Darmowe narzędzie prywatności
Czy to hasło wyciekło?
Miliardy haseł pojawiły się w wyciekach danych, a atakujący próbują ich najpierw. Sprawdź jedno tutaj. Surowe hasło nigdy nie opuszcza twojej przeglądarki: wysyłanych jest tylko pierwszych 5 znaków lokalnego odcisku. Poniżej widać dokładnie, co się dzieje.
Co opuszcza twoją przeglądarkę
Twoje hasło zostaje na tej stronie
Ta strona nigdy nie wysyła, nie zapisuje ani nie loguje surowego hasła. Wszystko poniżej działa na jego lokalnym odcisku.
Twoja przeglądarka wylicza odcisk SHA-1
Lokalnie, przy użyciu wbudowanego Web Crypto API:
Wysyłanych jest tylko pierwszych 5 znaków
Wychodzi jedno anonimowe zapytanie. Każde hasło, którego odcisk zaczyna się tak samo, wygląda identycznie jak twoje:
GET api.pwnedpasswords.com/range/
Dopasowanie odbywa się z powrotem tutaj
Usługa zwraca setki końcówek odcisków dla tego prefiksu, uzupełnione wypełnieniem, by rozmiar odpowiedzi zdradzał mniej. Twoja przeglądarka porównuje je lokalnie.
Znalezione w wyciekach
To znaczy, że atakujący mają je już na swoich listach. Będzie wśród pierwszych prób przeciwko każdemu kontu, które go używa. Jeśli chroni coś twojego, zmień je tam i nie używaj go ponownie nigdzie indziej. Trwałe rozwiązanie: unikalne hasło do każdego konta, trzymane w menedżerze, któremu ufasz.
Gdzie bezpiecznie trzymać kody zapasowe 2FA i klucze odzyskiwania →Nie znaleziono w znanych wyciekach
Nie pojawia się w danych z wycieków. To dobry znak, ale nie gwarancja. Wycieki wypływają nieustannie, a „jeszcze nie wyciekło” nie zastąpi hasła, które jest długie, unikalne dla jednego konta i wsparte logowaniem dwuskładnikowym.
Gdzie bezpiecznie trzymać kody zapasowe 2FA i klucze odzyskiwania →Nie udało się połączyć z usługą sprawdzania
Nic nie zostało sprawdzone i nic nie opuściło twojej przeglądarki poza samą próbą. Spróbuj ponownie za chwilę.
Jak działa sztuczka z k-anonymity
Naiwne zadanie pytania „czy to hasło wyciekło?” oznacza wysłanie hasła komuś, czyli dokładnie to, czego nigdy nie należy robić. Podejście k-anonymity nigdy nie wysyła surowego hasła. Usługa dostaje 5-znakowy prefiks skrótu, wspólny dla wielu tysięcy możliwych haseł, plus zwykłe metadane każdego zapytania sieciowego.
Twoja przeglądarka tworzy odcisk hasła w SHA-1, a następnie wysyła tylko pierwsze 5 z 40 znaków. Każde hasło, którego odcisk zaczyna się tak samo, a są ich setki tysięcy, daje identyczne zapytanie, więc usługa dowiaduje się o twoim niemal niczego. Odsyła wszystkie znane z wycieków końcówki odcisków dla tego prefiksu, a właściwego dopasowania dokonuje tutaj twoja przeglądarka.
Ta strona prosi też o odpowiedzi z wypełnieniem. To osłabia to, co mogłyby sugerować rozmiary odpowiedzi, ale nie może tego całkowicie wyeliminować. Jak przy każdym zapytaniu sieciowym usługa wciąż widzi zwykłe metadane sieciowe, takie jak twój adres IP. Nigdy nie widzi natomiast hasła ani takiej części jego skrótu, która pozwoliłaby je zidentyfikować.
Niektóre rzeczy nie powinny leżeć w aplikacji do notatek.
Kody zapasowe 2FA, klucze odzyskiwania, hasła, które otwierają wszystko inne. Sealby trzyma je zaszyfrowane na twoim urządzeniu, nieczytelne dla nikogo poza tobą.
iPhone i iPad · iOS 17+ · Za darmo