CodeKitHub
Adatvédelmi eszközök

Jelszó adatszivárgás-ellenőrző

Utolsó frissítés:

Ellenőrizd, hogy egy jelszó megjelent-e egy ismert adatszivárgásban, anélkül, hogy magát a jelszót valaha is elküldenéd bárhova. A böngésződ helyben hash-eli, és csak a hash első 5 karakterét küldi el egy nyilvános adatszivárgás-adatbázisnak — épp elég ahhoz, hogy megkeresse ugyanazt az előtagot megosztó milliónyi más hash között, de soha nem elég ahhoz, hogy visszaállítsa a jelszavadat.

Your password is never sent anywhere. Only the first 5 characters of its SHA-1 hash go to a public k-anonymity API — enough to look it up among millions of hashes sharing that prefix, never enough to reconstruct your password. The full hash and password stay in your browser the whole time.

Használati útmutató

  1. Írd vagy illeszd be az ellenőrizni kívánt jelszót.
  2. Opcionálisan kattints a „Megjelenítés” gombra, hogy ellenőrizd, amit beírtál.
  3. Kattints az „Adatszivárgások ellenőrzése” gombra.
  4. Egy zöld eredmény azt jelenti, hogy nem található az adatszivárgás-adatbázisban; egy piros eredmény megmutatja, hányszor jelent meg.

Példa

Bemenet

jelszo123

Kimenet

⚠ 2 643 916 ismert adatszivárgásban található

Az ilyen gyakori jelszavak azért jelennek meg millió alkalommal, mert minden támadó első próbálkozási listáján szerepelnek, függetlenül attól, melyik oldal szivárgott ki.

Mi ez az eszköz?

Ez az eszköz a Have I Been Pwned Pwned Passwords adatbázisával hasonlítja össze a jelszót, amely valódi adatszivárgásokból gyűjtött százmilliónyi jelszót tartalmaz. Ha a jelszavad megjelenik, az azt jelenti, hogy már szerepel a támadók jelszólistáin — nem azért, mert a te konkrét fiókod érintett volt egy szivárgásban, hanem mert valaki, valahol, ugyanazt a jelszót használta, és az kiszivárgott.

Az ellenőrzés egy k-anonimitásnak nevezett technikát használ, amelyet kifejezetten úgy terveztek, hogy egy jelszóellenőrzőnek soha ne kelljen látnia a teljes jelszót. A böngésződ helyben kiszámolja a jelszó SHA-1 hash-ét, majd csak a hash első 5 karakterét küldi el az API-nak. Az API visszaadja az adatbázisában szereplő minden olyan feltört jelszóhash-t, amely ugyanazzal az 5 karakterrel kezdődik — általában több száz ilyen van —, és a böngésződ helyben ellenőrzi, hogy a teljes hash-ed köztük van-e. A teljes jelszó és a teljes hash soha nem hagyja el az eszközödet.

Hogyan védi itt a jelszavadat a k-anonimitás

Egy naiv adatszivárgás-ellenőrzőnek szüksége lenne a teljes jelszavadra (vagy annak teljes hash-ére) a kereséshez — ami azt jelenti, hogy meg kellene bíznod egy szervert pontosan azzal a titokkal, amit védeni próbálsz. A k-anonimitási megközelítés ezt megkerüli: a böngésződ SHA-1-gyel hash-eli a jelszót, majd csak az adott 40 karakteres hash első 5 hexadecimális karakterét küldi el az API-nak.

Az API válaszul minden olyan hash-utótagot visszaad az adatbázisából, amely osztozik ezen az 5 karakteres előtagon — jellemzően 300-800 ilyen van, nemcsak a tiéd. A böngésződ ezután helyben ellenőrzi, hogy a te konkrét utótagod köztük van-e. Egy hálózati kérést figyelő lehallgató csak annyit tud meg, hogy valamilyen, ezzel az előtaggal kezdődő jelszót ellenőriztek, milliónyi lehetőség közül — messze nem elég ahhoz, hogy tudja, melyiket.

Mit tegyél az eredménnyel

  • Ha magas számmal található meg: azonnal vonulj vissza vele mindenhonnan — minden támadó kitalálási listáján szerepel.
  • Ha alacsony számmal található meg: akkor is vonulj vissza vele. Már egyetlen korábbi szivárgás is azt jelenti, hogy kompromittálódott, függetlenül a számtól.
  • Ha nem található: ez a pontos sztring nincs az adatbázisban, de ellenőrizd külön az erősségét, mielőtt hosszú távon bíznál benne.
  • Egy beállítandó jelszó ellenőrzése épp annyira hasznos, mint egy már használt jelszóé — kapd el a rossz választást, mielőtt a fiókod gyenge pontjává válik.

Jelszógenerátor · MD5 generátor

Gyakori felhasználási esetek

  • Egy meglévő jelszó ellenőrzése, amit évek óta használsz, és soha nem ellenőrizted adatszivárgás-adatok alapján.
  • Egy újonnan generált vagy újonnan választott jelszó ellenőrzése, mielőtt elköteleződnél mellette.
  • Egy csapat vagy család által használt megosztott vagy alapértelmezett jelszó auditálása, mielőtt lecserélnéd.
  • Eldönteni, több újrafelhasznált jelszó közül melyiket priorizáld a megváltoztatásban, a szivárgásszám alapján.

Miért érdemes használni?

K-anonimitási modell: csak 5 hash karakter kerül továbbításra, soha a jelszó vagy a teljes hash.

Valódi, folyamatosan frissülő adatbázissal hasonlít össze, amely százmilliónyi feltört jelszót tartalmaz.

Azonnali eredmény — nincs szükség fiókra, e-mail címre, semmi nem kerül tárolásra.

Bármilyen jelszóhoz működik: amit jelenleg használsz, amit be szeretnél állítani, vagy egy régit, amiben bizonytalan vagy.

Gyakori kérdések

Elküldi ez az eszköz a jelszavamat egy szerverre?

Nem. A böngésződ helyben kiszámolja a jelszó SHA-1 hash-ét, és csak a hash első 5 karakterét küldi el — soha nem a jelszót, és soha nem a teljes hash-t. Ez a k-anonimitási modell, amely köré a Have I Been Pwned Pwned Passwords API-ját kifejezetten tervezték; ugyanez a technika, amit a Chrome, Firefox és 1Password is használ a beépített adatszivárgás-ellenőrző funkcióikhoz.

Ha a jelszavam nem található, akkor biztonságos?

Ez azt jelenti, hogy az a pontos jelszó még nem jelent meg egyetlen adatszivárgásban sem ebben az adatbázisban — nem garantálja, hogy erős. Egy jelszó lehet egyszerre egyedi és gyenge (könnyen kitalálható). Használd ezt egy erősségellenőrzés mellett, ne helyette.

Mit tegyek, ha a jelszavam megtalálható?

Azonnal változtasd meg minden fiókban, ahol használtad, kezdve az e-mail és pénzügyi fiókokkal. Generálj új, egyedi, véletlenszerű jelszót mindegyikhez — a jelszavak újrafelhasználása pontosan az oka, hogy egy szivárgásból sok kompromittált fiók lesz.

Miért számít a szivárgásszám egy magam alkotta jelszónál?

A szám nem a te konkrét fiókodat követi — azt követi, hányszor jelent meg valaha az a pontos jelszó-sztring egy feltört adatbázisban, mindenki körében, aki valaha használta. A magas szám azt jelenti, hogy gyakori, kiszámítható választás, függetlenül attól, hogy te önállóan találtad-e ki.

Ez ugyanaz, mintha ellenőrizném, hogy az e-mail címem szivárgott-e ki?

Nem — ez egy teljesen más kérdés. Ez az eszköz egy jelszó-sztringet ellenőriz az ismert szivárgási adatokkal szemben. Annak ellenőrzése, hogy egy adott e-mail cím érintett volt-e egy szivárgásban, külön keresést igényel (a Have I Been Pwned főoldala ezt teszi), és ezt ez az eszköz nem fedi le.

Kapcsolódó eszközök