← Volver al verificador Preguntas frecuentes
MuchoHacker.lol · Verificador de filtraciones

Preguntas
frecuentes

Actualizado: marzo de 2026 Seguridad técnica

¿Qué es exactamente lo que subieron al servidor? ¿Las cédulas están en texto plano?

Lo que subimos al servidor no es la base de datos que robaron los delincuentes. Quien afirme que sí lo es, miente — y probablemente forma parte de quienes distribuyeron el contenido ilegalmente.

Lo que subimos es una versión transformada del archivo original. Tomamos el CSV con un millón de entradas y lo convertimos en una base de datos con una sola columna real: el número de cédula. Los demás campos — nombre, correo, teléfono — fueron reemplazados por versiones anonimizadas. No existe ningún dato personal legible asociado a ninguna cédula en nuestro servidor.

¿Por qué se guardó la cédula en texto plano? Porque es el dato de búsqueda — si estuviera cifrado, el buscador no podría funcionar. Pero la cédula en Colombia es un dato público no sensible: aparece en documentos oficiales, licitaciones, actas notariales y registros públicos. Sola, sin nombre ni correo asociado, no representa un riesgo significativo.

Si alguien logra atacar nuestro servidor y descargarse la base de datos, se lleva una lista de un millón de números de cédula sin ningún dato personal asociado. Eso fue una decisión deliberada de diseño. Además, si un atacante quiere las cédulas no necesitará superar las cuatro barreras de sewguridad que tenemos. El archivo ya está en línea y quienes buscan este tipo de datos ya saben dónde. Solo deben descargarlo de un servicio en la nube.

¿Qué pasa si les hackean el sitio?

Somos una organización periodística con recursos limitados pero con muchas ganas de innovar. No hacemos periodismo tradicional. Es aburrido. No tenemos el presupuesto de seguridad de la DIAN ni pretendemos tenerlo. Somos conscientes de que podemos ser atacados.

Por eso diseñamos el sistema asumiendo que el peor escenario puede ocurrir. Si alguien logra descargar la base de datos, obtiene únicamente una lista de números de cédula — sin nombres, sin correos, sin teléfonos. Es el equivalente a descargarse las páginas blancas de un directorio: datos públicos que no permiten hacer daño directo.

Las medidas de seguridad implementadas están documentadas en nuestro changelog público.

Cualquier servidor web guarda logs por defecto. ¿Están registrando las cédulas que se consultan junto con las IPs?

Es una pregunta válida que tomamos en serio. Verificamos los logs del servidor y confirmamos que efectivamente estaban registrando la IP y la cédula de cada consulta. Eso constituía un tratamiento de datos no declarado.

Una vez confirmado, desactivamos el registro de logs para la carpeta del verificador. Ninguna consulta queda registrada y ya lo verificamos. No guardamos IPs, cédulas consultadas ni horarios de búsqueda.

Reconocemos que no contamos con una auditoría externa independiente que certifique esto. Si eres investigador de seguridad y quieres verificarlo, escríbenos a [email protected].

¿Qué impide que un bot pruebe miles de cédulas y reconstruya la base de datos?

Dos capas de protección. Primero, un sistema de limitación de consultas por dirección IP que bloquea temporalmente el origen después de un número determinado de búsquedas en poco tiempo.

Segundo, Cloudflare Turnstile — un sistema de verificación que distingue usuarios humanos de bots automatizados. Cada consulta debe ser validada antes de procesarse. A diferencia de otros sistemas similares, opera de forma invisible para la mayoría de usuarios sin mostrar puzzles ni imágenes.

Incluso si alguien lograra saltarse ambas capas, el resultado que obtendría son únicamente datos anonimizados — no los datos originales de la filtración.

Tus derechos

Aparezco en el buscador y no quiero estar. ¿Cómo me borran?

Entendemos la diferencia entre que tus datos estén en la deep web y que un medio los mantenga fácilmente consultables. Es una distinción legítima.

Puedes solicitar que tu cédula sea excluida del verificador escribiendo a [email protected] con el asunto "Solicitud de supresión" e indicando tu número de cédula. Responderemos en un plazo máximo de diez días hábiles y procesaremos tu solicitud.

Ten en cuenta que la supresión aplica únicamente a nuestro verificador. No elimina tus datos de la filtración original ni de otros sitios donde puedan estar circulando.

¿Ante quién puedo presentar una queja formal?

La autoridad de protección de datos en Colombia es la Superintendencia de Industria y Comercio (SIC). Puedes presentar una queja en: servicioslinea.sic.gov.co

También puedes reportar incidentes relacionados con la filtración al Centro Cibernético de la Policía Nacional: caivirtual.policia.gov.co

Independencia y conflictos de interés

El director del portal ha trabajado con entidades del Estado. ¿Cómo garantizan que los datos no se usan para otros fines?

Es una pregunta legítima y merece una respuesta directa.

MuchoHacker.lol es un portal de periodismo independiente. Las bases de datos obtenidas en el marco de investigaciones periodísticas se usan exclusivamente para esos fines. No son compartidas con ninguna entidad pública ni privada, no son usadas para consultoría ni para ningún otro propósito distinto al periodístico.

El periodista responsable, Camilo Andrés García, opera bajo los principios éticos de la Society of Professional Journalists (SPJ), que incluyen la separación explícita entre actividad periodística e intereses externos. Cualquier conflicto de interés potencial será declarado públicamente.

Si tienes evidencia concreta de un uso indebido, puedes reportarlo a [email protected] o directamente a la SIC.