CodeKitHub
Інструменти приватності

Перевірка пароля на витоки

Останнє оновлення:

Перевірте, чи з'являвся пароль у відомому витоку даних, ніколи не надсилаючи сам пароль нікуди. Ваш браузер хешує його локально й надсилає лише перші 5 символів цього хешу до публічної бази даних витоків — достатньо, щоб знайти його серед мільйонів інших хешів із таким самим префіксом, але ніколи не достатньо, щоб відновити ваш пароль.

Your password is never sent anywhere. Only the first 5 characters of its SHA-1 hash go to a public k-anonymity API — enough to look it up among millions of hashes sharing that prefix, never enough to reconstruct your password. The full hash and password stay in your browser the whole time.

Як користуватися

  1. Введіть або вставте пароль, який хочете перевірити.
  2. За бажанням натисніть "Показати", щоб перевірити, що ви ввели.
  3. Натисніть "Перевірити на витоки".
  4. Зелений результат означає, що пароль не знайдено в базі витоків; червоний показує, скільки разів він з'являвся.

Приклад

Введення

password123

Результат

⚠ Знайдено у 2 643 916 відомих витоках даних

Поширені паролі на кшталт цього з'являються мільйони разів, оскільки вони входять до першого списку перебору будь-якого зловмисника, незалежно від того, який сайт зазнав витоку.

Що це за інструмент?

Цей інструмент перевіряє пароль у базі даних Pwned Passwords сервісу Have I Been Pwned, яка містить сотні мільйонів паролів, зібраних із реальних витоків даних. Якщо ваш пароль з'являється в базі, це означає, що він уже є в списках зловмисників — не тому, що ваш конкретний обліковий запис було зламано, а тому, що хтось десь використовував той самий пароль, і він потрапив у витік.

Перевірка використовує техніку під назвою k-анонімність, розроблену спеціально так, щоб перевірка паролів ніколи не бачила повний пароль. Ваш браузер обчислює SHA-1 хеш пароля локально, а потім надсилає до API лише перші 5 символів цього хешу. API повертає всі хеші зламаних паролів у базі, що починаються з тих самих 5 символів — зазвичай кілька сотень, — і ваш браузер локально перевіряє, чи є ваш повний хеш серед них. Повний пароль і повний хеш ніколи не покидають ваш пристрій.

Як k-анонімність захищає ваш пароль тут

Наївна перевірка витоків потребувала б ваш повний пароль (або його повний хеш) для пошуку — а це означає довіряти серверу саме той секрет, який ви намагаєтеся захистити. Підхід k-анонімності обходить це: ваш браузер хешує пароль за допомогою SHA-1, а потім надсилає до API лише перші 5 шістнадцяткових символів цього 40-символьного хешу.

API відповідає всіма суфіксами хешів у своїй базі даних, що мають той самий 5-символьний префікс — зазвичай 300–800 із них, не лише ваш. Ваш браузер потім локально перевіряє, чи є ваш конкретний суфікс серед них. Той, хто перехоплює мережевий запит, дізнається лише те, що якийсь пароль із цим префіксом було перевірено, з мільйонів можливих — цього далеко не достатньо, щоб знати який саме.

Що робити з результатом

  • Знайдено з високою кількістю: негайно відмовтеся від цього пароля всюди — він у списку перебору кожного зловмисника.
  • Знайдено з низькою кількістю: усе одно відмовтеся від нього. Навіть один попередній витік означає, що пароль скомпрометовано, незалежно від кількості.
  • Не знайдено: саме цей рядок відсутній у базі даних, але окремо перевірте його надійність, перш ніж довіряти йому надовго.
  • Перевірка пароля, який ви збираєтеся встановити, так само корисна, як і перевірка того, який ви вже використовуєте, — виявіть невдалий вибір ще до того, як він стане слабким місцем вашого облікового запису.

Генератор паролів · Генератор MD5

Поширені сценарії використання

  • Перевірка наявного пароля, яким ви користуєтеся роками й ніколи не перевіряли на витоки даних.
  • Перевірка щойно згенерованого чи щойно обраного пароля перед тим, як його встановити.
  • Аудит спільного або типового пароля, що використовується в команді чи родині, перед його заміною.
  • Визначення, який із кількох повторно використаних паролів варто змінити першим, на основі кількості витоків.

Навіщо його використовувати?

Модель k-анонімності: передається лише 5 символів хешу, ніколи сам пароль чи його повний хеш.

Перевіряє за реальною базою даних сотень мільйонів зламаних паролів, яка постійно оновлюється.

Миттєвий результат — без облікового запису, без email, нічого не зберігається.

Працює з будь-яким паролем: тим, який ви зараз використовуєте, тим, який плануєте встановити, або старим, щодо якого сумніваєтеся.

Часті запитання

Чи надсилає цей інструмент мій пароль на сервер?

Ні. Ваш браузер обчислює SHA-1 хеш пароля локально й надсилає лише перші 5 символів цього хешу — ніколи сам пароль і ніколи повний хеш. Це модель k-анонімності, спеціально розроблена для API Pwned Passwords сервісу Have I Been Pwned; ту саму техніку використовують вбудовані функції перевірки витоків у Chrome, Firefox і 1Password.

Якщо мій пароль не знайдено, чи він безпечний?

Це означає, що саме цей пароль ще не з'являвся в жодному витоку в цій базі даних — це не гарантує, що він надійний. Пароль може бути водночас унікальним і слабким (легко вгадуваним). Використовуйте цю перевірку разом із перевіркою надійності, а не замість неї.

Що робити, якщо мій пароль знайдено?

Негайно змініть його на кожному обліковому записі, де ви його використовували, починаючи з пошти та фінансових акаунтів. Створіть новий, унікальний, випадковий пароль для кожного — повторне використання паролів — це якраз причина того, чому один витік перетворюється на злам багатьох акаунтів.

Чому кількість витоків має значення для пароля, який я вигадав сам?

Кількість не відстежує ваш конкретний обліковий запис — вона відстежує, скільки разів саме цей рядок пароля з'являвся в базах даних витоків серед усіх, хто його коли-небудь використовував. Висока кількість означає, що це поширений, передбачуваний вибір, незалежно від того, чи придумали ви його самостійно.

Це те саме, що перевірка витоку моєї електронної пошти?

Ні — це зовсім інше питання. Цей інструмент перевіряє рядок пароля за відомими даними витоків. Перевірка того, чи брала участь у витоку конкретна адреса електронної пошти, вимагає окремого пошуку (це робить основний сайт Have I Been Pwned), і цей інструмент цього не охоплює.

Схожі інструменти