Como usar
- Digite ou cole a senha que pretende verificar.
- Se quiser, clique em «Mostrar» para verificar o que escreveu.
- Clique em «Verificar se existem violações».
- Um resultado a verde significa que não foi encontrado na base de dados de violações; um resultado a vermelho indica quantas vezes apareceu.
Exemplo
Entrada
password123Resultado
⚠ Found in 2,643,916 known data breachesSenhas comuns como esta aparecem milhões de vezes porque fazem parte da lista de primeiras tentativas de qualquer atacante, independentemente do site que tenha sido alvo de um ataque.
O que é esta ferramenta?
Esta ferramenta verifica uma senha na base de dados «Pwned Passwords» do Have I Been Pwned, que contém centenas de milhões de senhas recolhidas a partir de violações de dados reais. Se a sua senha aparecer, significa que já consta das listas de senhas dos atacantes — não porque a sua conta específica tenha sido alvo de uma violação, mas porque alguém, algures, utilizou essa mesma senha e esta foi divulgada.
A verificação utiliza uma técnica denominada «k-anonimato», concebida especificamente para que um verificador de senhas nunca precise de ver a senha completa. O seu navegador calcula localmente o hash SHA-1 da senha e, em seguida, envia apenas os primeiros 5 caracteres desse hash para a API. A API devolve todos os hashes de senhas que foram alvo de fugas de dados e que começam com esses mesmos 5 caracteres — normalmente várias centenas — e o seu navegador verifica localmente se o seu hash completo se encontra entre eles. A senha completa e o hash completo nunca saem do seu dispositivo.
Como o k-anonimato protege a sua senha neste contexto
Um verificador de violações simplista precisaria da sua senha completa (ou do seu hash completo) para a pesquisar — o que significa confiar a um servidor exatamente o segredo que está tentando proteger. A abordagem de k-anonimato contorna isso: o seu navegador faz o hash da senha com SHA-1 e, em seguida, envia apenas os primeiros 5 caracteres hexadecimais desse hash de 40 caracteres para a API.
A API responde com todos os sufixos de hash na sua base de dados que partilham esse prefixo de 5 caracteres — normalmente entre 300 e 800, não apenas o seu. O seu navegador verifica então localmente se o seu sufixo específico se encontra entre eles. Um intruso que esteja monitorando o pedido de rede fica apenas a saber que foi verificada uma senha com esse prefixo, entre milhões de possibilidades — o que está longe de ser suficiente para saber qual delas.
O que fazer com o resultado
- Se for encontrada com uma frequência elevada: deixe de utilizar esta senha em todos os locais imediatamente — ela está na lista de tentativas de todos os atacantes.
- Encontrado com um número baixo: mesmo assim, retire-o de serviço. Mesmo que tenha ocorrido apenas uma violação anterior, isso significa que está comprometido, independentemente do número.
- Não encontrado: esta sequência exata não consta na base de dados, mas verifique a sua fiabilidade separadamente antes de confiar nela a longo prazo.
- Verificar uma senha que está prestes a definir é tão útil como verificar uma que já utiliza — detete uma má escolha antes que se torne um ponto fraco da sua conta.
Casos de utilização comuns
- Verificar uma senha existente que utiliza há anos e que nunca foi cruzada com dados de violações de segurança.
- Verificar uma senha recém-gerada ou recém-escolhida antes de a adotar.
- Verificar se existe uma senha partilhada ou predefinida utilizada por toda a equipa ou família antes de a alterar.
- Decidir qual das várias senhas reutilizadas deve ser alterada em primeiro lugar, com base no número de violações.
Por que usar?
Modelo de K-anonimato: são transmitidos apenas 5 caracteres do hash, nunca a senha nem o seu hash completo.
Verificações numa base de dados real com centenas de milhões de senhas que foram alvo de fugas de informação, atualizada continuamente.
Resultado imediato — não é necessário criar uma conta nem fornecer um endereço de e-mail, e nada fica guardado.
Funciona com qualquer senha: uma que esteja usando neste momento, uma que esteja prestes a definir ou uma antiga sobre a qual tenha dúvidas.
Perguntas frequentes
Esta ferramenta envia a minha senha para um servidor?
Não. O seu navegador calcula localmente um hash SHA-1 da senha e envia apenas os primeiros 5 caracteres desse hash — nunca a senha e nunca o hash completo. Este é o modelo de k-anonimato em torno do qual a API «Pwned Passwords» do Have I Been Pwned foi especificamente concebida; é a mesma técnica utilizada pelo Chrome, pelo Firefox e pelo 1Password nas suas funcionalidades integradas de verificação de violações.
Se a minha senha não for encontrada, é seguro?
Isso significa que essa senha específica ainda não apareceu em nenhuma fuga de dados nesta base de dados — o que não garante que seja forte. Uma senha pode ser única e, ao mesmo tempo, fraca (fácil de adivinhar). Utilize esta informação em conjunto com uma verificação de força, e não em vez dela.
O que devo fazer se a minha senha for descoberta?
Altere-a imediatamente em todas as contas em que a tenha utilizado, começando pelo e-mail e pelas contas financeiras. Crie uma nova senha única e aleatória para cada uma delas — a reutilização de senhas é precisamente a razão pela qual uma violação de segurança se traduz no comprometimento de várias contas.
Por que é que o número de violações é importante para uma senha que eu próprio inventei?
A contagem não se refere à sua conta específica — refere-se ao número de vezes que essa sequência exata de senhas já apareceu numa base de dados violada, incluindo todas as pessoas que alguma vez a utilizaram. Uma contagem elevada significa que se trata de uma escolha comum e previsível, independentemente de a ter criado por si próprio ou não.
Isto é o mesmo que verificar se o meu e-mail foi alvo de uma violação?
Não — essa é uma questão completamente diferente. Esta ferramenta compara uma sequência de caracteres de senha com dados de violações conhecidos. Verificar se um endereço de e-mail específico esteve envolvido numa violação requer uma pesquisa separada (o site principal do «Have I Been Pwned» faz isso) e não é algo que esta ferramenta abranja.