Πώς χρησιμοποιείται
- Πληκτρολογήστε ή επικολλήστε τον κωδικό που θέλετε να ελέγξετε.
- Προαιρετικά πατήστε "Εμφάνιση" για να επιβεβαιώσετε τι πληκτρολογήσατε.
- Πατήστε "Έλεγχος για παραβιάσεις".
- Ένα πράσινο αποτέλεσμα σημαίνει ότι δεν βρέθηκε στη βάση δεδομένων διαρροών· ένα κόκκινο δείχνει πόσες φορές έχει εμφανιστεί.
Παράδειγμα
Είσοδος
password123Έξοδος
⚠ Βρέθηκε σε 2.643.916 γνωστές διαρροές δεδομένωνΚοινοί κωδικοί σαν αυτόν εμφανίζονται εκατομμύρια φορές επειδή βρίσκονται στη λίστα πρώτων εικασιών κάθε επιτιθέμενου, ανεξάρτητα από το ποιος ιστότοπος παραβιάστηκε.
Τι είναι αυτό το εργαλείο;
Αυτό το εργαλείο ελέγχει έναν κωδικό πρόσβασης έναντι της βάσης δεδομένων Pwned Passwords του Have I Been Pwned, η οποία περιέχει εκατοντάδες εκατομμύρια κωδικούς από πραγματικές διαρροές δεδομένων. Αν ο κωδικός σας εμφανιστεί, σημαίνει ότι βρίσκεται ήδη στις λίστες κωδικών των επιτιθέμενων — όχι επειδή παραβιάστηκε ο συγκεκριμένος σας λογαριασμός, αλλά επειδή κάποιος, κάπου, χρησιμοποίησε τον ίδιο κωδικό και αυτός διέρρευσε.
Ο έλεγχος χρησιμοποιεί μια τεχνική που ονομάζεται k-ανωνυμία, σχεδιασμένη ειδικά ώστε ένας ελεγκτής κωδικών να μη χρειάζεται ποτέ να δει τον πλήρη κωδικό. Ο browser σας υπολογίζει τοπικά το SHA-1 hash του κωδικού, και μετά στέλνει μόνο τους πρώτους 5 χαρακτήρες αυτού του hash στο API. Το API επιστρέφει κάθε παραβιασμένο hash κωδικού που ξεκινά με το ίδιο πρόθεμα 5 χαρακτήρων — συνήθως αρκετές εκατοντάδες — και ο browser σας ελέγχει τοπικά αν το πλήρες hash σας βρίσκεται ανάμεσά τους. Ο πλήρης κωδικός και το πλήρες hash δεν φεύγουν ποτέ από τη συσκευή σας.
Πώς η k-ανωνυμία προστατεύει τον κωδικό σας εδώ
Ένας απλοϊκός ελεγκτής διαρροών θα χρειαζόταν τον πλήρη κωδικό σας (ή το πλήρες hash του) για να τον αναζητήσει — που σημαίνει να εμπιστευτείτε σε έναν server ακριβώς το μυστικό που προσπαθείτε να προστατέψετε. Η προσέγγιση k-ανωνυμίας το αποφεύγει αυτό: ο browser σας κατακερματίζει τον κωδικό με SHA-1, και μετά στέλνει μόνο τους πρώτους 5 δεκαεξαδικούς χαρακτήρες αυτού του hash 40 χαρακτήρων στο API.
Το API απαντά με κάθε κατάληξη hash στη βάση δεδομένων του που μοιράζεται αυτό το πρόθεμα 5 χαρακτήρων — συνήθως 300–800 από αυτές, όχι μόνο η δική σας. Ο browser σας ελέγχει μετά τοπικά αν η συγκεκριμένη κατάληξή σας βρίσκεται ανάμεσά τους. Κάποιος που παρακολουθεί το αίτημα δικτύου μαθαίνει μόνο ότι ελέγχθηκε κάποιος κωδικός με αυτό το πρόθεμα, ανάμεσα σε εκατομμύρια πιθανότητες — κάθε άλλο παρά αρκετό για να γνωρίζει ποιος ήταν.
Τι να κάνετε με το αποτέλεσμα
- Βρέθηκε με υψηλό αριθμό: αποσύρετε αυτόν τον κωδικό παντού αμέσως — βρίσκεται στη λίστα εικασιών κάθε επιτιθέμενου.
- Βρέθηκε με χαμηλό αριθμό: αποσύρετέ τον ούτως ή άλλως. Ακόμα και μία προηγούμενη διαρροή σημαίνει ότι έχει παραβιαστεί, ανεξάρτητα από τον αριθμό.
- Δεν βρέθηκε: αυτή η ακριβής ακολουθία δεν είναι στη βάση δεδομένων, αλλά ελέγξτε την ισχύ της ξεχωριστά πριν την εμπιστευτείτε μακροπρόθεσμα.
- Ο έλεγχος ενός κωδικού που πρόκειται να ορίσετε είναι εξίσου χρήσιμος με τον έλεγχο ενός που ήδη χρησιμοποιείτε — εντοπίστε μια κακή επιλογή πριν γίνει το αδύναμο σημείο του λογαριασμού σας.
Κοινές περιπτώσεις χρήσης
- Έλεγχος υπάρχοντος κωδικού που χρησιμοποιείτε εδώ και χρόνια και ποτέ δεν έχετε ελέγξει έναντι δεδομένων διαρροών.
- Επαλήθευση ενός νέου κωδικού, είτε δημιουργημένου αυτόματα είτε επιλεγμένου, πριν τον καθιερώσετε.
- Έλεγχος κοινόχρηστου ή προεπιλεγμένου κωδικού που χρησιμοποιείται σε μια ομάδα ή οικογένεια πριν την περιστροφή του.
- Απόφαση για το ποιον από πολλούς επαναχρησιμοποιημένους κωδικούς να δώσετε προτεραιότητα να αλλάξετε πρώτο, βάσει αριθμού διαρροών.
Γιατί να το χρησιμοποιήσετε;
Μοντέλο k-ανωνυμίας: διαβιβάζονται μόνο 5 χαρακτήρες hash, ποτέ ο κωδικός ή το πλήρες hash του.
Ελέγχει έναντι πραγματικής βάσης δεδομένων εκατοντάδων εκατομμυρίων παραβιασμένων κωδικών, με συνεχή ενημέρωση.
Άμεσο αποτέλεσμα — χωρίς λογαριασμό, χωρίς απαιτούμενο email, τίποτα δεν αποθηκεύεται.
Λειτουργεί για οποιονδήποτε κωδικό: έναν που χρησιμοποιείτε τώρα, έναν που πρόκειται να ορίσετε, ή έναν παλιό για τον οποίο αναρωτιέστε.
Συχνές ερωτήσεις
Στέλνει αυτό το εργαλείο τον κωδικό μου σε server;
Όχι. Ο browser σας υπολογίζει τοπικά ένα SHA-1 hash του κωδικού και στέλνει μόνο τους πρώτους 5 χαρακτήρες αυτού του hash — ποτέ τον κωδικό, και ποτέ το πλήρες hash. Αυτό είναι το μοντέλο k-ανωνυμίας γύρω από το οποίο σχεδιάστηκε ειδικά το API Pwned Passwords του Have I Been Pwned· είναι η ίδια τεχνική που χρησιμοποιούν το Chrome, το Firefox και το 1Password στις ενσωματωμένες λειτουργίες ελέγχου διαρροών τους.
Αν ο κωδικός μου δεν βρεθεί, είναι ασφαλής;
Σημαίνει ότι αυτός ο συγκεκριμένος κωδικός δεν έχει εμφανιστεί ακόμα σε καμία διαρροή σε αυτή τη βάση δεδομένων — δεν εγγυάται ότι είναι ισχυρός. Ένας κωδικός μπορεί να είναι ταυτόχρονα μοναδικός και αδύναμος (εύκολος να μαντευτεί). Χρησιμοποιήστε αυτό μαζί με έναν έλεγχο ισχύος, όχι αντί για αυτόν.
Τι πρέπει να κάνω αν ο κωδικός μου βρεθεί;
Αλλάξτε τον αμέσως σε κάθε λογαριασμό όπου τον έχετε χρησιμοποιήσει, ξεκινώντας από email και οικονομικούς λογαριασμούς. Δημιουργήστε νέο, μοναδικό, τυχαίο κωδικό για κάθε έναν — η επαναχρησιμοποίηση κωδικών είναι ακριβώς ο λόγος που μια διαρροή προκαλεί καταρράκτη παραβιασμένων λογαριασμών.
Γιατί μετράει ένας αριθμός διαρροών για κωδικό που εφηύρα εγώ ο ίδιος;
Ο αριθμός δεν παρακολουθεί τον συγκεκριμένο λογαριασμό σας — παρακολουθεί πόσες φορές αυτή ακριβώς η ακολουθία κωδικού έχει εμφανιστεί ποτέ σε παραβιασμένη βάση δεδομένων, σε όλους όσους τη χρησιμοποίησαν ποτέ. Υψηλός αριθμός σημαίνει ότι είναι κοινή, προβλέψιμη επιλογή, είτε την επινοήσατε ανεξάρτητα είτε όχι.
Είναι το ίδιο με τον έλεγχο αν το email μου παραβιάστηκε;
Όχι — είναι εντελώς διαφορετικό ερώτημα. Αυτό το εργαλείο ελέγχει μια ακολουθία κωδικού έναντι γνωστών δεδομένων διαρροών. Ο έλεγχος αν μια συγκεκριμένη διεύθυνση email εμπλέκεται σε διαρροή απαιτεί ξεχωριστή αναζήτηση (ο κύριος ιστότοπος του Have I Been Pwned το κάνει αυτό) και δεν καλύπτεται από αυτό το εργαλείο.