Cách Sử Dụng
- Nhập hoặc dán mật khẩu muốn kiểm tra.
- Nhấn "Hiện" nếu muốn xác nhận lại những gì đã gõ.
- Nhấn "Kiểm tra rò rỉ".
- Kết quả màu xanh nghĩa là không tìm thấy trong cơ sở dữ liệu rò rỉ; kết quả màu đỏ cho biết mật khẩu đã xuất hiện bao nhiêu lần.
Ví dụ
Đầu vào
password123Đầu ra
⚠ Tìm thấy trong 2.643.916 vụ rò rỉ dữ liệu đã biếtNhững mật khẩu phổ biến như thế này xuất hiện hàng triệu lần vì chúng nằm trong danh sách đoán đầu tiên của mọi kẻ tấn công, bất kể trang web nào bị rò rỉ.
Công Cụ Này Là Gì?
Công cụ này kiểm tra một mật khẩu trong cơ sở dữ liệu Pwned Passwords của Have I Been Pwned, chứa hàng trăm triệu mật khẩu thu thập từ các vụ rò rỉ dữ liệu thực tế. Nếu mật khẩu của bạn xuất hiện, điều đó có nghĩa là nó đã nằm trong danh sách mật khẩu của kẻ tấn công — không phải vì tài khoản cụ thể của bạn bị xâm phạm, mà vì đâu đó, ai đó đã dùng đúng mật khẩu này và nó bị lộ.
Việc kiểm tra sử dụng kỹ thuật gọi là k-anonymity, được thiết kế riêng để công cụ kiểm tra không bao giờ cần thấy toàn bộ mật khẩu. Trình duyệt của bạn tính mã băm SHA-1 của mật khẩu ngay tại máy, sau đó chỉ gửi 5 ký tự đầu của mã băm đó đến API. API trả về mọi mã băm mật khẩu rò rỉ có cùng 5 ký tự tiền tố — thường vài trăm mã — và trình duyệt của bạn kiểm tra cục bộ xem mã băm đầy đủ của bạn có nằm trong số đó không. Mật khẩu đầy đủ và mã băm đầy đủ không bao giờ rời khỏi thiết bị của bạn.
K-anonymity bảo vệ mật khẩu của bạn như thế nào
Một công cụ kiểm tra rò rỉ đơn giản sẽ cần mật khẩu đầy đủ (hoặc mã băm đầy đủ) để tra cứu — nghĩa là bạn phải tin tưởng một máy chủ với chính điều bí mật bạn đang cố bảo vệ. Cách tiếp cận k-anonymity né tránh điều đó: trình duyệt của bạn băm mật khẩu bằng SHA-1, sau đó chỉ gửi 5 ký tự hex đầu của mã băm 40 ký tự đó đến API.
API phản hồi lại mọi hậu tố mã băm trong cơ sở dữ liệu có cùng tiền tố 5 ký tự đó — thường là 300–800 mã, không chỉ mã của bạn. Trình duyệt của bạn sau đó kiểm tra cục bộ xem hậu tố cụ thể của bạn có nằm trong số đó không. Kẻ nghe lén theo dõi yêu cầu mạng chỉ biết được rằng có một mật khẩu nào đó với tiền tố này đã được kiểm tra, trong số hàng triệu khả năng — không đủ để biết đó là mật khẩu nào.
Nên làm gì với kết quả
- Bị phát hiện với số lần cao: ngừng dùng mật khẩu này ở mọi nơi ngay lập tức — nó nằm trong danh sách đoán của mọi kẻ tấn công.
- Bị phát hiện với số lần thấp: vẫn nên ngừng dùng. Chỉ cần một lần rò rỉ trước đó cũng đủ để coi là bị xâm phạm, bất kể con số.
- Không tìm thấy: chuỗi này chưa có trong cơ sở dữ liệu, nhưng hãy kiểm tra độ mạnh riêng trước khi tin tưởng dùng lâu dài.
- Kiểm tra một mật khẩu sắp đặt cũng hữu ích như kiểm tra một mật khẩu đang dùng — phát hiện lựa chọn tồi trước khi nó trở thành điểm yếu của tài khoản.
Các trường hợp sử dụng phổ biến
- Kiểm tra một mật khẩu đã dùng nhiều năm mà chưa từng đối chiếu với dữ liệu rò rỉ.
- Xác minh một mật khẩu mới tạo hoặc mới chọn trước khi quyết định sử dụng.
- Rà soát mật khẩu dùng chung hoặc mặc định trong một nhóm hoặc gia đình trước khi đổi mới.
- Quyết định nên ưu tiên đổi mật khẩu nào trước trong số nhiều mật khẩu bị dùng lại, dựa trên số lần rò rỉ.
Tại Sao Nên Dùng?
Mô hình k-anonymity: chỉ 5 ký tự mã băm được gửi đi, không bao giờ là mật khẩu hay mã băm đầy đủ.
Kiểm tra dựa trên cơ sở dữ liệu thực với hàng trăm triệu mật khẩu rò rỉ, được cập nhật liên tục.
Kết quả tức thì — không cần tài khoản, không cần email, không lưu trữ gì cả.
Dùng được cho mọi mật khẩu: một mật khẩu bạn đang dùng, một mật khẩu sắp đặt, hoặc một mật khẩu cũ bạn đang phân vân.
Câu Hỏi Thường Gặp
Công cụ này có gửi mật khẩu của tôi lên máy chủ không?
Không. Trình duyệt của bạn tính mã băm SHA-1 của mật khẩu ngay tại máy và chỉ gửi 5 ký tự đầu của mã băm đó — không bao giờ gửi mật khẩu, cũng không bao giờ gửi mã băm đầy đủ. Đây là mô hình k-anonymity mà API Pwned Passwords của Have I Been Pwned được thiết kế riêng cho mục đích này; đây cũng chính là kỹ thuật mà Chrome, Firefox và 1Password sử dụng cho tính năng kiểm tra rò rỉ tích hợp sẵn.
Nếu không tìm thấy mật khẩu của tôi, liệu nó có an toàn không?
Điều đó chỉ có nghĩa là mật khẩu đó chưa xuất hiện trong bất kỳ vụ rò rỉ nào trong cơ sở dữ liệu này — không đảm bảo nó mạnh. Một mật khẩu có thể vừa độc nhất vừa yếu (dễ đoán) cùng lúc. Hãy dùng công cụ này song song với kiểm tra độ mạnh, chứ không thay thế cho nó.
Nếu mật khẩu bị phát hiện rò rỉ, tôi nên làm gì?
Đổi ngay lập tức trên mọi tài khoản đã dùng mật khẩu đó, bắt đầu từ email và tài khoản tài chính. Tạo một mật khẩu mới, riêng biệt, ngẫu nhiên cho từng tài khoản — việc dùng lại mật khẩu chính là lý do một vụ rò rỉ kéo theo hàng loạt tài khoản khác bị xâm phạm.
Tại sao số lần rò rỉ lại quan trọng với một mật khẩu do chính tôi nghĩ ra?
Con số này không theo dõi tài khoản cụ thể của bạn — nó theo dõi số lần chuỗi mật khẩu chính xác đó từng xuất hiện trong cơ sở dữ liệu rò rỉ, tính trên tất cả những người từng dùng nó. Số lần cao có nghĩa đây là lựa chọn phổ biến, dễ đoán, bất kể bạn có tự nghĩ ra nó một cách độc lập hay không.
Đây có phải là kiểm tra xem email của tôi có bị rò rỉ không?
Không — đó là một câu hỏi hoàn toàn khác. Công cụ này kiểm tra một chuỗi mật khẩu với dữ liệu rò rỉ đã biết. Việc kiểm tra xem một địa chỉ email cụ thể có liên quan đến vụ rò rỉ nào không cần một tra cứu riêng (trang chính của Have I Been Pwned làm việc đó), và không nằm trong phạm vi của công cụ này.