Libreng privacy tool
Nag-leak na ba ang password na ito?
Bilyun-bilyong password ang lumitaw na sa mga data breach, at iyon ang unang sinusubukan ng mga attacker. Suriin ang isa rito. Hindi kailanman umaalis sa browser mo ang raw password: unang 5 character lang ng lokal na fingerprint ang ipinapadala. Tingnan sa ibaba kung ano mismo ang nangyayari.
Ano ang umaalis sa browser mo
Nananatili sa page na ito ang password mo
Hindi kailanman ipinapadala, iniimbak o nila-log ng page na ito ang raw password. Gumagana ang lahat sa ibaba gamit ang lokal na fingerprint nito.
Kinukuwenta ng browser mo ang SHA-1 fingerprint
Lokal, gamit ang built-in na Web Crypto API:
Unang 5 character lang ang ipinapadala
Isang anonymous na request ang ipinapadala. Magkakamukha sa service ang request para sa lahat ng password na pareho ang unang bahagi ng fingerprint:
GET api.pwnedpasswords.com/range/
Dito mismo ginagawa ang pagtutugma
Ibinabalik ng service ang daan-daang dulo ng fingerprint para sa prefix na iyon, na may padding para mas kaunti ang ibunyag ng laki ng response. Lokal na ikinukumpara ng browser mo ang mga ito.
Nakita sa mga breach
Ibig sabihin, nasa mga listahan na ito ng mga attacker. Kabilang ito sa mga unang hulang susubukan laban sa anumang account na gumagamit nito. Kung may pinoprotektahan ito para sa iyo, palitan ito roon at huwag nang gamitin muli saanman. Ang pangmatagalang solusyon: natatanging password sa bawat account, na nakaimbak sa password manager na pinagkakatiwalaan mo.
Saan ligtas na itatago ang 2FA backup code at recovery key →Hindi nakita sa mga kilalang breach
Hindi ito lumilitaw sa breach data. Magandang senyales iyon, hindi garantiya. Patuloy na lumilitaw ang mga breach, at ang “hindi pa nag-leak” ay hindi kapalit ng password na mahaba, natatangi sa isang account at may two-factor login.
Saan ligtas na itatago ang 2FA backup code at recovery key →Hindi maabot ang check service
Walang nasuri at walang umalis sa browser mo maliban sa pagtatangka. Subukan ulit makalipas ang ilang sandali.
Paano gumagana ang k-anonymity trick
Kung tatanungin sa payak na paraan na “nag-leak na ba ang password na ito?”, kailangan mong ipadala ang password sa iba—na siyang bagay na hindi mo dapat gawin kailanman. Hindi kailanman ipinapadala ng k-anonymity approach ang raw password. Isang 5-character na hash prefix na kapareho ng sa libu-libong posibleng password ang natatanggap ng service, kasama ang karaniwang metadata ng anumang web request.
Gumagawa ang browser mo ng SHA-1 fingerprint ng password, pagkatapos ay unang 5 lang sa 40 character ang ipinapadala. Pare-pareho ang request para sa daan-daang libong password na pareho ang unang bahagi ng fingerprint, kaya halos walang natututuhan ang service tungkol sa password mo. Ibinabalik nito ang bawat dulo ng fingerprint na kilalang na-breach para sa prefix na iyon, at dito ginagawa ng browser mo ang aktwal na pagtutugma.
Humihiling din ang page na ito ng mga response na may padding. Nililimitahan nito ang maaaring ipahiwatig ng laki ng sagot, pero hindi ito ganap na maaalis. Gaya ng anumang web request, nakikita pa rin ng service ang karaniwang network metadata tulad ng IP address mo. Ang hindi nito kailanman nakikita ay ang password o sapat na bahagi ng hash nito para matukoy ito.
May mga bagay na hindi dapat nasa notes app.
Mga 2FA backup code, recovery key, at mga password na nagbubukas sa lahat ng iba pa. Pinananatili ng Sealby na encrypted ang mga ito sa iyong device, at ikaw lang ang makakabasa.
iPhone at iPad · iOS 17+ · Libre