CodeKitHub
Yksityisyystyökalut

Salasanan tietovuototarkistus

Viimeksi päivitetty:

Tarkista, onko salasana esiintynyt tunnetussa tietovuodossa lähettämättä itse salasanaa mihinkään. Selaimesi tiivistää sen paikallisesti ja lähettää julkiseen tietovuotokantaan vain tiivisteen 5 ensimmäistä merkkiä — riittävästi haun tekemiseen miljoonien saman etuliitteen jakavien tiivisteiden joukosta, mutta ei koskaan riittävästi salasanan palauttamiseen.

Your password is never sent anywhere. Only the first 5 characters of its SHA-1 hash go to a public k-anonymity API — enough to look it up among millions of hashes sharing that prefix, never enough to reconstruct your password. The full hash and password stay in your browser the whole time.

Käyttöohje

  1. Kirjoita tai liitä tarkistettava salasana.
  2. Napsauta halutessasi "Näytä" varmistaaksesi, että kirjoitit oikein.
  3. Napsauta "Tarkista tietovuodot".
  4. Vihreä tulos tarkoittaa, ettei salasanaa löytynyt tietovuotokannasta; punainen tulos näyttää, kuinka monta kertaa se on esiintynyt.

Esimerkki

Syöte

password123

Tuloste

⚠ Löytyi 2 643 916 tunnetusta tietovuodosta

Tällaiset yleiset salasanat esiintyvät miljoonia kertoja, koska ne ovat jokaisen hyökkääjän ensimmäisten arvausten listalla, riippumatta siitä, mikä sivusto vuoti.

Mikä tämä työkalu on?

Tämä työkalu tarkistaa salasanan Have I Been Pwnedin Pwned Passwords -tietokannasta, joka sisältää satoja miljoonia oikeista tietovuodoista kerättyjä salasanoja. Jos salasanasi löytyy, se on jo hyökkääjien salasanalistoilla — ei siksi, että juuri sinun tilisi olisi vuotanut, vaan koska joku jossain on käyttänyt samaa salasanaa ja se on päätynyt vuotoon.

Tarkistus käyttää k-anonymiteettitekniikkaa, joka on suunniteltu juuri siksi, ettei salasanantarkistimen tarvitse koskaan nähdä koko salasanaa. Selaimesi laskee salasanasta SHA-1-tiivisteen paikallisesti ja lähettää rajapinnalle vain tiivisteen 5 ensimmäistä merkkiä. Rajapinta palauttaa kaikki vuotaneet salasanatiivisteet, jotka alkavat samoilla 5 merkillä — tyypillisesti useita satoja — ja selaimesi tarkistaa paikallisesti, löytyykö oma täysi tiivisteesi joukosta. Koko salasana ja koko tiiviste eivät koskaan poistu laitteeltasi.

Miten k-anonymiteetti suojaa salasanaasi tässä

Naiivi tietovuototarkistin tarvitsisi koko salasanasi (tai sen koko tiivisteen) haun tekemiseen — mikä tarkoittaisi juuri sen salaisuuden, jota yrität suojata, luovuttamista palvelimelle. K-anonymiteettimalli kiertää tämän: selaimesi tiivistää salasanan SHA-1:llä ja lähettää rajapinnalle vain tämän 40-merkkisen tiivisteen 5 ensimmäistä heksadesimaalimerkkiä.

Rajapinta vastaa kaikilla tietokannassaan olevilla tiivisteen loppuosilla, jotka jakavat saman 5 merkin etuliitteen — tyypillisesti 300–800 kappaletta, ei vain sinun. Selaimesi tarkistaa sitten paikallisesti, löytyykö oma loppuosasi joukosta. Verkkopyyntöä tarkkaileva salakuuntelija saa tietää vain, että jokin tietty etuliite jaettiin tarkistuksessa miljoonien mahdollisuuksien joukosta — kaukana riittävästä tiedosta selvittää, mikä salasana oli kyseessä.

Mitä tuloksella tehdä

  • Löytyi korkealla luvulla: poista tämä salasana käytöstä kaikkialla välittömästi — se on jokaisen hyökkääjän arvauslistalla.
  • Löytyi matalalla luvulla: poista se silti käytöstä. Jo yksikin aiempi vuoto tarkoittaa, että se on vaarantunut, luvusta riippumatta.
  • Ei löytynyt: tarkkaa merkkijonoa ei ole tietokannassa, mutta tarkista sen vahvuus erikseen ennen kuin luotat siihen pitkällä aikavälillä.
  • Vasta asetettavaksi suunnitellun salasanan tarkistaminen on yhtä hyödyllistä kuin jo käytössä olevan — huono valinta kannattaa napata kiinni ennen kuin siitä tulee tilisi heikko kohta.

Salasanageneraattori · MD5-generaattori

Yleisiä käyttötapauksia

  • Vuosia käytössä olleen salasanan tarkistaminen, jota ei ole koskaan verrattu vuotodataan.
  • Juuri luodun tai valitun uuden salasanan vahvistaminen ennen sen käyttöönottoa.
  • Tiimin tai perheen jaetun tai oletussalasanan tarkistaminen ennen sen vaihtamista.
  • Sen päättäminen, mikä useista uudelleenkäytetyistä salasanoista kannattaa vaihtaa ensimmäisenä, vuotolaskurin perusteella.

Miksi käyttää sitä?

K-anonymiteettimalli: vain 5 tiivisteen merkkiä lähetetään, ei koskaan salasanaa tai sen koko tiivistettä.

Tarkistaa oikeaa, jatkuvasti päivittyvää tietokantaa, jossa on satoja miljoonia vuotaneita salasanoja.

Tulos heti — ei tiliä, ei sähköpostia, mitään ei tallenneta.

Toimii millä tahansa salasanalla: käytössä olevalla, asetettavaksi suunnitellulla tai vanhalla salasanalla, jota mietit.

Usein kysytyt kysymykset

Lähettääkö tämä työkalu salasanani palvelimelle?

Ei. Selaimesi laskee salasanasta SHA-1-tiivisteen paikallisesti ja lähettää vain tiivisteen 5 ensimmäistä merkkiä — ei koskaan salasanaa eikä koko tiivistettä. Tämä on k-anonymiteettimalli, jota varten Have I Been Pwnedin Pwned Passwords -rajapinta on nimenomaan suunniteltu; samaa tekniikkaa käyttävät Chrome, Firefox ja 1Password omissa sisäänrakennetuissa tietovuototarkistuksissaan.

Jos salasanaani ei löydy, onko se turvallinen?

Se tarkoittaa vain, ettei kyseinen tarkka salasana ole vielä esiintynyt tässä tietokannassa — se ei takaa, että se on vahva. Salasana voi olla samaan aikaan sekä uniikki että heikko (helposti arvattavissa). Käytä tätä vahvuustarkistuksen rinnalla, ei sen sijaan.

Mitä minun pitäisi tehdä, jos salasanani löytyy?

Vaihda se välittömästi jokaisella tilillä, jolla olet sitä käyttänyt, aloittaen sähköpostista ja pankkitileistä. Luo jokaiselle uusi, uniikki, satunnainen salasana — salasanojen uudelleenkäyttö on juuri se syy, miksi yksi vuoto leviää moneen vaarantuneeseen tiliin.

Miksi vuotolaskuri on tärkeä itse keksimälleni salasanalle?

Laskuri ei seuraa juuri sinun tiliäsi — se seuraa, kuinka monta kertaa tarkka salasanamerkkijono on koskaan esiintynyt vuotaneessa tietokannassa, kaikkien sitä joskus käyttäneiden osalta. Korkea luku tarkoittaa, että se on yleinen, ennalta arvattava valinta, keksitpä sen itsenäisesti tai et.

Onko tämä sama asia kuin sähköpostini tietovuototarkistus?

Ei — se on täysin eri kysymys. Tämä työkalu tarkistaa salasanamerkkijonon tunnettua vuotodataa vasten. Sen tarkistaminen, onko tietty sähköpostiosoite ollut mukana vuodossa, vaatii erillisen haun (Have I Been Pwnedin pääsivu tekee tämän), eikä se kuulu tämän työkalun piiriin.

Liittyvät työkalut