Gratis privacytool

Is dit wachtwoord gelekt?

Miljarden wachtwoorden zijn in datalekken opgedoken, en aanvallers proberen die als eerste. Controleer er hier een. Het onbewerkte wachtwoord verlaat je browser nooit: alleen de eerste 5 tekens van een lokale vingerafdruk worden verstuurd. Bekijk hieronder precies wat er gebeurt.

Wat je browser verlaat

Je wachtwoord blijft op deze pagina

Deze pagina verstuurt, bewaart of logt het onbewerkte wachtwoord nooit. Alles hieronder werkt op een lokale vingerafdruk ervan.

Je browser berekent een SHA-1-vingerafdruk

Lokaal, met de ingebouwde Web Crypto API:

Alleen de eerste 5 tekens worden verstuurd

Er gaat één anoniem verzoek uit. Elk wachtwoord waarvan de vingerafdruk hetzelfde begint, ziet er identiek uit als het jouwe:

Het vergelijken gebeurt weer hier

De dienst stuurt honderden vingerafdrukeindes voor dat voorvoegsel terug, opgevuld zodat de responsgrootte minder prijsgeeft. Je browser vergelijkt ze lokaal.

Hoe de k-anonymity-truc werkt

De naïeve manier om te vragen ‘is dit wachtwoord gelekt?’ betekent het wachtwoord naar iemand sturen, precies wat je nooit moet doen. De k-anonymity-aanpak verstuurt het onbewerkte wachtwoord nooit. De dienst ontvangt een hashvoorvoegsel van 5 tekens dat door vele duizenden mogelijke wachtwoorden wordt gedeeld, plus de gewone metadata van elk webverzoek.

Je browser maakt met SHA-1 een vingerafdruk van het wachtwoord en stuurt daarvan alleen de eerste 5 van de 40 tekens. Elk wachtwoord waarvan de vingerafdruk hetzelfde begint, honderdduizenden, levert een identiek verzoek op, zodat de dienst vrijwel niets over het jouwe leert. Hij antwoordt met elk bekend gelekt vingerafdrukeinde voor dat voorvoegsel, en je browser doet het eigenlijke vergelijken hier.

Deze pagina vraagt ook om opgevulde antwoorden. Dat beperkt wat de antwoordgrootte zou kunnen prijsgeven, maar kan het niet volledig wegnemen. Zoals bij elk webverzoek ziet de dienst nog steeds gewone netwerkmetadata zoals je IP-adres. Wat hij nooit ziet, is het wachtwoord, of genoeg van de hash om het te identificeren.

Sommige dingen horen niet in een notitie-app.

2FA-back-upcodes, herstelsleutels, de wachtwoorden die al het andere ontgrendelen. Sealby houdt ze versleuteld op je apparaat, leesbaar voor niemand behalve jou.

Download in de App Store

iPhone & iPad · iOS 17+ · Gratis