Ferramenta gratuita de privacidade
Esta palavra-passe já foi divulgada?
Milhares de milhões de palavras-passe já apareceram em fugas de dados, e os atacantes começam por essas. Verifique uma aqui. A palavra-passe em bruto nunca sai do seu navegador: só são enviados os primeiros 5 caracteres de uma impressão digital local. Veja abaixo exatamente o que acontece.
O que sai do seu navegador
A sua palavra-passe fica nesta página
Esta página nunca envia, guarda nem regista a palavra-passe em bruto. Tudo o que se segue trabalha sobre uma impressão digital local dela.
O seu navegador calcula uma impressão digital SHA-1
Localmente, com a Web Crypto API integrada:
Só os primeiros 5 caracteres são enviados
Sai um único pedido anónimo. Qualquer palavra-passe cuja impressão digital comece da mesma forma parece idêntica à sua:
GET api.pwnedpasswords.com/range/
A comparação acontece aqui
O serviço devolve centenas de terminações de impressão digital para esse prefixo, com preenchimento para que o tamanho da resposta revele menos. O seu navegador compara-as localmente.
Encontrada em fugas de dados
Isso significa que os atacantes já a têm nas listas deles. Estará entre as primeiras tentativas contra qualquer conta que a use. Se protege algo seu, mude-a aí e não a reutilize em mais lado nenhum. A solução que dura: uma palavra-passe única por conta, guardada num gestor em que confie.
Onde guardar em segurança códigos de reserva 2FA e chaves de recuperação →Não encontrada em fugas conhecidas
Não aparece nos dados de fugas. É um bom sinal, não uma garantia. Surgem fugas constantemente, e «ainda não divulgada» não substitui uma palavra-passe longa, única para uma só conta e apoiada em autenticação de dois fatores.
Onde guardar em segurança códigos de reserva 2FA e chaves de recuperação →Não foi possível contactar o serviço de verificação
Nada foi verificado e nada saiu do seu navegador além da tentativa. Tente de novo daqui a pouco.
Como funciona o truque da k-anonymity
Perguntar «esta palavra-passe foi divulgada?» da forma ingénua significa enviar a palavra-passe a alguém, exatamente o que nunca se deve fazer. A abordagem de k-anonymity nunca envia a palavra-passe em bruto. O serviço recebe um prefixo de hash de 5 caracteres, partilhado por muitos milhares de palavras-passe possíveis, além dos metadados habituais de qualquer pedido web.
O seu navegador cria a impressão digital da palavra-passe com SHA-1 e depois envia apenas os primeiros 5 dos 40 caracteres. Todas as palavras-passe cuja impressão digital comece da mesma forma, centenas de milhares delas, produzem um pedido idêntico, por isso o serviço fica a saber quase nada sobre a sua. Responde com todas as terminações de impressão digital conhecidas como divulgadas para esse prefixo, e o seu navegador faz aqui a comparação propriamente dita.
Esta página pede também respostas com preenchimento. Isso limita o que os tamanhos das respostas poderiam sugerir, mas não o elimina totalmente. Como em qualquer pedido web, o serviço continua a ver metadados de rede habituais, como o seu endereço IP. O que nunca vê é a palavra-passe, nem hash suficiente para a identificar.
Há coisas que não deviam viver numa app de notas.
Códigos de reserva 2FA, chaves de recuperação, as palavras-passe que desbloqueiam tudo o resto. O Sealby mantém-nos encriptados no seu dispositivo, legíveis por ninguém a não ser você.
iPhone e iPad · iOS 17+ · Grátis