Як користуватися
- Введіть або вставте пароль, який хочете перевірити.
- За бажанням натисніть "Показати", щоб перевірити, що ви ввели.
- Натисніть "Перевірити на витоки".
- Зелений результат означає, що пароль не знайдено в базі витоків; червоний показує, скільки разів він з'являвся.
Приклад
Введення
password123Результат
⚠ Знайдено у 2 643 916 відомих витоках данихПоширені паролі на кшталт цього з'являються мільйони разів, оскільки вони входять до першого списку перебору будь-якого зловмисника, незалежно від того, який сайт зазнав витоку.
Що це за інструмент?
Цей інструмент перевіряє пароль у базі даних Pwned Passwords сервісу Have I Been Pwned, яка містить сотні мільйонів паролів, зібраних із реальних витоків даних. Якщо ваш пароль з'являється в базі, це означає, що він уже є в списках зловмисників — не тому, що ваш конкретний обліковий запис було зламано, а тому, що хтось десь використовував той самий пароль, і він потрапив у витік.
Перевірка використовує техніку під назвою k-анонімність, розроблену спеціально так, щоб перевірка паролів ніколи не бачила повний пароль. Ваш браузер обчислює SHA-1 хеш пароля локально, а потім надсилає до API лише перші 5 символів цього хешу. API повертає всі хеші зламаних паролів у базі, що починаються з тих самих 5 символів — зазвичай кілька сотень, — і ваш браузер локально перевіряє, чи є ваш повний хеш серед них. Повний пароль і повний хеш ніколи не покидають ваш пристрій.
Як k-анонімність захищає ваш пароль тут
Наївна перевірка витоків потребувала б ваш повний пароль (або його повний хеш) для пошуку — а це означає довіряти серверу саме той секрет, який ви намагаєтеся захистити. Підхід k-анонімності обходить це: ваш браузер хешує пароль за допомогою SHA-1, а потім надсилає до API лише перші 5 шістнадцяткових символів цього 40-символьного хешу.
API відповідає всіма суфіксами хешів у своїй базі даних, що мають той самий 5-символьний префікс — зазвичай 300–800 із них, не лише ваш. Ваш браузер потім локально перевіряє, чи є ваш конкретний суфікс серед них. Той, хто перехоплює мережевий запит, дізнається лише те, що якийсь пароль із цим префіксом було перевірено, з мільйонів можливих — цього далеко не достатньо, щоб знати який саме.
Що робити з результатом
- Знайдено з високою кількістю: негайно відмовтеся від цього пароля всюди — він у списку перебору кожного зловмисника.
- Знайдено з низькою кількістю: усе одно відмовтеся від нього. Навіть один попередній витік означає, що пароль скомпрометовано, незалежно від кількості.
- Не знайдено: саме цей рядок відсутній у базі даних, але окремо перевірте його надійність, перш ніж довіряти йому надовго.
- Перевірка пароля, який ви збираєтеся встановити, так само корисна, як і перевірка того, який ви вже використовуєте, — виявіть невдалий вибір ще до того, як він стане слабким місцем вашого облікового запису.
Поширені сценарії використання
- Перевірка наявного пароля, яким ви користуєтеся роками й ніколи не перевіряли на витоки даних.
- Перевірка щойно згенерованого чи щойно обраного пароля перед тим, як його встановити.
- Аудит спільного або типового пароля, що використовується в команді чи родині, перед його заміною.
- Визначення, який із кількох повторно використаних паролів варто змінити першим, на основі кількості витоків.
Навіщо його використовувати?
Модель k-анонімності: передається лише 5 символів хешу, ніколи сам пароль чи його повний хеш.
Перевіряє за реальною базою даних сотень мільйонів зламаних паролів, яка постійно оновлюється.
Миттєвий результат — без облікового запису, без email, нічого не зберігається.
Працює з будь-яким паролем: тим, який ви зараз використовуєте, тим, який плануєте встановити, або старим, щодо якого сумніваєтеся.
Часті запитання
Чи надсилає цей інструмент мій пароль на сервер?
Ні. Ваш браузер обчислює SHA-1 хеш пароля локально й надсилає лише перші 5 символів цього хешу — ніколи сам пароль і ніколи повний хеш. Це модель k-анонімності, спеціально розроблена для API Pwned Passwords сервісу Have I Been Pwned; ту саму техніку використовують вбудовані функції перевірки витоків у Chrome, Firefox і 1Password.
Якщо мій пароль не знайдено, чи він безпечний?
Це означає, що саме цей пароль ще не з'являвся в жодному витоку в цій базі даних — це не гарантує, що він надійний. Пароль може бути водночас унікальним і слабким (легко вгадуваним). Використовуйте цю перевірку разом із перевіркою надійності, а не замість неї.
Що робити, якщо мій пароль знайдено?
Негайно змініть його на кожному обліковому записі, де ви його використовували, починаючи з пошти та фінансових акаунтів. Створіть новий, унікальний, випадковий пароль для кожного — повторне використання паролів — це якраз причина того, чому один витік перетворюється на злам багатьох акаунтів.
Чому кількість витоків має значення для пароля, який я вигадав сам?
Кількість не відстежує ваш конкретний обліковий запис — вона відстежує, скільки разів саме цей рядок пароля з'являвся в базах даних витоків серед усіх, хто його коли-небудь використовував. Висока кількість означає, що це поширений, передбачуваний вибір, незалежно від того, чи придумали ви його самостійно.
Це те саме, що перевірка витоку моєї електронної пошти?
Ні — це зовсім інше питання. Цей інструмент перевіряє рядок пароля за відомими даними витоків. Перевірка того, чи брала участь у витоку конкретна адреса електронної пошти, вимагає окремого пошуку (це робить основний сайт Have I Been Pwned), і цей інструмент цього не охоплює.