Jak se používá
- Napište nebo vložte heslo, které chcete zkontrolovat.
- Volitelně klikněte na "Zobrazit" a ověřte, co jste napsali.
- Klikněte na "Zkontrolovat úniky".
- Zelený výsledek znamená, že heslo nebylo v databázi úniků nalezeno; červený výsledek ukazuje, kolikrát se v ní objevilo.
Příklad
Vstup
password123Výstup
⚠ Nalezeno ve 2 643 916 známých únicích datBěžná hesla jako toto se objevují miliony krát, protože jsou na prvním místě seznamu útočníků bez ohledu na to, který web byl napaden.
Co je tento nástroj?
Tento nástroj kontroluje heslo proti databázi Pwned Passwords od Have I Been Pwned, která obsahuje stovky milionů hesel získaných ze skutečných úniků dat. Pokud se vaše heslo objeví, znamená to, že už je v seznamech útočníků — ne proto, že by byl napaden přímo váš účet, ale proto, že ho někdo, někde použil a uniklo.
Kontrola využívá techniku zvanou k-anonymity, navrženou přesně tak, aby kontrola hesel nikdy nepotřebovala vidět celé heslo. Váš prohlížeč lokálně spočítá SHA-1 hash hesla a do API odešle jen prvních 5 znaků tohoto hashe. API vrátí všechny hashe uniklých hesel, které začínají stejnými 5 znaky — obvykle několik set — a váš prohlížeč lokálně ověří, zda je mezi nimi i váš celý hash. Celé heslo ani celý hash nikdy neopustí vaše zařízení.
Jak k-anonymity chrání vaše heslo
Naivní kontrola úniků by potřebovala vaše celé heslo (nebo jeho celý hash), aby ho mohla vyhledat — což znamená svěřit serveru přesně to tajemství, které se snažíte chránit. Přístup k-anonymity to obchází: váš prohlížeč zahashuje heslo pomocí SHA-1 a do API odešle jen prvních 5 hexadecimálních znaků z tohoto 40znakového hashe.
API odpoví všemi hashovými sufixy ve své databázi, které sdílejí tento 5znakový prefix — typicky 300–800 z nich, nejen ten váš. Váš prohlížeč pak lokálně ověří, zda je mezi nimi i váš konkrétní sufix. Odposlouchávající pozorovatel síťového požadavku se dozví jen to, že bylo zkontrolováno nějaké heslo s tímto prefixem, z milionů možností — zdaleka ne dost na to, aby zjistil které.
Co dělat s výsledkem
- Nalezeno s vysokým počtem: toto heslo okamžitě odstraňte všude — je na seznamu hádaných hesel každého útočníka.
- Nalezeno s nízkým počtem: stejně ho odstraňte. I jediný předchozí únik znamená, že je kompromitované, bez ohledu na počet.
- Nenalezeno: tento konkrétní řetězec není v databázi, ale před dlouhodobým používáním ověřte jeho sílu samostatně.
- Kontrola hesla, které se chystáte nastavit, je stejně užitečná jako kontrola toho, které už používáte — zachytí špatnou volbu dřív, než se stane slabým místem vašeho účtu.
Běžné případy použití
- Kontrola stávajícího hesla, které používáte roky a nikdy jste ho neověřili proti datům úniků.
- Ověření nově vygenerovaného nebo nově zvoleného hesla před jeho použitím.
- Audit sdíleného nebo výchozího hesla používaného v týmu nebo rodině před jeho změnou.
- Rozhodnutí, které z několika opakovaně používaných hesel změnit jako první, na základě počtu úniků.
Proč ho používat?
Model k-anonymity: přenáší se pouze 5 znaků hashe, nikdy heslo ani celý hash.
Kontrola proti reálné databázi stovek milionů uniklých hesel, průběžně aktualizované.
Okamžitý výsledek — bez účtu, bez e-mailu, nic se neukládá.
Funguje pro jakékoli heslo: to, které právě používáte, to, které se chystáte nastavit, nebo staré heslo, u kterého si nejste jistí.
Časté dotazy
Odesílá tento nástroj mé heslo na server?
Ne. Váš prohlížeč lokálně spočítá SHA-1 hash hesla a odešle pouze prvních 5 znaků tohoto hashe — nikdy heslo, nikdy celý hash. Jde o model k-anonymity, kolem kterého bylo API Pwned Passwords od Have I Been Pwned přímo navrženo; stejnou techniku používají i Chrome, Firefox a 1Password u svých vestavěných kontrol úniků.
Pokud mé heslo nebylo nalezeno, je bezpečné?
Znamená to jen, že se přesně toto heslo zatím v žádném úniku v této databázi neobjevilo — nezaručuje to, že je silné. Heslo může být zároveň jedinečné a slabé (snadno uhodnutelné). Používejte tuto kontrolu společně s kontrolou síly hesla, ne místo ní.
Co mám dělat, pokud je mé heslo nalezeno?
Okamžitě ho změňte na všech účtech, kde jste ho použili, počínaje e-mailem a finančními účty. Pro každý účet vygenerujte nové, jedinečné a náhodné heslo — opakované používání hesel je přesně důvod, proč se jeden únik promítne do mnoha napadených účtů.
Proč záleží na počtu úniků u hesla, které jsem si vymyslel sám?
Počet nesleduje váš konkrétní účet — sleduje, kolikrát se přesně tento řetězec hesla objevil v uniklé databázi napříč všemi, kdo ho kdy použili. Vysoký počet znamená, že jde o běžnou, předvídatelnou volbu, ať už jste ji vymysleli nezávisle, nebo ne.
Je to totéž jako kontrola, zda unikl můj e-mail?
Ne — to je úplně jiná otázka. Tento nástroj kontroluje řetězec hesla proti známým únikům dat. Zjištění, zda konkrétní e-mailová adresa byla součástí úniku, vyžaduje samostatné vyhledání (to dělá hlavní stránka Have I Been Pwned) a tento nástroj to neřeší.