Kako ga koristiti
- Upišite ili zalijepite lozinku koju želite provjeriti.
- Po želji kliknite "Prikaži" da provjerite što ste upisali.
- Kliknite "Provjeri curenja".
- Zeleni rezultat znači da nije pronađena u bazi curenja; crveni pokazuje koliko se puta pojavila.
Primjer
Ulaz
password123Izlaz
⚠ Pronađeno u 2.643.916 poznatih curenja podatakaUobičajene lozinke poput ove pojavljuju se milijunima puta jer su na svakom popisu prvih pokušaja napadača, bez obzira na to koja je stranica probijena.
Što je ovaj alat?
Ovaj alat provjerava lozinku u bazi Have I Been Pwned Pwned Passwords, koja sadrži stotine milijuna lozinki prikupljenih iz stvarnih curenja podataka. Ako se vaša lozinka pojavi, to znači da je već na popisima napadača — ne zato što je vaš specifični račun probijen, nego zato što je netko, negdje, koristio istu lozinku i ona je procurila.
Provjera koristi tehniku zvanu k-anonimnost, osmišljenu upravo tako da alat za provjeru lozinki nikada ne mora vidjeti punu lozinku. Vaš preglednik lokalno izračuna SHA-1 hash lozinke, a zatim šalje samo prvih 5 znakova tog hasha API-ju. API vraća svaki probijeni hash lozinke koji počinje istim tim 5 znakova — obično nekoliko stotina — a vaš preglednik lokalno provjerava nalazi li se vaš puni hash među njima. Puna lozinka i puni hash nikada ne napuštaju vaš uređaj.
Kako k-anonimnost ovdje štiti vašu lozinku
Naivan alat za provjeru curenja trebao bi vašu punu lozinku (ili njezin puni hash) da je pretraži — što znači povjeriti serveru upravo tajnu koju pokušavate zaštititi. Pristup k-anonimnosti to zaobilazi: vaš preglednik hashira lozinku pomoću SHA-1, a zatim šalje samo prvih 5 heksadecimalnih znakova tog 40-znamenkastog hasha API-ju.
API odgovara svakim sufiksom hasha u svojoj bazi koji dijeli taj 5-znakovni prefiks — obično 300–800 njih, ne samo vaš. Vaš preglednik zatim lokalno provjerava nalazi li se vaš specifični sufiks među njima. Netko tko prisluškuje mrežni zahtjev saznaje samo da je provjerena neka lozinka s tim prefiksom, od milijuna mogućnosti — daleko nedovoljno da zna koja.
Što učiniti s rezultatom
- Pronađeno s visokim brojem: odmah povucite ovu lozinku posvuda — na je svakom popisu pogađanja napadača.
- Pronađeno s niskim brojem: i dalje je povucite. Čak i jedno prethodno curenje znači da je ugrožena, bez obzira na broj.
- Nije pronađeno: taj točan niz nije u bazi, ali provjerite njegovu snagu zasebno prije nego joj dugoročno vjerujete.
- Provjera lozinke koju ćete tek postaviti jednako je korisna kao provjera one koju već koristite — uočite loš izbor prije nego postane slaba točka vašeg računa.
Uobičajeni slučajevi korištenja
- Provjera postojeće lozinke koju koristite godinama i nikada niste usporedili s podacima o curenju.
- Provjera novonastale ili novoizabrane lozinke prije nego se odlučite za nju.
- Provjera zajedničke ili zadane lozinke korištene u timu ili obitelji prije njezine zamjene.
- Odlučivanje koju od nekoliko ponovljenih lozinki prvo promijeniti, na temelju broja pojavljivanja u curenjima.
Zašto ga koristiti?
Model k-anonimnosti: prenosi se samo 5 znakova hasha, nikad lozinka ili njezin puni hash.
Provjera u stvarnoj bazi stotina milijuna probijenih lozinki, koja se stalno ažurira.
Trenutačan rezultat — bez računa, bez e-maila, ništa se ne pohranjuje.
Radi za bilo koju lozinku: onu koju trenutno koristite, onu koju ćete tek postaviti, ili staru za koju se pitate.
Često postavljana pitanja
Šalje li ovaj alat moju lozinku na server?
Ne. Vaš preglednik lokalno izračuna SHA-1 hash lozinke i šalje samo prvih 5 znakova tog hasha — nikad lozinku, i nikad puni hash. Ovo je model k-anonimnosti oko kojeg je posebno osmišljen Pwned Passwords API tvrtke Have I Been Pwned; ista tehnika koristi se u ugrađenim funkcijama provjere curenja u Chromeu, Firefoxu i 1Passwordu.
Ako moja lozinka nije pronađena, je li sigurna?
To znači da se ta točna lozinka još nije pojavila ni u jednom curenju u ovoj bazi — ne jamči da je snažna. Lozinka može biti jedinstvena i slaba (lako pogodiva) u isto vrijeme. Koristite ovo zajedno s provjerom snage, a ne umjesto nje.
Što učiniti ako je moja lozinka pronađena?
Odmah je promijenite na svakom računu na kojem ste je koristili, počevši od e-maila i financijskih računa. Generirajte novu, jedinstvenu, nasumičnu lozinku za svaki — ponovna uporaba lozinki upravo je razlog zašto jedno curenje preraste u mnogo ugroženih računa.
Zašto je broj curenja bitan za lozinku koju sam sam smislio?
Broj ne prati vaš specifični račun — prati koliko se puta ta točna lozinka ikad pojavila u probijenoj bazi, kod svih koji su je ikada koristili. Visok broj znači da je to čest, predvidiv izbor, bez obzira jeste li ga sami smislili.
Je li ovo isto kao provjera je li moj e-mail probijen?
Ne — to je posve drugo pitanje. Ovaj alat provjerava lozinku u odnosu na poznate podatke o curenju. Provjera je li određena e-mail adresa bila uključena u curenje zahtijeva zasebnu pretragu (to radi glavna stranica Have I Been Pwned), i nije nešto što ovaj alat pokriva.