Kā to lietot
- Ieraksti vai ielīmē pārbaudāmo paroli.
- Pēc izvēles nospied "Rādīt", lai pārliecinātos, ka ievadīts pareizi.
- Nospied "Pārbaudīt noplūdes".
- Zaļš rezultāts nozīmē, ka parole noplūžu datubāzē nav atrasta; sarkans rezultāts parāda, cik reižu tā parādījusies.
Piemērs
Ievade
password123Izvade
⚠ Atrasta 2 643 916 zināmās datu noplūdēsŠādas populāras paroles parādās miljoniem reižu, jo tās ir katra uzbrucēja pirmo minējumu sarakstā, neatkarīgi no tā, kura vietne tikusi uzlauzta.
Kas ir šis rīks?
Šis rīks pārbauda paroli pret Have I Been Pwned Pwned Passwords datubāzi, kurā ir simtiem miljonu paroļu, kas savāktas no reālām datu noplūdēm. Ja tava parole tur parādās, tas nozīmē, ka tā jau ir uzbrucēju paroļu sarakstos — nevis tāpēc, ka konkrēti tavs konts ticis uzlauzts, bet tāpēc, ka kāds, kaut kur, ir izmantojis šo pašu paroli un tā noplūdusi.
Pārbaude izmanto tehniku, ko sauc par k-anonimitāti, kas īpaši izstrādāta, lai paroles pārbaudītājam nekad nevajadzētu redzēt pilno paroli. Tavs pārlūks lokāli aprēķina paroles SHA-1 hešu, tad nosūta API tikai pirmos 5 heša simbolus. API atgriež visus noplūdušos paroļu hešus, kas sākas ar tiem pašiem 5 simboliem — parasti vairākus simtus — un tavs pārlūks lokāli pārbauda, vai tavs pilnais hešs ir starp tiem. Pilnā parole un pilnais hešs nekad neatstāj tavu ierīci.
Kā k-anonimitāte šeit aizsargā tavu paroli
Naivam noplūžu pārbaudītājam būtu nepieciešama tava pilnā parole (vai tās pilnais hešs), lai to meklētu — tas nozīmē uzticēt serverim tieši to noslēpumu, ko cenies aizsargāt. K-anonimitātes pieeja to apiet: tavs pārlūks sahešo paroli ar SHA-1, tad nosūta API tikai pirmos 5 heksadecimālos simbolus no šī 40 simbolu garā heša.
API atbild ar visiem heša sufiksiem savā datubāzē, kuriem ir tas pats 5 simbolu prefikss — parasti 300–800, ne tikai tavu. Tavs pārlūks tad lokāli pārbauda, vai tavs konkrētais sufikss ir starp tiem. Uzbrucējs, kas vēro tīkla pieprasījumu, uzzina tikai to, ka pārbaudīta kāda parole ar šo prefiksu, no miljoniem iespēju — nepietiekami, lai zinātu, kura tieši.
Ko darīt ar rezultātu
- Atrasta ar augstu skaitu: nekavējoties atmet šo paroli visur — tā ir katra uzbrucēja minējumu sarakstā.
- Atrasta ar zemu skaitu: tomēr atmet to. Pat viena iepriekšēja noplūde nozīmē, ka tā kompromitēta, neatkarīgi no skaita.
- Nav atrasta: šī konkrētā virkne nav datubāzē, taču pārbaudi tās stiprumu atsevišķi, pirms tai ilgtermiņā uzticies.
- Pārbaudīt paroli, ko gatavojies iestatīt, ir tikpat noderīgi kā pārbaudīt jau lietotu — sliktu izvēli var noķert, pirms tā kļūst par tava konta vājo vietu.
Biežākie lietošanas gadījumi
- Pārbaudīt esošu paroli, ko esi lietojis gadiem un nekad neesi pārbaudījis pret noplūžu datiem.
- Pārbaudīt tikko izveidotu vai izvēlētu paroli, pirms to sāc lietot.
- Auditēt komandas vai ģimenes koplietotu vai noklusējuma paroli pirms tās nomaiņas.
- Izlemt, kuru no vairākām atkārtoti lietotām parolēm mainīt vispirms, balstoties uz noplūžu skaitu.
Kāpēc to izmantot?
K-anonimitātes modelis: tiek pārsūtīti tikai 5 heša simboli, nekad ne parole, ne tās pilnais hešs.
Pārbauda pret reālu simtiem miljonu noplūdušu paroļu datubāzi, kas tiek nepārtraukti atjaunota.
Tūlītējs rezultāts — nav nepieciešams konts vai e-pasts, nekas netiek saglabāts.
Der jebkurai parolei: tai, ko lieto pašlaik, tai, ko gatavojies iestatīt, vai vecai parolei, par kuru rodas šaubas.
Biežāk uzdotie jautājumi
Vai šis rīks nosūta manu paroli uz serveri?
Nē. Tavs pārlūks lokāli aprēķina paroles SHA-1 hešu un nosūta tikai pirmos 5 heša simbolus — nekad ne paroli, ne pilno hešu. Tas ir k-anonimitātes modelis, ap kuru īpaši veidots Have I Been Pwned Pwned Passwords API; to pašu tehniku izmanto Chrome, Firefox un 1Password iebūvētajās noplūžu pārbaudes funkcijās.
Ja mana parole netiek atrasta, vai tā ir droša?
Tas nozīmē, ka tieši šī parole šajā datubāzē vēl nav parādījusies zināmā noplūdē — tas negarantē, ka tā ir spēcīga. Parole var būt gan unikāla, gan vāja (viegli uzminama) vienlaikus. Izmanto šo pārbaudi kopā ar stipruma pārbaudi, ne tās vietā.
Ko darīt, ja mana parole tiek atrasta?
Nekavējoties nomaini to visos kontos, kur esi to lietojis, sākot ar e-pastu un finanšu kontiem. Izveido jaunu, unikālu, nejaušu paroli katram no tiem — paroļu atkārtota lietošana ir tieši tas iemesls, kāpēc viena noplūde izraisa vairāku kontu kompromitēšanu.
Kāpēc noplūžu skaits ir svarīgs parolei, ko izdomāju pats?
Skaits neseko tieši tavam kontam — tas rāda, cik reižu šī konkrētā paroles virkne kopumā parādījusies noplūdušajās datubāzēs, starp visiem, kas to jebkad lietojuši. Augsts skaits nozīmē, ka tā ir izplatīta, paredzama izvēle, neatkarīgi no tā, vai tu to izdomāji neatkarīgi.
Vai tas ir tas pats, kas pārbaudīt, vai mans e-pasts ir noplūdis?
Nē — tas ir pavisam cits jautājums. Šis rīks pārbauda paroles virkni pret zināmiem noplūžu datiem. Lai pārbaudītu, vai konkrēta e-pasta adrese piedalījusies noplūdē, nepieciešama cita meklēšana (to dara Have I Been Pwned galvenā vietne), un to šis rīks nedara.