Как использовать
- Введите или вставьте пароль, который хотите проверить.
- При желании нажмите «Показать», чтобы проверить введенный текст.
- Нажмите «Проверить наличие утечек».
- Зелёный результат означает, что данная информация не была найдена в базе данных утечек; красный результат показывает, сколько раз она встречалась.
Пример
Ввод
password123Результат
⚠ Found in 2,643,916 known data breachesПодобные распространённые пароли встречаются миллионы раз, поскольку они входят в список первых вариантов, которые пробуют угадать все злоумышленники, независимо от того, какой именно сайт подвергся взлому.
Что это за инструмент?
Этот инструмент проверяет пароль по базе данных «Pwned Passwords» сайта Have I Been Pwned, которая содержит сотни миллионов паролей, собранных в результате реальных утечек данных. Если ваш пароль окажется в списке, это означает, что он уже попал в списки паролей злоумышленников — не потому, что ваша конкретная учетная запись была взломана, а потому, что кто-то где-то использовал этот же пароль, и он стал достоянием общественности.
При проверке используется метод, называемый k-анонимностью, разработанный специально для того, чтобы сервису проверки паролей никогда не приходилось видеть полный текст пароля. Ваш браузер локально вычисляет хеш пароля по алгоритму SHA-1, а затем отправляет в API только первые 5 символов этого хеша. API возвращает все хэши утечённых паролей, начинающиеся с этих же 5 символов — обычно их несколько сотен — и ваш браузер локально проверяет, есть ли среди них полный хэш вашего пароля. Полный текст пароля и полный хэш никогда не покидают ваше устройство.
Как k-анонимность защищает ваш пароль в данном случае
Простой инструмент проверки утечек потребует полный текст вашего пароля (или его полный хеш) для проверки — а это означает, что вам придётся доверить серверу именно тот секрет, который вы пытаетесь защитить. Подход, основанный на k-анонимности, позволяет обойти эту проблему: ваш браузер хеширует пароль с помощью SHA-1, а затем отправляет в API только первые 5 шестнадцатеричных символов этого 40-символьного хеша.
API возвращает все суффиксы хэшей из своей базы данных, у которых есть этот 5-символьный префикс — как правило, их бывает от 300 до 800, а не только ваш. Затем ваш браузер локально проверяет, есть ли среди них именно ваш суффикс. Злоумышленник, перехватывающий сетевой запрос, узнает лишь то, что был проверен какой-то пароль с этим префиксом из миллионов возможных вариантов — этого явно недостаточно, чтобы определить, какой именно.
Что делать с полученным результатом
- Обнаружен с высоким показателем частоты использования: немедленно удалите этот пароль везде — он есть в списке вариантов для подбора любого злоумышленника.
- Обнаружено с небольшим количеством: всё равно удалите. Даже одно предыдущее нарушение означает, что система скомпрометирована, независимо от количества.
- Не найдено: этой конкретной строки нет в базе данных, но перед тем, как доверять ей в долгосрочной перспективе, проверьте её надежность отдельно.
- Проверка пароля, который вы собираетесь установить, не менее полезна, чем проверка уже используемого пароля — так вы сможете вовремя обнаружить неудачный вариант, прежде чем он станет уязвимым местом вашей учетной записи.
Типичные сценарии использования
- Проверка существующего пароля, которым вы пользуетесь уже много лет и который никогда не сверялся с базами данных об утечках.
- Проверка вновь сгенерированного или вновь выбранного пароля перед его окончательным утверждением.
- Проверка общего или стандартного пароля, используемого всей командой или семьей, перед его сменой.
- Определение приоритета смены одного из нескольких повторно используемых паролей, исходя из количества утечек.
Зачем его использовать?
Модель K-анонимности: передаются только 5 символов хеша, при этом никогда не передается ни сам пароль, ни его полный хеш.
Проверка по реальной базе данных, содержащей сотни миллионов утечек паролей, которая постоянно обновляется.
Мгновенный результат — не требуется ни учетной записи, ни адреса электронной почты, никакие данные не сохраняются.
Работает с любым паролем: с тем, который вы используете сейчас, с тем, который собираетесь установить, или со старым, о котором у вас возникли вопросы.
Часто задаваемые вопросы
Отправляет ли этот инструмент мой пароль на сервер?
Нет. Ваш браузер вычисляет хеш пароля по алгоритму SHA-1 локально и отправляет только первые 5 символов этого хеша — ни в коем случае не сам пароль и не полный хеш. Именно на этой модели k-анонимности был специально разработан API Pwned Passwords от Have I Been Pwned; эту же технологию используют Chrome, Firefox и 1Password в своих встроенных функциях проверки утечек данных.
Если мой пароль не найден, значит ли это, что он безопасен?
Это означает, что данный пароль пока не фигурировал ни в одной утечке данных из этой базы — однако это не гарантирует его надежность. Пароль может быть одновременно уникальным и слабым (легким для подбора). Используйте эту функцию в дополнение к проверке надежности пароля, а не вместо нее.
Что делать, если мой пароль стал известен?
Немедленно измените его на всех учетных записях, где вы его использовали, начиная с электронной почты и финансовых аккаунтов. Создайте для каждой из них новый, уникальный, сгенерированный случайным образом пароль — именно повторное использование паролей приводит к тому, что одна утечка данных вызывает цепную реакцию и приводит к взлому множества учетных записей.
Почему количество утечек имеет значение для пароля, который я придумал сам?
Этот показатель не относится конкретно к вашей учетной записи — он отражает, сколько раз именно эта строка пароля когда-либо появлялась в утечке данных, учитывая всех, кто когда-либо ее использовал. Высокий показатель означает, что это распространенный и предсказуемый выбор, независимо от того, придумали ли вы его самостоятельно или нет.
Это то же самое, что проверить, не была ли взломана моя электронная почта?
Нет — это совсем другой вопрос. Данный инструмент проверяет строку пароля на соответствие известным данным об утечках. Чтобы проверить, был ли конкретный адрес электронной почты затронут утечкой, требуется отдельный поиск (это делает главный сайт Have I Been Pwned), и данный инструмент не выполняет такую проверку.