitwarden          nada en esa dirección
Dashlane           nada en esa dirección
LastPass           nada en esa dirección
NordPass           nada en esa dirección
Keeper             HTTP 200, su propia página 404

El atajo existe para que un gestor te envíe directo al formulario de un sitio. Cinco de las seis herramientas construidas para consumirlo no lo publican en su propia web.

No es un fallo de seguridad y no filtrará ninguna bóveda. Es una pequeña señal de cuánta atención presta un fabricante a la fontanería que hace que la higiene de contraseñas sea indolora en vez de tediosa. Cambiar una contraseña es lo que haces tras una filtración, con prisa y normalmente molesto. Cada clic de más es una razón para dejarlo para luego.

Una nota sobre lo que este artículo no hace. PwdFortress vive de enlaces de afiliación, y la lectura honesta de esta medición no justifica ninguno. El único gestor que publica el atajo es 1Password, con quien no tenemos acuerdo; aquel con el que sí lo tenemos no sirve nada en esa dirección. Poner una recomendación aquí contradiría la tabla de arriba. El dato sale tal y como se midió.

Comprobar un sitio en diez segundos

Escribe la dirección del sitio, añade /.well-known/change-password, pulsa intro.

  • Llegas a una página de contraseña o de seguridad: funciona.
  • Obtienes un 404, la página de inicio o un error: no.

Desde un terminal, esto muestra el código y dónde has acabado:

curl -sL -o /dev/null -w '%{http_code} %{url_effective}\n' https://ejemplo.com/.well-known/change-password

Ojo con el caso de arriba: un 200 que aterriza en algo que no es un formulario. El código y el destino tienen que coincidir.

Lo que esta medición no dice

Una medición, un punto de observación, una fecha: el 24 de agosto de 2026. Los sitios hacen tests A/B, enrutan por región y bloquean peticiones automatizadas. Siete de los cuarenta rechazaron mi petición, y los conté aparte en vez de contarlos como fallo, porque «este sitio no tiene atajo» y «este sitio no quiso responderme» son dos hechos distintos, y solo uno de los dos habla del sitio.

Además solo sondeé dominios raíz. Un sitio que publicase el atajo únicamente en un host regional o en www figuraría aquí como ausente.

Si algún fabricante lo ha arreglado desde entonces, el conjunto de datos lleva su fecha, y repetirlo cuesta tres minutos.

Para los términos técnicos usados aquí, consulta nuestra guía para crear una contraseña segura.

Preguntas frecuentes

¿Qué es /.well-known/change-password?

Es una URL de atajo normalizada. Al añadir /.well-known/change-password a la dirección de un sitio, deberías ser redirigido directamente a su formulario de cambio de contraseña, sin rebuscar en los ajustes de la cuenta. Existe para que los gestores de contraseñas y los navegadores puedan ofrecer un botón de cambiar contraseña en un clic, y para que cualquier herramienta encuentre la página correcta sin adivinar. La especificación pide que esa URL redirija al formulario real, no que sirva una página propia.

¿Qué sitios admiten el atajo well known change password?

En una medición de 40 sitios importantes el 24 de agosto de 2026, once redirigen a una página de contraseña real: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com y X. Veinticuatro devuelven un error 404 o 403, entre ellos Google, Microsoft, PayPal, Dropbox, Slack, Spotify, Stripe, Shopify y GitLab. El resto rechazó la petición o respondió de una forma que solo parecía ser compatible.

¿Los gestores de contraseñas admiten esta URL?

Casi ninguno, y eso es lo sorprendente. De seis gestores probados el 24 de agosto de 2026, solo 1Password redirige a una página de cambio de contraseña funcional. Bitwarden, Dashlane, NordPass y LastPass no sirven nada en esa dirección, y Keeper redirige a su propia página 404 respondiendo HTTP 200. El atajo existe precisamente para que un gestor te envíe al formulario de un sitio: cinco de las seis herramientas que lo consumen no lo publican en su propia web.

¿Por qué un sitio responde 200 y muestra un error?

Se llama soft 404. El servidor envía el código de éxito 200 mientras el contenido de la página dice que el recurso no existe. Aquí importa porque cualquier software que solo mire el código de estado creerá que el atajo funciona. En esta medición, Keeper respondió 200 con una página titulada The page you requested doesn't exist, y LinkedIn y Twitch respondieron 200 con un test anti-robot y un contenedor de aplicación genérico respectivamente. Un recuento basado solo en el código habría contado 16 sitios funcionales en lugar de 11.

¿Cómo compruebo un sitio yo mismo?

Escribe la dirección del sitio seguida de /.well-known/change-password en tu navegador y pulsa intro. Si llegas a una página de contraseña o de ajustes de seguridad, funciona. Si obtienes un 404, la página de inicio o un error, no. Desde un terminal, curl -sL -o /dev/null -w '%{http_code} %{url_effective}' seguido de la URL muestra el código de estado y dónde has acabado. Toda la medición de este artículo se hizo así y se repite en unos minutos.