¿Qué es Holehe?
Holehe es una herramienta OSINT de email de código abierto que toma una sola dirección de correo y te indica en cuál de los más de 200 servicios en línea está registrada. Es una de las utilidades más citadas en la comunidad OSINT para mapear la huella digital detrás de un email.
La definición corta
Holehe es un verificador de registro de email. A partir de una dirección como [email protected], consulta los puntos públicos de cada sitio, típicamente el formulario de registro o el flujo de recuperación de contraseña, de más de 200 plataformas (redes sociales, servicios para desarrolladores, tiendas online, gaming, música y más) e informa, para cada una, si existe una cuenta asociada al email.
La herramienta original es una utilidad de línea de comandos en Python open source. Este sitio es la versión en navegador: misma cobertura, sin instalación, accesible desde cualquier dispositivo.
Cómo funciona Holehe por dentro
Holehe nunca inicia sesión, nunca adivina contraseñas y nunca extrae contenido privado. Para cada sitio compatible, usa la señal pública del propio sitio, normalmente la respuesta del formulario de registro o del flujo de «olvidé mi contraseña», para deducir si hay una cuenta registrada.
- Envía una sola petición discreta por sitio
- Analiza la respuesta y clasifica la dirección como Encontrada, No encontrada o Limitada
- Reúne todo en un informe consolidado
- Etiqueta cada coincidencia por categoría: social, dev, shopping, gaming, música…
Qué aprendes de un informe Holehe
Un escaneo de Holehe convierte una simple dirección de email en una huella de cuentas. En menos de un minuto descubres:
- Qué plataformas usa activamente la persona (LinkedIn, Twitter, Spotify, Steam…)
- Si la dirección está ligada a ecosistemas para desarrolladores (GitHub, GitLab, npm)
- Pistas sobre hábitos de compra a través de registros en comercio electrónico
- Pivotes para seguir investigando: usernames, avatares y URLs de perfil
¿Quién usa Holehe?
Holehe está diseñado para trabajo OSINT autorizado. Sus usuarios típicos son:
- Pentesters y red-teamers que delimitan la superficie de ataque externa
- Analistas de inteligencia de amenazas perfilando buzones comprometidos
- Periodistas y fact-checkers verificando la existencia de una fuente o sujeto
- Equipos de fraude y trust-and-safety triando registros sospechosos
- Investigadores académicos estudiando la identidad en línea
Holehe frente a otras herramientas OSINT de email
Holehe se concentra en una pregunta, «¿está este email registrado aquí?», y la responde sobre más de 200 sitios. Es complementario a:
- HaveIBeenPwned, te dice si la dirección apareció en una filtración
- EmailRep / Hunter, puntaje de reputación y contexto corporativo
- Sherlock / Maigret, misma idea, pero pivotando sobre nombres de usuario
- GHunt, análisis profundo de una sola cuenta de Google
Holehe suele ser el primer paso: te dice dónde mirar después.
Prueba Holehe en tu navegador
No necesitas Python, pip ni terminal. Pega un email en la consola de la página de inicio y el informe estará listo en segundos.
Preguntas frecuentes sobre Holehe
- ¿Es seguro usar Holehe?
- Sí. Holehe solo lee las respuestas públicas de registro y de recuperación de contraseña de cada sitio. Nunca inicia sesión, no adivina contraseñas, no recupera contenido privado y no notifica al titular del email.
- ¿Cómo instalar Holehe?
- No hace falta instalar nada para usar Holehe en línea: abre holehe-osint.com en tu navegador y pega un email. Para el CLI de Python original, ejecuta "pip install holehe" en un entorno virtual Python 3.10 o 3.11.
- ¿Cómo usar Holehe?
- En holehe-osint.com, pega un email en la consola de la página de inicio y pulsa Buscar. Los resultados llegan a medida que cada uno de los 200+ módulos devuelve su veredicto.
- ¿Cómo ejecutar Holehe en línea de comandos?
- Tras "pip install holehe", ejecuta "holehe [email protected]" en tu terminal. Holehe escanea todos los sitios compatibles e imprime un veredicto Encontrado / No encontrado para cada uno.
- ¿Es legal Holehe?
- Holehe solo lee señales públicas de registro, lo que en general es lícito. La legalidad depende de tu jurisdicción y del propósito de la investigación. Resérvalo a pentesting autorizado, threat intelligence, periodismo, antifraude o tus propias cuentas.