CodeKitHub
Türkçe
Gizlilik Araçları

Şifre Sızıntısı Kontrol Aracı

Şifrenizi hiçbir yere göndermeden, söz konusu şifrenin bilinen bir veri sızıntısında yer alıp almadığını kontrol edin. Tarayıcınız şifrenizi yerel olarak hash işleme tabi tutar ve bu hash değerinin yalnızca ilk 5 karakterini halka açık bir veri sızıntısı veritabanına gönderir — bu, aynı önekle başlayan milyonlarca diğer hash değeri arasında arama yapmak için yeterlidir, ancak şifrenizi yeniden oluşturmak için asla yeterli değildir.

Şifreniz hiçbir yere gönderilmez. Yalnızca SHA-1 hash değerinin ilk 5 karakteri, halka açık bir k-anonimlik API’sine gönderilir — bu, aynı önekle başlayan milyonlarca hash değeri arasında arama yapmak için yeterlidir, ancak şifrenizi yeniden oluşturmak için asla yeterli değildir. Tam hash değeri ve şifreniz her zaman tarayıcınızda kalır.

Nasıl Kullanılır

  1. Kontrol etmek istediğiniz şifreyi yazın veya yapıştırın.
  2. İsterseniz, yazdıklarınızı kontrol etmek için "Göster" düğmesine tıklayabilirsiniz.
  3. "Güvenlik ihlallerini kontrol et" seçeneğine tıklayın.
  4. Yeşil renkli bir sonuç, söz konusu öğenin ihlal veritabanında bulunmadığı anlamına gelir; kırmızı renkli bir sonuç ise öğenin kaç kez ortaya çıktığını gösterir.

Örnek

Giriş

password123

Çıkış

⚠ Found in 2,643,916 known data breaches

Bu tür yaygın şifreler, hangi site saldırıya uğramış olursa olsun, her saldırganın ilk tahmin listesinde yer aldıkları için milyonlarca kez karşımıza çıkıyor.

Bu Araç Nedir?

Bu araç, bir şifreyi, gerçek veri sızıntılarından toplanan yüz milyonlarca şifreyi içeren Have I Been Pwned’in Pwned Passwords veritabanıyla karşılaştırarak kontrol eder. Şifreniz listede görünüyorsa, bu, şifrenizin saldırganların şifre listelerinde yer aldığı anlamına gelir — bu, sizin hesabınızın ihlal edildiği için değil, başka bir yerde birinin aynı şifreyi kullanması ve bu şifrenin sızdırılması nedeniyle olur.

Bu kontrol, bir şifre denetleyicisinin hiçbir zaman şifrenin tamamını görmemesi için özel olarak tasarlanmış “k-anonimlik” adlı bir teknik kullanır. Tarayıcınız, şifrenin SHA-1 hash değerini yerel olarak hesaplar ve ardından bu hash değerinin yalnızca ilk 5 karakterini API’ye gönderir. API, aynı 5 karakterle başlayan tüm sızdırılmış şifre hash değerlerini (genellikle birkaç yüz tane) döndürür ve tarayıcınız, tam hash değerinizin bunların arasında olup olmadığını yerel olarak kontrol eder. Tam şifre ve tam hash değeri hiçbir zaman cihazınızdan dışarı çıkmaz.

K-anonimlik burada şifrenizi nasıl korur?

Basit bir veri sızıntısı kontrol aracı, aramayı gerçekleştirmek için şifrenizin tamamına (ya da tam hash değerine) ihtiyaç duyar — bu da, tam olarak korumaya çalıştığınız gizli bilgiyi bir sunucuya emanet etmek anlamına gelir. k-anonimlik yaklaşımı bu sorunu ortadan kaldırır: tarayıcınız şifreyi SHA-1 ile hashler, ardından 40 karakterlik bu hash değerinin yalnızca ilk 5 onaltılık karakterini API'ye gönderir.

API, veritabanında bulunan ve söz konusu 5 karakterlik önekle ortak olan tüm hash soneklerini yanıt olarak gönderir — genellikle 300–800 kadar sonek olur; sadece sizinkini değil. Ardından tarayıcınız, sizin özel sonekinizin bu sonekler arasında olup olmadığını yerel olarak kontrol eder. Ağ isteğini izleyen bir dinleyici, milyonlarca olasılık arasından yalnızca o önekle başlayan bir şifrenin kontrol edildiğini öğrenir; hangisi olduğunu anlamak için bu bilgi kesinlikle yeterli değildir.

Sonuçla ne yapılmalı?

  • Yüksek sıklıkta tespit edildi: Bu şifreyi her yerde derhal kullanmayı bırakın — her saldırganın tahmin listesinde yer alıyor.
  • Düşük sayı ile tespit edildi: yine de kullanımdan kaldırın. Sayısı ne olursa olsun, daha önce tek bir güvenlik ihlali bile olması, sistemin güvenliğinin ihlal edildiği anlamına gelir.
  • Bulunamadı: Bu tam dize veritabanında mevcut değil; ancak uzun vadede güvenmeden önce gücünü ayrı olarak kontrol edin.
  • Ayarlamak üzere olduğunuz bir şifreyi kontrol etmek, halihazırda kullandığınız bir şifreyi kontrol etmek kadar yararlıdır — kötü bir seçim, hesabınızın zayıf noktası haline gelmeden önce bunu fark edin.

Şifre Oluşturucu · MD5 Oluşturucu

Yaygın kullanım örnekleri

  • Yıllardır kullandığınız ve veri sızıntı verileriyle hiçbir zaman karşılaştırmadığınız mevcut bir şifreyi kontrol etmek.
  • Yeni oluşturulmuş veya yeni seçilmiş bir şifreyi, kullanmaya başlamadan önce doğrulamak.
  • Bir ekip veya aile içinde kullanılan ortak ya da varsayılan şifreyi, değiştirmeden önce denetlemek.
  • Veri ihlali sayısına göre, tekrar kullanılan birkaç şifre arasından hangisinin değiştirilmesine öncelik verileceğine karar vermek.

Neden Kullanmalısınız?

K-anonimlik modeli: Yalnızca 5 karakterlik bir hash aktarılır; şifre ya da şifrenin tam hash değeri hiçbir zaman aktarılmaz.

Sürekli güncellenen, yüz milyonlarca sızdırılmış şifreden oluşan gerçek bir veritabanıyla karşılaştırma yapar.

Anında sonuç — hesap gerekmez, e-posta gerekmez, hiçbir bilgi kaydedilmez.

Her türlü şifre için geçerlidir: şu anda kullandığınız şifre, belirlemek üzere olduğunuz şifre ya da merak ettiğiniz eski bir şifre.

Sıkça Sorulan Sorular

Bu araç şifremi bir sunucuya gönderiyor mu?

Hayır. Tarayıcınız şifrenin SHA-1 hash değerini yerel olarak hesaplar ve bu hash değerinin yalnızca ilk 5 karakterini gönderir — asla şifreyi veya tam hash değerini göndermez. Bu, Have I Been Pwned'in Pwned Passwords API'sinin özel olarak tasarlanırken temel aldığı k-anonimlik modelidir; Chrome, Firefox ve 1Password'ün yerleşik veri ihlali kontrol özelliklerinde kullandıkları teknik de budur.

Şifrem bulunamazsa, bu güvenli midir?

Bu, söz konusu şifrenin henüz bu veritabanındaki hiçbir veri sızıntısında görülmediği anlamına gelir — ancak şifrenin güçlü olduğunu garanti etmez. Bir şifre, aynı anda hem benzersiz hem de zayıf (tahmin edilmesi kolay) olabilir. Bu bilgiyi, şifre gücü kontrolünün yerine değil, onunla birlikte kullanın.

Şifrem ele geçirilirse ne yapmalıyım?

E-posta ve finansal hesaplardan başlayarak, bu şifreyi kullandığınız her hesapta derhal değiştirin. Her biri için yeni, benzersiz ve rastgele bir şifre oluşturun — şifrelerin tekrar kullanılması, bir güvenlik ihlalinin birçok hesabın ele geçirilmesine yol açmasının tam da nedenidir.

Kendi uydurduğum bir şifre için ihlal sayısı neden önemlidir?

Bu sayı, sizin özel hesabınızı takip etmez — o şifre dizisinin, onu kullanmış olan herkes dahil olmak üzere, sızdırılmış bir veritabanında toplam kaç kez göründüğünü takip eder. Yüksek bir sayı, bu şifrenin yaygın ve tahmin edilebilir bir seçim olduğu anlamına gelir; bunu kendiniz bulmuş olsanız da olmasanız da.

Bu, e-postamın ele geçirilip geçmediğini kontrol etmekle aynı şey mi?

Hayır — bu tamamen farklı bir soru. Bu araç, bir şifre dizesini bilinen veri sızıntı verileriyle karşılaştırır. Belirli bir e-posta adresinin bir veri sızıntısına karışıp karışmadığını kontrol etmek için ayrı bir arama yapılması gerekir (Have I Been Pwned’in ana sitesi bunu yapar) ve bu, bu aracın kapsadığı bir konu değildir.

İlgili Araçlar