Impara

La tua password è trapelata? Come controllare e cosa significa davvero

Una corrispondenza con una password trapelata non prova che qualcuno abbia violato il tuo telefono. Significa che quella password è comparsa in dati noti di violazioni o cracking e non dovrebbe più proteggere nulla, soprattutto tutti gli account in cui l'hai riutilizzata.

Controlla ora una password in privato

Punti chiave

  • Le password trapelate provengono di solito da siti violati e database di account rubati, non da questo controllo e non necessariamente dal tuo dispositivo.
  • Sealby calcola l'hash dell'intera password nel browser e invia solo i primi cinque caratteri di quell'impronta a Have I Been Pwned.
  • Una corrispondenza significa che la password è presente in dati di attacco noti. Il rischio maggiore riguarda ogni altro account in cui hai riutilizzato la stessa password.
  • Prima elimina il riutilizzo, poi passa a password uniche generate da un gestore o a passphrase lunghe, quindi aggiungi 2FA o passkey.
  • Un risultato pulito è utile, ma non dimostra che una password sia forte, unica o sconosciuta a un attaccante.

Da dove arrivano le password trapelate

Un sito web conserva abbastanza informazioni per riconoscere la password quando accedi. I siti fatti bene conservano un hash lento con salt, non la password stessa. Le violazioni espongono comunque database di password, e implementazioni scadenti, vecchi algoritmi o password deboli permettono agli attaccanti di recuperare molti valori originali. Questi valori vengono raccolti in elenchi di cracking e provati altrove.

Una corrispondenza dice quindi qualcosa sulla password, non sullo stato del dispositivo che hai in mano. Non prova che un malware abbia letto la tastiera né che l'account che stai controllando sia il sito violato. Potrebbe provenire da un servizio diverso, anni fa.

Come funziona il controllo senza rivelare la password

Il controllo di Sealby calcola nel browser un'impronta SHA-1 della password completa. Qui SHA-1 è usato solo come formato di ricerca richiesto dal database Pwned Passwords, non per conservare o proteggere la password. La pagina invia i primi cinque caratteri esadecimali di quell'impronta, mai la password e mai l'impronta completa.

Il servizio restituisce centinaia di finali di impronta che condividono quel prefisso, riempiti per rendere meno rivelatrici le dimensioni delle risposte. Il browser confronta localmente il finale reale e ignora le voci di riempimento. Si chiama k-anonimato: il server vede un gruppo di possibili password, mentre il tuo dispositivo sa quale impronta completa cercare.

Cosa significa davvero una corrispondenza

Una corrispondenza significa che l'impronta esatta della password è presente in dati noti di password compromesse. Gli attaccanti possono mettere quella password vicino all'inizio di un elenco di tentativi. Non dice chi l'ha usata, quale violazione l'ha esposta o se un account particolare è già stato aperto.

Il pericolo si concentra dove l'hai riutilizzata. Strumenti automatici di credential stuffing provano una coppia e-mail e password trapelata su posta, negozi, social network e servizi finanziari. Una vecchia violazione diventa più acquisizioni di account perché la password ha viaggiato.

Correggi in questo ordine

1. Elimina il riutilizzo. Cambia la password ovunque compaia. Inizia da e-mail e da ogni account che può reimpostarne altri, poi servizi finanziari, lavoro, social e negozi. Mentre ci sei, disconnetti le sessioni sconosciute.

2. Rendi unica ogni sostituzione. Un gestore di password può generare e ricordare password casuali. Per segreti che devi digitare o ricordare, usa più parole scelte a caso dal generatore di passphrase. Non creare una sola password forte per poi riutilizzarla.

3. Aggiungi una seconda barriera. Attiva 2FA, preferibilmente un'app di autenticazione o una chiave hardware anziché SMS quando il servizio offre una scelta. Una passkey è ancora meglio quando supportata, perché è unica per il sito e resiste al phishing.

Cosa non può dimostrare un risultato pulito

Nessun archivio di violazioni contiene ogni password rubata. Un sito potrebbe non sapere di essere stato violato, un attaccante potrebbe tenere i dati privati e una password debole può essere indovinata senza mai comparire in una fuga di dati. “Non trovata” è un segnale utile, non un certificato di robustezza.

Valuta l'intera configurazione: unica per sito, lunga o generata casualmente, custodita in sicurezza e protetta da 2FA o passkey. Se vuoi capire perché lunghezza e algoritmi di archiviazione cambiano il tempo di tentativo, leggi come funzionano gli attacchi brute-force.

Risposte rapide

Come posso controllare se la mia password è trapelata?

Usa un controllo che calcola localmente l'hash della password ed esegue una ricerca a intervallo con k-anonimato, come il controllo delle password trapelate di Sealby. Invia solo i primi cinque caratteri di un'impronta SHA-1, riceve molti possibili suffissi e confronta l'impronta completa nel browser.

La mia password era in una violazione: cosa faccio per prima cosa?

Cambiala prima in ogni account in cui l'hai riutilizzata, iniziando da e-mail, gestore di password, servizi bancari e ogni account che può reimpostarne altri. Usa una password unica diversa per ciascuno, poi controlla le sessioni e attiva 2FA o una passkey dove disponibile.

È sicuro digitare la password in un controllo?

Solo se puoi verificare come funziona il controllo. Quello di Sealby mantiene nel browser la password e l'hash completo; un solo prefisso di cinque caratteri dell'hash va all'API Pwned Passwords. Richiede anche risultati riempiti e aspetta che tu lo invii, invece di cercare mentre scrivi.

Un risultato pulito significa che la mia password è forte?

No. Significa solo che la password esatta non è stata trovata nei dati attuali del controllo. Un modello breve, un dato personale, una lieve variante o una password riutilizzata su un sito che non è stato violato può comunque essere debole.

La tua cassaforte ti aspetta.

Scarica Sealby e proteggi ciò che conta. La configurazione richiede meno di un minuto e non c’è nessun account da creare.

Scarica su App Store

iPhone e iPad · iOS 17+ · Gratis