CodeKitHub
Nástroje na ochranu súkromia

Kontrola úniku hesla

Naposledy aktualizované:

Skontrolujte, či sa heslo objavilo v známom úniku dát, bez toho, aby sa samotné heslo niekam odoslalo. Váš prehliadač ho lokálne zahashuje a odošle len prvých 5 znakov tohto hashu do verejnej databázy únikov — dostatočné na vyhľadanie medzi miliónmi ďalších hashov zdieľajúcich tú istú predponu, no nikdy nedostatočné na rekonštrukciu vášho hesla.

Your password is never sent anywhere. Only the first 5 characters of its SHA-1 hash go to a public k-anonymity API — enough to look it up among millions of hashes sharing that prefix, never enough to reconstruct your password. The full hash and password stay in your browser the whole time.

Ako sa používa

  1. Napíšte alebo vložte heslo, ktoré chcete skontrolovať.
  2. Voliteľne kliknite na "Show" na overenie toho, čo ste napísali.
  3. Kliknite na "Check for breaches".
  4. Zelený výsledok znamená, že sa nenašlo v databáze únikov; červený výsledok ukazuje, koľkokrát sa objavilo.

Príklad

Vstup

password123

Výstup

⚠ Nájdené v 2 643 916 známych únikoch dát

Bežné heslá ako toto sa objavujú miliónkrát, pretože sú na zozname prvého odhadu každého útočníka, bez ohľadu na to, ktorá stránka unikla.

Čo je tento nástroj?

Tento nástroj kontroluje heslo voči databáze Pwned Passwords od Have I Been Pwned, ktorá obsahuje stovky miliónov hesiel zozbieraných zo skutočných únikov dát. Ak sa vaše heslo objaví, znamená to, že je už v zoznamoch útočníkov — nie preto, že by unikol konkrétne váš účet, ale preto, že niekto, niekde, použil rovnaké heslo a to uniklo.

Kontrola používa techniku nazývanú k-anonymita, navrhnutú špeciálne tak, aby nástroj na kontrolu hesiel nikdy nepotreboval vidieť celé heslo. Váš prehliadač lokálne vypočíta SHA-1 hash hesla a potom odošle len prvých 5 znakov tohto hashu do API. API vráti každý hash uniknutého hesla, ktorý začína rovnakými 5 znakmi — zvyčajne niekoľko stoviek — a váš prehliadač lokálne skontroluje, či sa medzi nimi nachádza váš celý hash. Celé heslo a celý hash nikdy neopustia vaše zariadenie.

Ako k-anonymita chráni vaše heslo tu

Naivný kontrolór únikov by potreboval vaše celé heslo (alebo jeho celý hash) na vyhľadanie — čo znamená zveriť serveru presne tajomstvo, ktoré sa snažíte chrániť. Prístup k-anonymity sa tomu vyhýba: váš prehliadač zahashuje heslo pomocou SHA-1 a potom odošle do API len prvých 5 hexadecimálnych znakov z tohto 40-znakového hashu.

API odpovie každou koncovkou hashu vo svojej databáze, ktorá zdieľa túto 5-znakovú predponu — zvyčajne 300–800 z nich, nie len vašu. Váš prehliadač potom lokálne skontroluje, či sa medzi nimi nachádza vaša konkrétna koncovka. Niekto sledujúci sieťovú požiadavku sa dozvie len to, že sa kontrolovalo nejaké heslo s touto predponou, spomedzi miliónov možností — zďaleka nie dosť na to, aby vedel, ktoré.

Čo robiť s výsledkom

  • Nájdené s vysokým počtom: okamžite toto heslo všade zrušte — je na zozname odhadov každého útočníka.
  • Nájdené s nízkym počtom: aj tak ho zrušte. Aj jediný predchádzajúci únik znamená, že je kompromitované, bez ohľadu na počet.
  • Nenájdené: tento presný reťazec nie je v databáze, no pred dlhodobým dôverovaním mu skontrolujte jeho silu samostatne.
  • Kontrola hesla, ktoré sa chystáte nastaviť, je rovnako užitočná ako kontrola toho, ktoré už používate — zachyťte zlú voľbu skôr, než sa stane slabým miestom vášho účtu.

Generátor hesiel · Generátor MD5

Bežné prípady použitia

  • Kontrola existujúceho hesla, ktoré používate roky a nikdy ste ho neoverili voči únikovým dátam.
  • Overenie novo vygenerovaného alebo novo zvoleného hesla pred jeho použitím.
  • Audit zdieľaného alebo predvoleného hesla používaného v tíme alebo rodine pred jeho zmenou.
  • Rozhodovanie, ktoré z niekoľkých opakovane použitých hesiel treba zmeniť ako prvé, na základe počtu únikov.

Prečo ho používať?

Model k-anonymity: prenáša sa len 5 znakov hashu, nikdy heslo ani jeho celý hash.

Kontroluje voči skutočnej databáze stoviek miliónov uniknutých hesiel, priebežne aktualizovanej.

Okamžitý výsledok — žiadny účet, žiadny e-mail, nič sa neukladá.

Funguje pre akékoľvek heslo: to, ktoré práve používate, to, ktoré sa chystáte nastaviť, alebo staré heslo, o ktorom uvažujete.

Časté otázky

Odosiela tento nástroj moje heslo na server?

Nie. Váš prehliadač lokálne vypočíta SHA-1 hash hesla a odošle len prvých 5 znakov tohto hashu — nikdy heslo, a nikdy celý hash. Toto je model k-anonymity, okolo ktorého bolo špeciálne navrhnuté API Pwned Passwords od Have I Been Pwned; je to rovnaká technika, akú používajú Chrome, Firefox a 1Password pri svojich vstavaných funkciách kontroly únikov.

Ak sa moje heslo nenájde, je bezpečné?

Znamená to len, že toto presné heslo sa zatiaľ neobjavilo v žiadnom úniku v tejto databáze — nezaručuje to, že je silné. Heslo môže byť súčasne jedinečné aj slabé (ľahko uhádnuteľné). Používajte toto spolu s kontrolou sily hesla, nie namiesto nej.

Čo mám robiť, ak sa moje heslo nájde?

Okamžite ho zmeňte na každom účte, kde ste ho použili, počnúc e-mailom a finančnými účtami. Pre každý účet vygenerujte nové, jedinečné, náhodné heslo — opakované používanie hesiel je presne dôvod, prečo sa jeden únik rozšíri do mnohých kompromitovaných účtov.

Prečo záleží na počte únikov pri hesle, ktoré som si vymyslel sám?

Počet nesleduje váš konkrétny účet — sleduje, koľkokrát sa presne tento reťazec hesla niekedy objavil v uniknutej databáze, naprieč všetkými, ktorí ho niekedy použili. Vysoký počet znamená, že ide o bežnú, predvídateľnú voľbu, či už ste na ňu prišli sami, alebo nie.

Je toto to isté ako kontrola, či unikla moja e-mailová adresa?

Nie — to je úplne iná otázka. Tento nástroj kontroluje reťazec hesla voči známym únikovým dátam. Kontrola, či konkrétna e-mailová adresa figurovala v úniku, si vyžaduje samostatné vyhľadávanie (hlavná stránka Have I Been Pwned to robí), a nie je súčasťou tohto nástroja.

Súvisiace nástroje