Las claims de Troy Hunt: la trampa de la verificación
Troy Hunt — el tipo detrás de Have I Been Pwned y el que rastrea breaches como un halcón — acaba de escribir un post sobre qué pasa cuando sus páginas de breach-claims se llenan de peticiones. Su API devuelve un 412 si estás brute-forcing o scraping. El problema: la gente la está golpeando con miles de emails en bulk, tratando de recolectar qué cuentas han sido expuestas. Hunt dice que el 412 está funcionando como debe, pero el volumen es tan alto que está saturando a los usuarios legítimos y haciendo el servicio más difícil para la gente que realmente lo necesita.
La historia real no es el 412 en sí — es la economía de los datos de breach. La ola de claims del 2024–2025 es masiva, y hay toda una industria de gente vendiendo listas de breach, haciendo scraping, o construyendo herramientas para buscarlas. La API de Hunt es una de las pocas fuentes confiables, lo que la convierte en un blanco. El tradeoff es real: si la blindas demasiado, la gente legítima no puede revisar sus propios emails. Si la dejas abierta, te inundan y el servicio se degrada para todos.
Por qué nos importa:
Cuando las herramientas en las que confiamos se atacan a escala, la gente que más las necesita — los que revisan si su email del trabajo se filtró — es la que paga el precio.
“El 412 está haciendo su trabajo. La inundación no.”