Have I Been Pwned
Verificaciones automáticas
Servicio de inteligencia sobre filtraciones de datos. Evidencia si hay cuentas del dominio corporativo expuestas en brechas conocidas.
- Categoría: Concientización en seguridad (
Security Awarenessen el catálogo) - Verificaciones: 1 (aporta evidencia a un control)
- Frecuencia sugerida: semanal
- Frecuencia máxima: diaria (límite del proveedor)
- Documentación oficial: Have I Been Pwned
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 1 verificación y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Cuentas del dominio en filtraciones | Alta | A.5.7 Inteligencia de amenazas |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| API Key (suscripción Pwned 1 o superior) | Secreto | Sí |
| Dominio corporativo verificado en HIBP (ej: miempresa.cl) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: API key de una suscripción activa (Pwned 1 alcanza para dominios de hasta 25 direcciones filtradas; escalar según tamaño).
⚠️ Requisito previo: el dominio debe estar verificado en el Domain search dashboard de HIBP (registro TXT en el DNS o meta-tag). Sin verificación, la consulta responde 401/403.
Semántica del resultado: una cuenta filtrada NO significa que la contraseña corporativa actual esté comprometida — significa que esa dirección apareció en una brecha de un tercero y conviene verificar reutilización de contraseñas y forzar rotación.
La integración solo lee.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Have I Been Pwned. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Suscríbete y obtén la API key
https://haveibeenpwned.com/API/Key → elige el plan según el tamaño del dominio. Copia la key.
-
Verifica el dominio
https://haveibeenpwned.com/DomainSearch → agrega tu dominio y verifícalo con el registro TXT que te indica (o meta-tag/archivo).
-
Completa esta pantalla
- Dominio: el verificado en el paso 2.
- API Key: la del paso 1.
- Dominio (Preceptix): donde aterrizará la evidencia.
Pulsa ‘Probar conexión’ antes de guardar (consulta el estado de la suscripción, sin gastar búsquedas).
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
