無料プライバシーツール

このパスワードは漏えいしている?

数十億件のパスワードがデータ漏えいで流出しており、攻撃者はまずそれらを試します。ここでチェックしてみてください。パスワードそのものがブラウザから出ることはなく、送信されるのは、ローカルで計算した指紋の先頭5文字だけです。何が起きるかは、下でそのまま見られます。

ブラウザから出ていくもの

パスワードはこのページに留まる

このページが、パスワードそのものを送信・保存・記録することは一切ありません。以下の処理はすべて、ローカルで計算したその指紋に対して行われます。

ブラウザがSHA-1指紋を計算

ローカルで、標準搭載のWeb Crypto APIを使って:

送信されるのは先頭5文字だけ

匿名のリクエストが1回だけ送られます。指紋が同じ文字列で始まるすべてのパスワードは、あなたのものと見分けがつきません:

照合はここに戻ってから

サービスは、そのプレフィックスに対する数百件の指紋の末尾を返します。応答サイズから読み取れる情報が減るよう、パディングが施されています。あなたのブラウザが、ローカルで照合します。

k-匿名性の仕組み

「このパスワードは漏えいしている?」を素朴に尋ねると、パスワードを誰かに送ることになります。まさに、決してやってはいけないことです。k-匿名性のアプローチでは、パスワードそのものは決して送られません。サービスが受け取るのは、何千通りものパスワード候補が共有する5文字のハッシュプレフィックスと、あらゆるウェブリクエストに伴う通常のメタデータだけです。

ブラウザはパスワードをSHA-1で指紋化し、40文字のうち先頭の5文字だけを送ります。指紋が同じ文字列で始まるすべてのパスワード(その数は数十万件)が、まったく同一のリクエストを生みます。だから、サービスがあなたのパスワードについて知り得ることは、ほとんどありません。サービスは、そのプレフィックスに対する既知の漏えい指紋の末尾をすべて返し、実際の照合はここ、あなたのブラウザで行われます。

このページはさらに、パディング付きの応答を要求します。これにより、応答サイズから読み取れるヒントは抑えられますが、完全に消すことはできません。あらゆるウェブリクエストと同じく、サービスにはIPアドレスなどの通常のネットワークメタデータは見えます。決して見えないのは、パスワードそのものと、それを特定できるだけのハッシュです。

メモアプリに置くべきでないものがあります。

2FAバックアップコード、リカバリーキー、ほかのすべてを解錠するパスワード。Sealbyはそれらを端末上で暗号化し、あなた以外の誰にも読めないまま保ちます。

App Storeでダウンロード

iPhoneとiPad · iOS 17+ · 無料