Gratis privacytool
Is dit wachtwoord gelekt?
Miljarden wachtwoorden zijn in datalekken opgedoken, en aanvallers proberen die als eerste. Controleer er hier een. Het onbewerkte wachtwoord verlaat je browser nooit: alleen de eerste 5 tekens van een lokale vingerafdruk worden verstuurd. Bekijk hieronder precies wat er gebeurt.
Wat je browser verlaat
Je wachtwoord blijft op deze pagina
Deze pagina verstuurt, bewaart of logt het onbewerkte wachtwoord nooit. Alles hieronder werkt op een lokale vingerafdruk ervan.
Je browser berekent een SHA-1-vingerafdruk
Lokaal, met de ingebouwde Web Crypto API:
Alleen de eerste 5 tekens worden verstuurd
Er gaat één anoniem verzoek uit. Elk wachtwoord waarvan de vingerafdruk hetzelfde begint, ziet er identiek uit als het jouwe:
GET api.pwnedpasswords.com/range/
Het vergelijken gebeurt weer hier
De dienst stuurt honderden vingerafdrukeindes voor dat voorvoegsel terug, opgevuld zodat de responsgrootte minder prijsgeeft. Je browser vergelijkt ze lokaal.
Gevonden in datalekken
Dat betekent dat aanvallers het al op hun lijsten hebben staan. Het zit bij de eerste gokken tegen elk account dat het gebruikt. Beschermt het iets van jou, verander het daar dan, en hergebruik het nergens anders. De oplossing die standhoudt: een uniek wachtwoord per account, bewaard in een manager die je vertrouwt.
Waar je 2FA-back-upcodes en herstelsleutels veilig bewaart →Niet gevonden in bekende datalekken
Het komt niet voor in de lekgegevens. Dat is een goed teken, geen garantie. Er duiken voortdurend nieuwe lekken op, en ‘nog niet gelekt’ is geen vervanging voor een wachtwoord dat lang is, uniek voor één account, en ondersteund door tweefactorlogin.
Waar je 2FA-back-upcodes en herstelsleutels veilig bewaart →De controledienst was niet bereikbaar
Er is niets gecontroleerd en er heeft niets je browser verlaten behalve de poging zelf. Probeer het zo meteen opnieuw.
Hoe de k-anonymity-truc werkt
De naïeve manier om te vragen ‘is dit wachtwoord gelekt?’ betekent het wachtwoord naar iemand sturen, precies wat je nooit moet doen. De k-anonymity-aanpak verstuurt het onbewerkte wachtwoord nooit. De dienst ontvangt een hashvoorvoegsel van 5 tekens dat door vele duizenden mogelijke wachtwoorden wordt gedeeld, plus de gewone metadata van elk webverzoek.
Je browser maakt met SHA-1 een vingerafdruk van het wachtwoord en stuurt daarvan alleen de eerste 5 van de 40 tekens. Elk wachtwoord waarvan de vingerafdruk hetzelfde begint, honderdduizenden, levert een identiek verzoek op, zodat de dienst vrijwel niets over het jouwe leert. Hij antwoordt met elk bekend gelekt vingerafdrukeinde voor dat voorvoegsel, en je browser doet het eigenlijke vergelijken hier.
Deze pagina vraagt ook om opgevulde antwoorden. Dat beperkt wat de antwoordgrootte zou kunnen prijsgeven, maar kan het niet volledig wegnemen. Zoals bij elk webverzoek ziet de dienst nog steeds gewone netwerkmetadata zoals je IP-adres. Wat hij nooit ziet, is het wachtwoord, of genoeg van de hash om het te identificeren.
Sommige dingen horen niet in een notitie-app.
2FA-back-upcodes, herstelsleutels, de wachtwoorden die al het andere ontgrendelen. Sealby houdt ze versleuteld op je apparaat, leesbaar voor niemand behalve jou.
iPhone & iPad · iOS 17+ · Gratis