Kako ga uporabljati
- Vtipkaj ali prilepi geslo, ki ga želiš preveriti.
- Po želji klikni "Prikaži", da preveriš, kaj si vtipkal.
- Klikni "Preveri uhajanja".
- Zelen rezultat pomeni, da geslo ni bilo najdeno v bazi uhajanj; rdeč rezultat pokaže, kolikokrat se je pojavilo.
Primer
Vnos
password123Rezultat
⚠ Najdeno v 2.643.916 znanih podatkovnih vdorihPogosta gesla, kot je to, se pojavljajo milijonkrat, ker so na prvem seznamu ugibanj vsakega napadalca, ne glede na to, katera stran je bila vdrta.
Kaj je to orodje?
To orodje preveri geslo proti bazi Pwned Passwords storitve Have I Been Pwned, ki vsebuje več sto milijonov gesel, zbranih iz resničnih podatkovnih vdorov. Če se tvoje geslo pojavi, to pomeni, da je že na seznamih napadalcev — ne zato, ker bi bil vdrt točno tvoj račun, ampak zato, ker je nekdo, nekje, uporabil isto geslo in je to uhajalo.
Preverjanje uporablja tehniko, imenovano k-anonimnost, ki je zasnovana prav zato, da preverjevalnik gesel nikoli ne potrebuje videti celotnega gesla. Tvoj brskalnik lokalno izračuna SHA-1 hash gesla, nato pošlje API-ju le prvih 5 znakov tega hasha. API vrne vse hashe uhajanih gesel, ki se začnejo z isto 5-znakovno predpono — običajno nekaj sto — tvoj brskalnik pa lokalno preveri, ali je tvoj celotni hash med njimi. Celotno geslo in celoten hash nikoli ne zapustita tvoje naprave.
Kako k-anonimnost tukaj ščiti tvoje geslo
Naiven preverjevalnik uhajanj bi za iskanje potreboval tvoje celotno geslo (ali njegov celoten hash) — kar pomeni zaupanje strežniku prav s skrivnostjo, ki jo poskušaš zaščititi. Pristop k-anonimnosti se temu izogne: tvoj brskalnik geslo hashira s SHA-1, nato pošlje API-ju le prvih 5 heksadecimalnih znakov tega 40-znakovnega hasha.
API odgovori z vsemi konci hashev v svoji bazi, ki si delijo to 5-znakovno predpono — običajno 300–800 — ne samo tvojega. Tvoj brskalnik nato lokalno preveri, ali je tvoj specifičen konec med njimi. Nekdo, ki bi prisluškoval omrežni zahtevi, bi izvedel le, da je bilo preverjeno neko geslo s to predpono, izmed milijonov možnosti — nikakor ne dovolj, da bi vedel, katero.
Kaj storiti z rezultatom
- Najdeno z visokim številom: to geslo nemudoma umakni povsod — je na seznamu ugibanj vsakega napadalca.
- Najdeno z nizkim številom: še vedno ga umakni. Že en predhodni vdor pomeni, da je ogroženo, ne glede na število.
- Ni najdeno: ta natančen niz ni v bazi, a njegovo moč preveri ločeno, preden mu dolgoročno zaupaš.
- Preverjanje gesla, ki ga šele nameravaš nastaviti, je enako koristno kot preverjanje tistega, ki ga že uporabljaš — ujemi slabo izbiro, preden postane šibka točka tvojega računa.
Pogosti primeri uporabe
- Preverjanje obstoječega gesla, ki ga uporabljaš že leta in ga nikoli nisi preveril proti podatkom o uhajanjih.
- Preverjanje na novo ustvarjenega ali izbranega gesla, preden ga dokončno sprejmeš.
- Revizija skupnega ali privzetega gesla, uporabljenega v ekipi ali družini, preden ga zamenjaš.
- Odločanje, katero od več ponovno uporabljenih gesel je treba najprej zamenjati, glede na število uhajanj.
Zakaj ga uporabiti?
Model k-anonimnosti: prenese se samo 5 znakov hasha, nikoli geslo ali njegov celoten hash.
Preverja proti resnični bazi več sto milijonov uhajanih gesel, ki se stalno posodablja.
Takojšen rezultat — brez računa, brez e-pošte, brez shranjevanja.
Deluje za vsako geslo: tisto, ki ga trenutno uporabljaš, tisto, ki ga nameravaš nastaviti, ali staro geslo, glede katerega se sprašuješ.
Pogosta vprašanja
Ali to orodje pošlje moje geslo na strežnik?
Ne. Tvoj brskalnik lokalno izračuna SHA-1 hash gesla in pošlje le prvih 5 znakov tega hasha — nikoli gesla in nikoli celotnega hasha. To je model k-anonimnosti, okoli katerega je bil API Pwned Passwords storitve Have I Been Pwned posebej zasnovan; enako tehniko uporabljajo tudi Chrome, Firefox in 1Password za svoje vgrajene funkcije preverjanja uhajanj.
Če mojega gesla ne najde, ali je varno?
Pomeni, da se to natanko geslo v tej bazi še ni pojavilo v nobenem vdoru — ne zagotavlja pa, da je močno. Geslo je lahko hkrati edinstveno in šibko (lahko za uganiti). Uporabi to skupaj s preverjanjem moči, ne namesto njega.
Kaj naj naredim, če je moje geslo najdeno?
Nemudoma ga zamenjaj na vsakem računu, kjer si ga uporabil, začenši z e-pošto in finančnimi računi. Za vsak račun ustvari novo, edinstveno, naključno geslo — ponovna uporaba gesel je prav razlog, zakaj se en vdor razširi na mnogo ogroženih računov.
Zakaj je število uhajanj pomembno za geslo, ki sem si ga izmislil sam?
Število ne sledi tvojemu specifičnemu računu — sledi, kolikokrat se je natanko ta niz gesla kdaj pojavil v uhajani bazi, med vsemi, ki so ga kdaj uporabili. Visoko število pomeni, da gre za pogosto, predvidljivo izbiro, ne glede na to, ali si ga izmislil neodvisno.
Ali je to enako preverjanju, ali je moja e-pošta uhajala?
Ne — to je povsem drugo vprašanje. To orodje preveri niz gesla proti znanim podatkom o vdorih. Preverjanje, ali je bil določen e-poštni naslov vpleten v vdor, zahteva ločeno poizvedbo (to naredi glavna stran Have I Been Pwned) in ni nekaj, kar pokriva to orodje.