Wiedza

Czy Twoje hasło wyciekło? Jak sprawdzić — i co to naprawdę znaczy

Dopasowanie wyciekłego hasła nie dowodzi, że ktoś włamał się do Twojego telefonu. Znaczy, że hasło pojawiło się w znanych danych z wycieków lub listach do łamania i nie powinno już niczego chronić — zwłaszcza kont, na których zostało użyte ponownie.

Sprawdź hasło prywatnie teraz

Najważniejsze informacje

  • Wyciekłe hasła zwykle pochodzą z naruszonych stron i skradzionych baz kont, nie z tego sprawdzenia i niekoniecznie z Twojego urządzenia.
  • Sealby haszuje całe hasło w przeglądarce i wysyła do Have I Been Pwned tylko pierwszych pięć znaków tego odcisku.
  • Dopasowanie oznacza, że hasło jest w znanych danych atakujących; największe ryzyko dotyczy wszystkich innych kont, gdzie użyto go ponownie.
  • Najpierw usuń ponowne użycie, potem przejdź na unikalne hasła z menedżera lub długie frazy, a następnie dodaj 2FA lub passkeys.
  • Brak dopasowania pomaga, ale nie dowodzi, że hasło jest silne, unikalne lub nieznane atakującemu.

Skąd biorą się wyciekłe hasła

Strona przechowuje dość informacji, by rozpoznać hasło podczas logowania. Dobre strony przechowują wolny hash z solą, a nie samo hasło. Wycieki mimo to odsłaniają bazy haseł, a złe wdrożenia, stare algorytmy lub słabe hasła pozwalają atakującym odzyskać wiele oryginalnych wartości. Trafiają one na listy do łamania i są próbowane gdzie indziej.

Dopasowanie mówi więc coś o haśle, nie o stanie urządzenia w Twojej ręce. Nie dowodzi, że złośliwe oprogramowanie odczytało klawiaturę ani że sprawdzane konto było stroną z wyciekiem. Hasło mogło pochodzić z innej usługi sprzed lat.

Jak sprawdzanie działa bez ujawniania hasła

Sprawdzarka Sealby oblicza odcisk SHA-1 pełnego hasła w Twojej przeglądarce. SHA-1 jest tu wyłącznie formatem wyszukiwania wymaganym przez bazę Pwned Passwords, nie sposobem przechowywania lub ochrony hasła. Strona wysyła pierwszych pięć znaków szesnastkowych odcisku — nigdy hasło ani pełny odcisk.

Usługa zwraca setki końcówek odcisków o tym samym prefiksie, uzupełnione tak, by rozmiar odpowiedzi mniej ujawniał. Przeglądarka lokalnie porównuje prawdziwą końcówkę i ignoruje wpisy dopełniające. To k-anonimowość: serwer widzi tłum możliwych haseł, a urządzenie wie, którego pełnego odcisku szuka.

Co uczciwie oznacza dopasowanie

Dopasowanie znaczy, że dokładny odcisk hasła jest obecny w znanych danych skompromitowanych haseł. Atakujący mogą umieścić je blisko początku listy zgadywania. Nie mówi, kto go użył, z którego wycieku pochodzi ani czy konkretne konto zostało już otwarte.

Niebezpieczeństwo skupia się tam, gdzie hasło użyto ponownie. Automatyczne narzędzia credential stuffing próbują wyciekłej pary e-mail–hasło w poczcie, sklepach, sieciach społecznościowych i usługach finansowych. Jeden stary wyciek prowadzi do kilku przejęć kont, ponieważ hasło wędrowało.

Napraw to w tej kolejności

1. Usuń ponowne użycie. Zmień hasło wszędzie, gdzie występuje. Zacznij od poczty i kont, które mogą resetować inne, następnie usług finansowych, pracy, kont społecznościowych i sklepów. Przy okazji wyloguj nieznane sesje.

2. Niech każde nowe hasło będzie unikalne. Menedżer haseł może tworzyć i zapamiętywać losowe hasła. Dla sekretów, które musisz wpisać lub pamiętać, użyj kilku losowo wybranych słów z generatora fraz hasłowych. Nie twórz jednego silnego hasła, by potem używać go wszędzie.

3. Dodaj drugą barierę. Włącz 2FA, najlepiej aplikację uwierzytelniającą lub klucz sprzętowy zamiast SMS-a, gdy usługa daje wybór. Passkey jest jeszcze lepsze tam, gdzie jest obsługiwane, ponieważ jest unikalne dla strony i odporne na phishing.

Czego nie może dowieść czysty wynik

Żaden zbiór wycieków nie zawiera każdego skradzionego hasła. Strona może nie wiedzieć o naruszeniu, atakujący może zachować dane dla siebie, a słabe hasło da się odgadnąć bez pojawienia się w wycieku. „Nie znaleziono” to użyteczny sygnał, nie certyfikat siły.

Oceń cały zestaw: unikalne hasło dla każdej strony, długie lub losowo wygenerowane, bezpiecznie przechowywane i wsparte 2FA albo passkeys. Aby zobaczyć, dlaczego długość i algorytmy przechowywania zmieniają czas zgadywania, przeczytaj jak działają ataki brute force.

Szybkie odpowiedzi

Jak sprawdzić, czy moje hasło wyciekło?

Użyj sprawdzarki, która lokalnie haszuje hasło i wykonuje wyszukiwanie zakresowe k-anonimowości, jak sprawdzenie wycieków Sealby. Wysyła tylko pierwszych pięć znaków odcisku SHA-1, otrzymuje wiele możliwych końcówek i porównuje pełny odcisk w przeglądarce.

Moje hasło było w wycieku — co najpierw?

Zmień je najpierw wszędzie, gdzie zostało użyte ponownie: zacznij od poczty, menedżera haseł, bankowości i kont, które mogą resetować inne. Daj każdemu inne unikalne hasło, potem sprawdź sesje i włącz 2FA lub passkey, gdy są dostępne.

Czy bezpiecznie wpisywać hasło do sprawdzarki?

Tylko wtedy, gdy możesz zweryfikować jej działanie. Narzędzie Sealby trzyma hasło i pełny hash w przeglądarce; pięcioznakowy prefiks hasha trafia do Pwned Passwords range API. Prosi też o wyniki dopełnione i czeka na wysłanie formularza, nie wyszukuje podczas pisania.

Czy czysty wynik znaczy, że hasło jest silne?

Nie. Oznacza tylko, że dokładnego hasła nie ma w bieżących danych sprawdzarki. Krótki wzór, osobista informacja, drobna odmiana lub hasło użyte na stronie bez znanego wycieku nadal mogą być słabe.

Twój sejf już czeka.

Pobierz Sealby i zabezpiecz to, co ważne. Konfiguracja zajmuje mniej niż minutę, a konta nie musisz zakładać.

Pobierz w App Store

iPhone i iPad · iOS 17+ · Za darmo