Darmowe narzędzie prywatności

Czy to hasło wyciekło?

Miliardy haseł pojawiły się w wyciekach danych, a atakujący próbują ich najpierw. Sprawdź jedno tutaj. Surowe hasło nigdy nie opuszcza twojej przeglądarki: wysyłanych jest tylko pierwszych 5 znaków lokalnego odcisku. Poniżej widać dokładnie, co się dzieje.

Co opuszcza twoją przeglądarkę

Twoje hasło zostaje na tej stronie

Ta strona nigdy nie wysyła, nie zapisuje ani nie loguje surowego hasła. Wszystko poniżej działa na jego lokalnym odcisku.

Twoja przeglądarka wylicza odcisk SHA-1

Lokalnie, przy użyciu wbudowanego Web Crypto API:

Wysyłanych jest tylko pierwszych 5 znaków

Wychodzi jedno anonimowe zapytanie. Każde hasło, którego odcisk zaczyna się tak samo, wygląda identycznie jak twoje:

Dopasowanie odbywa się z powrotem tutaj

Usługa zwraca setki końcówek odcisków dla tego prefiksu, uzupełnione wypełnieniem, by rozmiar odpowiedzi zdradzał mniej. Twoja przeglądarka porównuje je lokalnie.

Jak działa sztuczka z k-anonymity

Naiwne zadanie pytania „czy to hasło wyciekło?” oznacza wysłanie hasła komuś, czyli dokładnie to, czego nigdy nie należy robić. Podejście k-anonymity nigdy nie wysyła surowego hasła. Usługa dostaje 5-znakowy prefiks skrótu, wspólny dla wielu tysięcy możliwych haseł, plus zwykłe metadane każdego zapytania sieciowego.

Twoja przeglądarka tworzy odcisk hasła w SHA-1, a następnie wysyła tylko pierwsze 5 z 40 znaków. Każde hasło, którego odcisk zaczyna się tak samo, a są ich setki tysięcy, daje identyczne zapytanie, więc usługa dowiaduje się o twoim niemal niczego. Odsyła wszystkie znane z wycieków końcówki odcisków dla tego prefiksu, a właściwego dopasowania dokonuje tutaj twoja przeglądarka.

Ta strona prosi też o odpowiedzi z wypełnieniem. To osłabia to, co mogłyby sugerować rozmiary odpowiedzi, ale nie może tego całkowicie wyeliminować. Jak przy każdym zapytaniu sieciowym usługa wciąż widzi zwykłe metadane sieciowe, takie jak twój adres IP. Nigdy nie widzi natomiast hasła ani takiej części jego skrótu, która pozwoliłaby je zidentyfikować.

Niektóre rzeczy nie powinny leżeć w aplikacji do notatek.

Kody zapasowe 2FA, klucze odzyskiwania, hasła, które otwierają wszystko inne. Sealby trzyma je zaszyfrowane na twoim urządzeniu, nieczytelne dla nikogo poza tobą.

Pobierz w App Store

iPhone i iPad · iOS 17+ · Za darmo