Libreng privacy tool

Nag-leak na ba ang password na ito?

Bilyun-bilyong password ang lumitaw na sa mga data breach, at iyon ang unang sinusubukan ng mga attacker. Suriin ang isa rito. Hindi kailanman umaalis sa browser mo ang raw password: unang 5 character lang ng lokal na fingerprint ang ipinapadala. Tingnan sa ibaba kung ano mismo ang nangyayari.

Ano ang umaalis sa browser mo

Nananatili sa page na ito ang password mo

Hindi kailanman ipinapadala, iniimbak o nila-log ng page na ito ang raw password. Gumagana ang lahat sa ibaba gamit ang lokal na fingerprint nito.

Kinukuwenta ng browser mo ang SHA-1 fingerprint

Lokal, gamit ang built-in na Web Crypto API:

Unang 5 character lang ang ipinapadala

Isang anonymous na request ang ipinapadala. Magkakamukha sa service ang request para sa lahat ng password na pareho ang unang bahagi ng fingerprint:

Dito mismo ginagawa ang pagtutugma

Ibinabalik ng service ang daan-daang dulo ng fingerprint para sa prefix na iyon, na may padding para mas kaunti ang ibunyag ng laki ng response. Lokal na ikinukumpara ng browser mo ang mga ito.

Paano gumagana ang k-anonymity trick

Kung tatanungin sa payak na paraan na “nag-leak na ba ang password na ito?”, kailangan mong ipadala ang password sa iba—na siyang bagay na hindi mo dapat gawin kailanman. Hindi kailanman ipinapadala ng k-anonymity approach ang raw password. Isang 5-character na hash prefix na kapareho ng sa libu-libong posibleng password ang natatanggap ng service, kasama ang karaniwang metadata ng anumang web request.

Gumagawa ang browser mo ng SHA-1 fingerprint ng password, pagkatapos ay unang 5 lang sa 40 character ang ipinapadala. Pare-pareho ang request para sa daan-daang libong password na pareho ang unang bahagi ng fingerprint, kaya halos walang natututuhan ang service tungkol sa password mo. Ibinabalik nito ang bawat dulo ng fingerprint na kilalang na-breach para sa prefix na iyon, at dito ginagawa ng browser mo ang aktwal na pagtutugma.

Humihiling din ang page na ito ng mga response na may padding. Nililimitahan nito ang maaaring ipahiwatig ng laki ng sagot, pero hindi ito ganap na maaalis. Gaya ng anumang web request, nakikita pa rin ng service ang karaniwang network metadata tulad ng IP address mo. Ang hindi nito kailanman nakikita ay ang password o sapat na bahagi ng hash nito para matukoy ito.

May mga bagay na hindi dapat nasa notes app.

Mga 2FA backup code, recovery key, at mga password na nagbubukas sa lahat ng iba pa. Pinananatili ng Sealby na encrypted ang mga ito sa iyong device, at ikaw lang ang makakabasa.

I-download sa App Store

iPhone at iPad · iOS 17+ · Libre