Cara menggunakannya
- Taip atau tampal kata laluan yang ingin anda semak.
- Pilihan: klik "Show" untuk mengesahkan apa yang anda taip.
- Klik "Check for breaches".
- Keputusan hijau bermaksud ia tidak dijumpai dalam pangkalan data kebocoran; keputusan merah menunjukkan berapa kali ia telah muncul.
Contoh
Input
password123Hasil
⚠ Found in 2,643,916 known data breachesKata laluan biasa seperti ini muncul berjuta-juta kali kerana ia berada dalam senarai tekaan pertama setiap penyerang, tidak kira tapak mana yang dibocorkan.
Apakah alat ini?
Alat ini menyemak kata laluan terhadap pangkalan data Pwned Passwords dari Have I Been Pwned, yang mengandungi beratus-ratus juta kata laluan yang dikumpul daripada kebocoran data sebenar. Jika kata laluan anda muncul, ia bermaksud ia sudah berada dalam senarai kata laluan penyerang — bukan kerana akaun khusus anda dibocorkan, tetapi kerana seseorang, di suatu tempat, menggunakan kata laluan yang sama dan ia bocor.
Semakan ini menggunakan teknik yang dipanggil k-anonymity, direka khusus supaya penyemak kata laluan tidak pernah perlu melihat kata laluan penuh. Pelayar anda mengira hash SHA-1 kata laluan secara tempatan, kemudian hanya menghantar 5 aksara pertama hash tersebut ke API. API mengembalikan setiap hash kata laluan bocor yang bermula dengan 5 aksara yang sama itu — biasanya beberapa ratus — dan pelayar anda menyemak secara tempatan sama ada hash penuh anda terdapat di antaranya. Kata laluan penuh dan hash penuh tidak pernah meninggalkan peranti anda.
Bagaimana k-anonymity melindungi kata laluan anda di sini
Penyemak kebocoran yang naif memerlukan kata laluan penuh anda (atau hash penuhnya) untuk mencarinya — yang bermakna mempercayai pelayan dengan rahsia tepat yang cuba anda lindungi. Pendekatan k-anonymity mengelakkan itu: pelayar anda menghash kata laluan dengan SHA-1, kemudian hanya menghantar 5 aksara hex pertama hash 40 aksara itu ke API.
API membalas dengan setiap akhiran hash dalam pangkalan datanya yang berkongsi awalan 5 aksara itu — biasanya 300-800 daripadanya, bukan hanya milik anda. Pelayar anda kemudian menyemak secara tempatan sama ada akhiran khusus anda terdapat di antaranya. Pengintip yang memerhati permintaan rangkaian hanya mengetahui bahawa sesuatu kata laluan dengan awalan itu telah disemak, daripada berjuta-juta kemungkinan — jauh daripada cukup untuk mengetahui yang mana satu.
Apa yang perlu dilakukan dengan keputusan
- Dijumpai dengan kiraan tinggi: persarakan kata laluan ini di mana-mana segera — ia berada dalam senarai tekaan setiap penyerang.
- Dijumpai dengan kiraan rendah: masih persarakan ia. Walaupun satu kebocoran sebelumnya bermakna ia telah terjejas, tidak kira kiraannya.
- Tidak dijumpai: rentetan tepat ini tiada dalam pangkalan data, tetapi semak kekuatannya secara berasingan sebelum mempercayainya jangka panjang.
- Menyemak kata laluan yang akan anda tetapkan sama berguna dengan menyemak yang sudah anda gunakan — tangkap pilihan buruk sebelum ia menjadi titik lemah akaun anda.
Kes penggunaan biasa
- Menyemak kata laluan sedia ada yang telah anda gunakan selama bertahun-tahun dan tidak pernah disahkan terhadap data kebocoran.
- Mengesahkan kata laluan yang baru dijana atau baru dipilih sebelum komited kepadanya.
- Mengaudit kata laluan lalai atau dikongsi yang digunakan merentasi pasukan atau keluarga sebelum menukarnya.
- Memutuskan kata laluan mana antara beberapa yang digunakan semula untuk diberi keutamaan tukar dahulu, berdasarkan kiraan kebocoran.
Kenapa guna alat ini?
Model k-anonymity: hanya 5 aksara hash dihantar, tidak pernah kata laluan atau hash penuhnya.
Menyemak terhadap pangkalan data sebenar beratus-ratus juta kata laluan bocor, dikemas kini secara berterusan.
Keputusan segera — tiada akaun, tiada e-mel diperlukan, tiada apa disimpan.
Berfungsi untuk mana-mana kata laluan: yang anda gunakan sekarang, yang akan anda tetapkan, atau yang lama yang anda tertanya-tanya.
Soalan lazim
Adakah alat ini menghantar kata laluan saya ke pelayan?
Tidak. Pelayar anda mengira hash SHA-1 kata laluan secara tempatan dan hanya menghantar 5 aksara pertama hash itu — tidak pernah kata laluan, dan tidak pernah hash penuh. Ini adalah model k-anonymity yang API Pwned Passwords dari Have I Been Pwned direka khusus untuknya; ia teknik yang sama yang digunakan oleh Chrome, Firefox dan 1Password untuk ciri semakan kebocoran terbina dalam mereka.
Jika kata laluan saya tidak dijumpai, adakah ia selamat?
Ia bermaksud kata laluan tepat itu belum muncul dalam mana-mana kebocoran dalam pangkalan data ini lagi — ia tidak menjamin ia kuat. Kata laluan boleh menjadi unik dan lemah (mudah diteka) pada masa yang sama. Gunakan ini bersama semakan kekuatan, bukan sebagai gantinya.
Apa yang perlu saya lakukan jika kata laluan saya dijumpai?
Tukarkannya segera pada setiap akaun di mana anda telah menggunakannya, bermula dengan e-mel dan akaun kewangan. Jana kata laluan baharu, unik dan rawak untuk setiap satu — penggunaan semula kata laluan adalah sebab tepat mengapa satu kebocoran menular kepada banyak akaun yang terjejas.
Mengapa kiraan kebocoran penting untuk kata laluan yang saya cipta sendiri?
Kiraan itu tidak menjejaki akaun khusus anda — ia menjejaki berapa kali rentetan kata laluan tepat itu pernah muncul dalam pangkalan data bocor, merentasi semua orang yang pernah menggunakannya. Kiraan tinggi bermakna ia pilihan biasa dan mudah diramal, sama ada anda mencipta secara bebas atau tidak.
Adakah ini sama dengan menyemak sama ada e-mel saya dibocorkan?
Tidak — itu soalan yang berbeza sama sekali. Alat ini menyemak rentetan kata laluan terhadap data kebocoran yang diketahui. Menyemak sama ada alamat e-mel tertentu terlibat dalam kebocoran memerlukan carian berasingan (laman utama Have I Been Pwned melakukan itu), dan bukan sesuatu yang diliputi alat ini.