Så använder du det
- Skriv eller klistra in lösenordet du vill kontrollera.
- Klicka valfritt på "Visa" för att verifiera vad du skrivit.
- Klicka på "Kontrollera intrång".
- Ett grönt resultat betyder att det inte hittades i intrångsdatabasen; ett rött resultat visar hur många gånger det förekommit.
Exempel
Inmatning
password123Resultat
⚠ Hittades i 2 643 916 kända dataintrångVanliga lösenord som det här förekommer miljontals gånger eftersom de finns på varje angripares första-gissning-lista, oavsett vilken webbplats som drabbades av intrånget.
Vad är detta verktyg?
Det här verktyget kontrollerar ett lösenord mot Have I Been Pwneds Pwned Passwords-databas, som innehåller hundratals miljoner lösenord insamlade från verkliga dataintrång. Om ditt lösenord dyker upp betyder det att det redan finns med i angripares lösenordslistor — inte för att just ditt konto blivit intrångsutsatt, utan för att någon, någonstans, använde samma lösenord och det läckte.
Kontrollen använder en teknik som kallas k-anonymitet, utformad specifikt så att en lösenordskontroll aldrig behöver se hela lösenordet. Din webbläsare beräknar SHA-1-hashen av lösenordet lokalt, och skickar sedan bara de första 5 tecknen av den hashen till API:et. API:et returnerar varje läckt lösenordshash som börjar med samma 5 tecken — vanligtvis flera hundra — och din webbläsare kontrollerar lokalt om din fullständiga hash finns bland dem. Det fullständiga lösenordet och den fullständiga hashen lämnar aldrig din enhet.
Hur k-anonymitet skyddar ditt lösenord här
En naiv intrångskontroll skulle behöva ditt fullständiga lösenord (eller dess fullständiga hash) för att slå upp det — vilket innebär att lita en server med exakt den hemlighet du försöker skydda. K-anonymitetsmetoden undviker det: din webbläsare hashar lösenordet med SHA-1, och skickar sedan bara de första 5 hex-tecknen av den 40-teckens hashen till API:et.
API:et svarar med varje hashsuffix i sin databas som delar det 5-teckens prefixet — vanligtvis 300–800 stycken, inte bara ditt. Din webbläsare kontrollerar sedan lokalt om just ditt suffix finns bland dem. Någon som avlyssnar nätverksförfrågan lär sig bara att något lösenord med det prefixet kontrollerades, av miljontals möjligheter — långt ifrån tillräckligt för att veta vilket.
Vad du ska göra med resultatet
- Hittades med högt antal: fasa ut det här lösenordet överallt omedelbart — det finns på varje angripares gissningslista.
- Hittades med lågt antal: fasa ut det ändå. Även ett tidigare intrång betyder att det är komprometterat, oavsett antalet.
- Hittades inte: den exakta strängen finns inte i databasen, men kontrollera dess styrka separat innan du litar på den på lång sikt.
- Att kontrollera ett lösenord du är på väg att sätta är lika användbart som att kontrollera ett du redan använder — fånga ett dåligt val innan det blir ditt kontos svaga punkt.
Vanliga användningsfall
- Kontrollera ett befintligt lösenord du använt i flera år och aldrig verifierat mot intrångsdata.
- Verifiera ett nygenererat eller nyvalt lösenord innan du bestämmer dig för det.
- Granska ett delat eller standardlösenord som används inom ett team eller en familj innan det byts ut.
- Bestämma vilket av flera återanvända lösenord som ska prioriteras för byte först, baserat på intrångsantal.
Varför använda det?
K-anonymitetsmodell: bara 5 hashtecken skickas, aldrig lösenordet eller dess fullständiga hash.
Kontrollerar mot en verklig databas med hundratals miljoner läckta lösenord, uppdaterad kontinuerligt.
Direkt resultat — inget konto, ingen e-post krävs, ingenting sparas.
Fungerar för vilket lösenord som helst: ett du använder just nu, ett du är på väg att sätta, eller ett gammalt du undrar över.
Vanliga frågor
Skickar det här verktyget mitt lösenord till en server?
Nej. Din webbläsare beräknar en SHA-1-hash av lösenordet lokalt och skickar bara de första 5 tecknen av den hashen — aldrig lösenordet, och aldrig den fullständiga hashen. Det här är k-anonymitetsmodellen som Have I Been Pwneds Pwned Passwords-API specifikt utformades kring; det är samma teknik som används av Chrome, Firefox och 1Password för deras inbyggda intrångskontrollfunktioner.
Om mitt lösenord inte hittas, är det säkert?
Det betyder att just det lösenordet inte förekommit i något intrång i den här databasen ännu — det garanterar inte att det är starkt. Ett lösenord kan vara både unikt och svagt (lätt att gissa) samtidigt. Använd det här tillsammans med en styrkekontroll, inte istället för en.
Vad ska jag göra om mitt lösenord hittas?
Ändra det omedelbart på varje konto där du använt det, med start på e-post- och finanskonton. Generera ett nytt, unikt, slumpmässigt lösenord för varje — att återanvända lösenord är precis varför ett intrång kaskaderar till många komprometterade konton.
Varför spelar ett intrångsantal roll för ett lösenord jag själv hittade på?
Antalet spårar inte just ditt konto — det spårar hur många gånger den exakta lösenordssträngen någonsin förekommit i en läckt databas, hos alla som någonsin använt den. Ett högt antal betyder att det är ett vanligt, förutsägbart val, oavsett om du kom på det oberoende.
Är det här samma sak som att kontrollera om min e-post blivit intrångsutsatt?
Nej — det är en helt annan fråga. Det här verktyget kontrollerar en lösenordssträng mot känd intrångsdata. Att kontrollera om en specifik e-postadress varit inblandad i ett intrång kräver en separat sökning (Have I Been Pwneds huvudsajt gör det), och är inget det här verktyget täcker.