Sådan bruger du det
- Skriv eller indsæt den adgangskode, du vil tjekke.
- Klik eventuelt "Vis" for at verificere, hvad du har skrevet.
- Klik "Tjek for lækager".
- Et grønt resultat betyder, at den ikke blev fundet i lækagedatabasen; et rødt resultat viser, hvor mange gange den er dukket op.
Eksempel
Input
password123Output
⚠ Fundet i 2.643.916 kendte datalækagerAlmindelige adgangskoder som denne optræder millioner af gange, fordi de er på enhver angribers første-gæt-liste, uanset hvilket website der blev hacket.
Hvad er dette værktøj?
Dette værktøj tjekker en adgangskode mod Have I Been Pwneds Pwned Passwords-database, som indeholder hundredvis af millioner af adgangskoder indsamlet fra reelle datalækager. Hvis din adgangskode dukker op, betyder det, at den allerede er i angriberes adgangskodelister — ikke fordi din specifikke konto blev hacket, men fordi nogen, et sted, brugte den samme adgangskode, og den lækkede.
Tjekket bruger en teknik kaldet k-anonymitet, designet specifikt så en adgangskodetjekker aldrig behøver at se den fulde adgangskode. Din browser beregner SHA-1-hashet af adgangskoden lokalt og sender derefter kun de første 5 tegn af det hash til API'et. API'et returnerer alle lækkede adgangskode-hashes, der starter med de samme 5 tegn — typisk flere hundrede — og din browser tjekker lokalt, om dit fulde hash er blandt dem. Den fulde adgangskode og det fulde hash forlader aldrig din enhed.
Sådan beskytter k-anonymitet din adgangskode her
En naiv lækagetjekker ville have brug for din fulde adgangskode (eller dens fulde hash) for at slå den op — hvilket betyder at betro en server præcis den hemmelighed, du prøver at beskytte. K-anonymitetsmetoden omgår det: din browser hasher adgangskoden med SHA-1 og sender derefter kun de første 5 hex-tegn af det 40-tegns hash til API'et.
API'et svarer med hvert hash-suffiks i sin database, der deler det 5-tegns præfiks — typisk 300-800 af dem, ikke kun dit. Din browser tjekker derefter lokalt, om dit specifikke suffiks er blandt dem. En aflytter, der overvåger netværksforespørgslen, lærer kun, at en adgangskode med det præfiks blev tjekket, ud af millioner af muligheder — langt fra nok til at vide hvilken.
Hvad du skal gøre med resultatet
- Fundet med et højt antal: udfas denne adgangskode overalt med det samme — den er på enhver angribers gætteliste.
- Fundet med et lavt antal: udfas den stadig. Selv én tidligere lækage betyder, at den er kompromitteret, uanset antallet.
- Ikke fundet: netop denne streng er ikke i databasen, men tjek dens styrke separat, før du stoler på den på lang sigt.
- At tjekke en adgangskode, du er ved at oprette, er lige så nyttigt som at tjekke en, du allerede bruger — fang et dårligt valg, før det bliver din kontos svage punkt.
Almindelige anvendelser
- Tjekke en eksisterende adgangskode, du har brugt i årevis og aldrig verificeret mod lækagedata.
- Verificere en nyoprettet eller nyvalgt adgangskode, før du bruger den.
- Gennemgå en delt eller standardadgangskode brugt på tværs af et team eller en familie, før den roteres.
- Beslutte hvilken af flere genbrugte adgangskoder, der bør prioriteres skiftet først, baseret på lækagetal.
Hvorfor bruge det?
K-anonymitetsmodel: kun 5 hash-tegn sendes, aldrig adgangskoden eller dens fulde hash.
Tjekker mod en reel database med hundredvis af millioner af lækkede adgangskoder, opdateret løbende.
Øjeblikkeligt resultat — ingen konto, ingen e-mail påkrævet, intet gemmes.
Virker til enhver adgangskode: en du bruger lige nu, en du er ved at oprette, eller en gammel, du er nysgerrig på.
Ofte stillede spørgsmål
Sender dette værktøj min adgangskode til en server?
Nej. Din browser beregner et SHA-1-hash af adgangskoden lokalt og sender kun de første 5 tegn af det hash — aldrig adgangskoden, og aldrig det fulde hash. Dette er k-anonymitetsmodellen, som Have I Been Pwneds Pwned Passwords-API specifikt er designet omkring; det er den samme teknik, der bruges af Chrome, Firefox og 1Password til deres indbyggede lækagetjek-funktioner.
Hvis min adgangskode ikke findes, er den så sikker?
Det betyder, at netop den adgangskode ikke er dukket op i nogen lækage i denne database endnu — det garanterer ikke, at den er stærk. En adgangskode kan være både unik og svag (nem at gætte) på samme tid. Brug dette sammen med et styrketjek, ikke i stedet for et.
Hvad skal jeg gøre, hvis min adgangskode findes?
Skift den øjeblikkeligt på hver konto, hvor du har brugt den, startende med e-mail og finansielle konti. Generer en ny, unik, tilfældig adgangskode til hver — genbrug af adgangskoder er netop grunden til, at én lækage kaskader ud i mange kompromitterede konti.
Hvorfor betyder et lækagetal noget for en adgangskode, jeg selv fandt på?
Tallet sporer ikke din specifikke konto — det sporer, hvor mange gange præcis den adgangskodestreng nogensinde er dukket op i en lækket database, på tværs af alle, der nogensinde har brugt den. Et højt tal betyder, at det er et almindeligt, forudsigeligt valg, uanset om du selv fandt på det uafhængigt.
Er dette det samme som at tjekke, om min e-mail blev lækket?
Nej — det er et helt andet spørgsmål. Dette værktøj tjekker en adgangskodestreng mod kendt lækagedata. At tjekke om en specifik e-mailadresse var involveret i en lækage kræver et separat opslag (Have I Been Pwneds hovedside gør det), og er ikke noget, dette værktøj dækker.