¿Es seguro Holehe? Seguridad, privacidad y legalidad
Holehe es una herramienta OSINT de email potente. Esta guía responde a las preguntas más comunes: ¿es seguro?, ¿expone mis datos?, ¿es legal?, ¿notifica al objetivo?, ¿puedo confiar en el código fuente?
¿Es seguro usar Holehe?
Sí. El modelo de seguridad de Holehe es deliberadamente minimalista:
- Ningún ataque a contraseñas, sin fuerza bruta ni credential stuffing
- Nunca inicia sesión en una cuenta ni evade el MFA
- Nunca extrae contenido privado (DMs, perfiles privados, archivos ocultos)
- Solo señales públicas: respuestas de formularios de registro y de «olvidé mi contraseña»
En otras palabras, Holehe observa lo mismo que vería un visitante normal escribiendo tu email en un formulario de registro, pero a la vez en más de 200 sitios.
¿Holehe expone mis datos?
No. Cuando usas holehe-osint.com, las peticiones a cada sitio se enrutan desde nuestros servidores, no desde tu navegador. Esto significa que los sitios objetivo no ven tu IP ni la huella de tu navegador. Tu cuenta de holehe-osint.com y su historial permanecen privados y nunca se exponen a terceros.
¿Es legal Holehe?
Holehe solo lee señales públicas, lo que es generalmente legal, pero la legalidad depende siempre de dos cosas: tu jurisdicción y el propósito de la investigación.
- Usos típicamente aceptados: pentesting autorizado, threat intelligence, periodismo de investigación, antifraude, comprobar tus propias cuentas.
- Usos a evitar: acoso, stalking, montar un dossier no autorizado sobre un particular.
- RGPD / CCPA: en cuanto trates datos personales, verifica tu base legal (interés legítimo, misión de servicio público, etc.) y documenta el tratamiento.
¿La persona escaneada lo sabrá?
No. Holehe es silencioso. No se envía ningún email al objetivo, no se dispara ninguna alerta de «intento de inicio de sesión sospechoso» y la operación no aparece en ningún registro de seguridad visible para el objetivo. Las peticiones emitidas imitan a un simple visitante consultando un formulario de registro.
¿Es seguro instalar el código fuente de GitHub?
El proyecto Holehe es de código abierto. Todo es auditable: puedes leer el código, comprobar las dependencias y entender exactamente qué hace antes de instalarlo.
Algunas reglas de prudencia:
- Quédate con la versión oficial en PyPI o el repo oficial de GitHub
- Desconfía de forks que prometen «200+ módulos extra» o binarios precompilados
- Instálalo en un virtualenv aislado para limitar permisos
- Si no quieres ejecutar código de terceros, usa la versión navegador
Holehe vs phishing y bases de datos de filtraciones
Importante: Holehe no es una herramienta de phishing, ni un servicio de acceso a bases de contraseñas filtradas. Nunca te dará la contraseña de un email, ni el contenido de cuentas, ni el contenido de filtraciones. Si buscas saber si un email apareció en una brecha conocida, usa HaveIBeenPwned. Holehe responde a otra pregunta: «¿dónde está registrada esta dirección?».
Preguntas frecuentes
- ¿Es seguro usar Holehe?
- Sí. Holehe nunca inicia sesión, nunca adivina contraseñas, nunca evade el MFA y nunca extrae contenido privado. Solo lee las respuestas públicas de registro y de recuperación de contraseña, las mismas señales que ve cualquier usuario al introducir un email en un formulario de registro.
- ¿Es legal Holehe?
- Leer señales públicas de registro suele ser lícito, pero la legalidad depende de tu jurisdicción y del propósito de la investigación. Los usos típicamente aceptados son: pentesting autorizado, threat intelligence, periodismo, antifraude y verificar tus propias cuentas. El acoso, el stalking o la creación de dossiers no autorizados no lo son.
- ¿Se notifica a la persona escaneada?
- No. Holehe es silencioso. No envía ningún email al objetivo, no dispara ninguna alerta de inicio de sesión y no aparece en el registro de seguridad del objetivo. Las consultas que envía imitan una visita normal a un formulario público de registro.
- ¿Es seguro instalar el código fuente de Holehe desde GitHub?
- El repositorio Holehe original es de código abierto, puedes auditar cada línea. Limítate a la versión oficial en PyPI o al repo oficial de GitHub, nunca a forks aleatorios que prometen «módulos extra». La versión navegador en holehe-osint.com ejecuta la misma lógica del lado del servidor, así que no necesitas confiar en binarios desconocidos.
- ¿Holehe almacena los emails que escaneo?
- En holehe-osint.com, los escaneos quedan vinculados al historial de tu cuenta para que puedas revisarlos después. Nunca vendemos ni compartimos esos datos, y puedes borrar tu historial en cualquier momento. La versión CLI no guarda historial, solo imprime en tu terminal.