CodeKitHub
Privatumo įrankiai

Slaptažodžių nutekėjimo tikrintuvas

Paskutinį kartą atnaujinta:

Patikrinkite, ar slaptažodis pasirodė žinomame duomenų nutekėjime, niekada niekur nesiunčiant paties slaptažodžio. Jūsų naršyklė jį sumaišo vietoje ir siunčia tik pirmus 5 tos maišos simbolius į viešą nutekėjimų duomenų bazę — pakankamai, kad būtų galima ieškoti tarp milijonų kitų maišų, turinčių tą patį priešdėlį, bet niekada nepakankamai, kad būtų galima atkurti jūsų slaptažodį.

Your password is never sent anywhere. Only the first 5 characters of its SHA-1 hash go to a public k-anonymity API — enough to look it up among millions of hashes sharing that prefix, never enough to reconstruct your password. The full hash and password stay in your browser the whole time.

Kaip naudoti

  1. Įveskite arba įklijuokite slaptažodį, kurį norite patikrinti.
  2. Jei norite, spauskite "Show", kad patikrintumėte, ką įvedėte.
  3. Spauskite "Check for breaches".
  4. Žalias rezultatas reiškia, kad jis nebuvo rastas nutekėjimų duomenų bazėje; raudonas rodo, kiek kartų jis pasirodė.

Pavyzdys

Įvestis

password123

Išvestis

⚠ Rastas 2 643 916 žinomuose duomenų nutekėjimuose

Tokie dažni slaptažodžiai pasirodo milijonus kartų, nes yra kiekvieno užpuoliko pirmojo spėjimo sąraše, nepriklausomai nuo to, kuri svetainė buvo nulaužta.

Kas yra šis įrankis?

Šis įrankis tikrina slaptažodį pagal Have I Been Pwned Pwned Passwords duomenų bazę, kurioje yra šimtai milijonų slaptažodžių, surinktų iš realių duomenų nutekėjimų. Jei jūsų slaptažodis pasirodo, tai reiškia, kad jis jau yra užpuolikų slaptažodžių sąrašuose — ne todėl, kad jūsų konkreti paskyra buvo nulaužta, o todėl, kad kažkas, kažkur, naudojo tą patį slaptažodį ir jis nutekėjo.

Tikrinimas naudoja techniką, vadinamą k-anonimiškumu, sukurtą specialiai tam, kad slaptažodžių tikrintuvui niekada nereikėtų matyti pilno slaptažodžio. Jūsų naršyklė vietoje apskaičiuoja slaptažodžio SHA-1 maišą, tada siunčia į API tik pirmus 5 tos maišos simbolius. API grąžina visas nutekėjusias slaptažodžių maišas, prasidedančias tais pačiais 5 simboliais — paprastai kelis šimtus — ir jūsų naršyklė vietoje patikrina, ar tarp jų yra jūsų pilna maiša. Pilnas slaptažodis ir pilna maiša niekada nepalieka jūsų įrenginio.

Kaip k-anonimiškumas čia saugo jūsų slaptažodį

Naivus nutekėjimo tikrintuvas turėtų žinoti pilną jūsų slaptažodį (ar jo pilną maišą), kad galėtų jo ieškoti — tai reiškia patikėti serveriui būtent tą paslaptį, kurią bandote apsaugoti. K-anonimiškumo metodas to išvengia: jūsų naršyklė sumaišo slaptažodį su SHA-1, tada siunčia į API tik pirmus 5 to 40 simbolių maišos šešioliktainius simbolius.

API atsako su kiekvienu maišos priesagos variantu savo duomenų bazėje, turinčiu tą patį 5 simbolių priešdėlį — paprastai 300–800 jų, ne tik jūsų. Tada jūsų naršyklė vietoje patikrina, ar tarp jų yra jūsų konkreti priesaga. Tinklo užklausą stebintis šnipas sužino tik tai, kad buvo patikrintas koks nors slaptažodis su tuo priešdėliu, iš milijonų galimybių — toli gražu nepakankamai, kad žinotų, kuris tai buvo.

Ką daryti su rezultatu

  • Rastas su dideliu skaičiumi: nedelsdami atsisakykite šio slaptažodžio visur — jis yra kiekvieno užpuoliko spėjimų sąraše.
  • Rastas su mažu skaičiumi: vis tiek atsisakykite. Net vienas ankstesnis nutekėjimas reiškia, kad jis nulaužtas, nepriklausomai nuo skaičiaus.
  • Nerastas: būtent ši eilutė nėra duomenų bazėje, bet atskirai patikrinkite jos stiprumą, prieš pasitikėdami ja ilgam.
  • Slaptažodžio, kurį ketinate nustatyti, tikrinimas yra tiek pat naudingas, kiek jau naudojamo — pastebėkite blogą pasirinkimą, kol jis netapo jūsų paskyros silpnąja vieta.

Slaptažodžių generatorius · MD5 generatorius

Dažni naudojimo atvejai

  • Patikrinti esamą slaptažodį, kurį naudojate metų metus ir niekada nepatikrinote pagal nutekėjimo duomenis.
  • Patikrinti naujai sugeneruotą ar naujai pasirinktą slaptažodį prieš jį patvirtinant.
  • Audituoti bendrą ar numatytąjį slaptažodį, naudojamą komandoje ar šeimoje, prieš jį keičiant.
  • Nuspręsti, kurį iš kelių pakartotinai naudojamų slaptažodžių keisti pirmiausia, remiantis nutekėjimo skaičiumi.

Kodėl jį naudoti?

K-anonimiškumo modelis: siunčiami tik 5 maišos simboliai, niekada slaptažodis ar pilna jo maiša.

Tikrina pagal realią duomenų bazę su šimtais milijonų nutekėjusių slaptažodžių, nuolat atnaujinamą.

Akimirksniu gaunamas rezultatas — paskyros ar el. pašto nereikia, niekas nesaugoma.

Veikia bet kokiam slaptažodžiui: tam, kurį šiuo metu naudojate, kurį ketinate nustatyti, ar senam, apie kurį abejojate.

Dažniausiai užduodami klausimai

Ar šis įrankis siunčia mano slaptažodį į serverį?

Ne. Jūsų naršyklė vietoje apskaičiuoja slaptažodžio SHA-1 maišą ir siunčia tik pirmus 5 tos maišos simbolius — niekada slaptažodį ir niekada pilną maišą. Tai k-anonimiškumo modelis, kuriam specialiai sukurta Have I Been Pwned Pwned Passwords API; tą pačią techniką naudoja Chrome, Firefox ir 1Password savo integruotose nutekėjimo tikrinimo funkcijose.

Jei mano slaptažodis nerastas, ar jis saugus?

Tai reiškia, kad būtent tas slaptažodis dar nepasirodė jokiame šios duomenų bazės nutekėjime — tai negarantuoja, kad jis stiprus. Slaptažodis gali būti vienu metu ir unikalus, ir silpnas (lengvai atspėjamas). Naudokite tai kartu su stiprumo patikra, o ne vietoje jos.

Ką daryti, jei mano slaptažodis rastas?

Nedelsdami pakeiskite jį kiekvienoje paskyroje, kur jį naudojote, pradėdami nuo el. pašto ir finansinių paskyrų. Kiekvienai sugeneruokite naują, unikalų, atsitiktinį slaptažodį — slaptažodžių pakartotinis naudojimas yra kaip tik priežastis, kodėl vienas nutekėjimas peraugą į daugybę nulaužtų paskyrų.

Kodėl nutekėjimo skaičius svarbus slaptažodžiui, kurį pati/pats sugalvojau?

Skaičius seka ne jūsų konkrečią paskyrą — jis seka, kiek kartų būtent ta slaptažodžio eilutė kada nors pasirodė nutekėjusioje duomenų bazėje, tarp visų, kas kada nors ją naudojo. Didelis skaičius reiškia, kad tai dažnas, nuspėjamas pasirinkimas, nepriklausomai nuo to, ar sugalvojote jį savarankiškai.

Ar tai tas pats, kas patikrinti, ar mano el. paštas nutekėjo?

Ne — tai visiškai kitas klausimas. Šis įrankis tikrina slaptažodžio eilutę pagal žinomus nutekėjimo duomenis. Tikrinimui, ar konkretus el. pašto adresas buvo įtrauktas į nutekėjimą, reikia atskiros paieškos (tai daro pagrindinė Have I Been Pwned svetainė), ir tai šiame įrankyje neapimta.

Susiję įrankiai