Eina de privadesa gratuïta
S’ha filtrat aquesta contrasenya?
Milers de milions de contrasenyes han aparegut en filtracions de dades, i els atacants les proven primer. Comprova’n una aquí. La contrasenya en clar no surt mai del teu navegador: només s’envien els 5 primers caràcters d’una empremta local. Mira exactament què passa més avall.
Què surt del teu navegador
La teva contrasenya es queda en aquesta pàgina
Aquesta pàgina no envia, no desa ni registra mai la contrasenya en clar. Tot el que ve a continuació treballa amb una empremta local seva.
El teu navegador calcula una empremta SHA-1
En local, amb l’API Web Crypto integrada:
Només s’envien els 5 primers caràcters
Surt una única petició anònima. Qualsevol contrasenya l’empremta de la qual comenci igual sembla idèntica a la teva:
GET api.pwnedpasswords.com/range/
La comparació es fa aquí mateix
El servei retorna centenars de finals d’empremta per a aquest prefix, encoixinats perquè la mida de la resposta reveli menys. El teu navegador els compara en local.
Trobada en filtracions
Això vol dir que els atacants ja la tenen a les seves llistes. Estarà entre les primeres provatures contra qualsevol compte que la faci servir. Si protegeix alguna cosa teva, canvia-la allà i no la reutilitzis enlloc més. La solució que dura: una contrasenya única per a cada compte, guardada en un gestor de confiança.
On guardar de manera segura els codis de reserva 2FA i les claus de recuperació →No trobada en filtracions conegudes
No apareix a les dades de filtracions. Un bon senyal, no cap garantia. Les filtracions apareixen constantment, i «encara no filtrada» no substitueix una contrasenya llarga, única per a un sol compte i acompanyada d’un segon factor.
On guardar de manera segura els codis de reserva 2FA i les claus de recuperació →No s’ha pogut arribar al servei de comprovació
No s’ha comprovat res i del teu navegador no n’ha sortit res més que l’intent. Torna-ho a provar d’aquí a un moment.
Com funciona el truc de la k-anonymity
Preguntar «s’ha filtrat aquesta contrasenya?» de la manera ingènua vol dir enviar la contrasenya a algú, exactament el que no s’ha de fer mai. L’enfocament de k-anonymity no envia mai la contrasenya en clar. El servei rep un prefix de hash de 5 caràcters compartit per molts milers de contrasenyes possibles, més les metadades ordinàries de qualsevol petició web.
El teu navegador calcula l’empremta de la contrasenya amb SHA-1 i després n’envia només els 5 primers dels 40 caràcters. Qualsevol contrasenya l’empremta de la qual comenci igual, centenars de milers, produeix una petició idèntica, així que el servei gairebé no aprèn res de la teva. Respon amb tots els finals d’empremta filtrats coneguts per a aquell prefix, i el teu navegador fa aquí la comparació de debò.
Aquesta pàgina també demana respostes encoixinades. Això redueix el que la mida de les respostes podria insinuar, però no ho pot eliminar del tot. Com en qualsevol petició web, el servei continua veient metadades de xarxa ordinàries, com ara la teva adreça IP. El que no veu mai és la contrasenya, ni prou part del seu hash per identificar-la.
Hi ha coses que no haurien de viure en una app de notes.
Codis de reserva 2FA, claus de recuperació, les contrasenyes que desbloquegen tota la resta. Sealby les manté xifrades al teu dispositiu, llegibles per ningú més que tu.
iPhone i iPad · iOS 17+ · Gratuït