CodeKitHub
Privaatsustööriistad

Parooli Lekke Kontroll

Viimati uuendatud:

Kontrolli, kas parool on ilmunud teadaolevas andmelekkes, ilma et parool ise kuhugi saadetaks. Sinu brauser räsib selle kohapeal ja saadab avalikku lekkeandmebaasi ainult räsi esimesed 5 tähemärki — piisavalt, et seda otsida miljonite teiste sama prefiksiga räside seast, kuid mitte kunagi piisavalt, et su parooli taastada.

Your password is never sent anywhere. Only the first 5 characters of its SHA-1 hash go to a public k-anonymity API — enough to look it up among millions of hashes sharing that prefix, never enough to reconstruct your password. The full hash and password stay in your browser the whole time.

Kuidas kasutada

  1. Kirjuta või kleebi parool, mida soovid kontrollida.
  2. Soovi korral vajuta "Näita", et kontrollida, mida sisestasid.
  3. Vajuta "Kontrolli lekkeid".
  4. Roheline tulemus tähendab, et parooli lekkeandmebaasist ei leitud; punane tulemus näitab, mitu korda see on ilmunud.

Näide

Sisend

password123

Tulemus

⚠ Leitud 2 643 916 teadaolevas andmelekkes

Sellised levinud paroolid ilmuvad miljoneid kordi, sest need on igal ründajal esimeste oletuste nimekirjas, sõltumata sellest, milline sait lekkis.

Mis see tööriist on?

See tööriist kontrollib parooli Have I Been Pwned'i Pwned Passwords andmebaasi vastu, mis sisaldab sadu miljoneid paroole, mis on kogutud tegelikest andmelekketest. Kui su parool ilmub sealt, tähendab see, et see on juba ründajate paroolinimekirjades — mitte sellepärast, et just sinu konto oleks lekkinud, vaid sellepärast, et keegi kusagil kasutas sama parooli ja see lekkis.

Kontroll kasutab tehnikat nimega k-anonüümsus, mis on loodud spetsiaalselt selleks, et parooli kontrollijal poleks kunagi vaja näha täielikku parooli. Sinu brauser arvutab parooli SHA-1 räsi kohapeal ja saadab API-le ainult selle räsi esimesed 5 märki. API tagastab kõik lekkinud parooliräsid, mis algavad samade 5 märgiga — tavaliselt mitusada — ja sinu brauser kontrollib kohapeal, kas su täielik räsi on nende seas. Täielik parool ja täielik räsi ei lahku kunagi sinu seadmest.

Kuidas k-anonüümsus siin sinu parooli kaitseb

Naiivne lekkekontrollija vajaks otsimiseks sinu täielikku parooli (või selle täielikku räsi) — mis tähendab, et pead usaldama serverile täpselt seda saladust, mida üritad kaitsta. K-anonüümsuse lähenemine väldib seda: sinu brauser räsib parooli SHA-1-ga ja saadab API-le ainult selle 40-märgilise räsi esimesed 5 kuueteistkümnendmärki.

API vastab iga räsi sufiksiga oma andmebaasis, mis jagab sama 5-märgilist prefiksit — tavaliselt 300–800 tükki, mitte ainult sinu oma. Sinu brauser kontrollib seejärel kohapeal, kas sinu konkreetne sufiks on nende seas. Võrguliiklust jälgiv pealtkuulaja saab teada ainult seda, et mingi selle prefiksiga parool kontrolliti, miljonite võimaluste seast — kaugeltki mitte piisavalt, et teada, milline see oli.

Mida tulemusega peale hakata

  • Leitud kõrge arvuga: eemalda see parool kohe igalt poolt — see on igal ründajal oletuste nimekirjas.
  • Leitud väikese arvuga: eemalda see ikkagi. Isegi üks varasem lekk tähendab, et see on kompromiteeritud, arvust olenemata.
  • Ei leitud: seda täpset stringi andmebaasis ei ole, kuid kontrolli selle tugevust eraldi enne, kui pikemaajaliselt usaldad.
  • Selle parooli kontrollimine, mida hakkad alles seadma, on sama kasulik kui juba kasutuses oleva parooli kontrollimine — avasta halb valik enne, kui sellest saab sinu konto nõrk koht.

Parooligeneraator · MD5 generaator

Levinud kasutusjuhud

  • Olemasoleva parooli kontrollimine, mida oled aastaid kasutanud ega ole kunagi lekkeandmete vastu kontrollinud.
  • Äsja genereeritud või uue valitud parooli kinnitamine enne selle kasutuselevõttu.
  • Meeskonna või pere jagatud või vaikimisi parooli auditeerimine enne selle vahetamist.
  • Otsustamine, millist mitmest korduvkasutatud paroolist esimesena vahetada, lähtudes lekkearvust.

Miks seda kasutada?

K-anonüümsuse mudel: edastatakse ainult 5 räsi märki, mitte kunagi parooli ega selle täielikku räsi.

Kontrollib sadade miljonite lekkinud paroolide reaalse andmebaasi vastu, mida pidevalt uuendatakse.

Koheselt tulemus — konto ega e-posti pole vaja, midagi ei salvestata.

Sobib igale paroolile: sellele, mida praegu kasutad, sellele, mida hakkad seadma, või vanale, mille kohta oled uudishimulik.

Korduma kippuvad küsimused

Kas see tööriist saadab minu parooli serverisse?

Ei. Sinu brauser arvutab parooli SHA-1 räsi kohapeal ja saadab ainult selle räsi esimesed 5 märki — mitte kunagi parooli ennast ega täielikku räsi. See on k-anonüümsuse mudel, mille ümber Have I Been Pwned'i Pwned Passwords API on spetsiaalselt loodud; sama tehnikat kasutavad Chrome, Firefox ja 1Password oma sisseehitatud lekkekontrolli funktsioonides.

Kui minu parooli ei leitud, kas see on turvaline?

See tähendab, et see täpne parool pole veel ilmunud üheski selles andmebaasis oleva lekkes — see ei taga, et see on tugev. Parool võib olla korraga nii unikaalne kui nõrk (kergesti äraarvatav). Kasuta seda koos tugevuskontrolliga, mitte selle asemel.

Mida teha, kui minu parool leiti?

Vaheta see kohe igal kontol, kus oled seda kasutanud, alustades e-postist ja finantskontodest. Genereeri iga konto jaoks uus, unikaalne, juhuslik parool — paroolide korduvkasutus on täpselt see, miks üks lekke kandub üle paljudele kompromiteeritud kontodele.

Miks on lekkete arv oluline parooli puhul, mille ise välja mõtlesin?

See arv ei jälgi sinu konkreetset kontot — see jälgib, mitu korda täpselt see parooli tekstistring on kunagi ilmunud lekkinud andmebaasis, kõigi seas, kes seda kunagi kasutanud on. Suur arv tähendab, et tegemist on levinud, ennustatava valikuga, olenemata sellest, kas mõtlesid selle iseseisvalt välja.

Kas see on sama, mis kontrollida, kas minu e-post lekkis?

Ei — see on täiesti erinev küsimus. See tööriist kontrollib paroolistringi teadaolevate lekkeandmete vastu. Konkreetse e-posti aadressi lekke kontrollimine nõuab eraldi otsingut (Have I Been Pwned'i põhisait teeb seda) ja pole midagi, mida see tööriist katab.

Seotud tööriistad