Ferramenta gratuita de privacidade

Esta palavra-passe já foi divulgada?

Milhares de milhões de palavras-passe já apareceram em fugas de dados, e os atacantes começam por essas. Verifique uma aqui. A palavra-passe em bruto nunca sai do seu navegador: só são enviados os primeiros 5 caracteres de uma impressão digital local. Veja abaixo exatamente o que acontece.

O que sai do seu navegador

A sua palavra-passe fica nesta página

Esta página nunca envia, guarda nem regista a palavra-passe em bruto. Tudo o que se segue trabalha sobre uma impressão digital local dela.

O seu navegador calcula uma impressão digital SHA-1

Localmente, com a Web Crypto API integrada:

Só os primeiros 5 caracteres são enviados

Sai um único pedido anónimo. Qualquer palavra-passe cuja impressão digital comece da mesma forma parece idêntica à sua:

A comparação acontece aqui

O serviço devolve centenas de terminações de impressão digital para esse prefixo, com preenchimento para que o tamanho da resposta revele menos. O seu navegador compara-as localmente.

Como funciona o truque da k-anonymity

Perguntar «esta palavra-passe foi divulgada?» da forma ingénua significa enviar a palavra-passe a alguém, exatamente o que nunca se deve fazer. A abordagem de k-anonymity nunca envia a palavra-passe em bruto. O serviço recebe um prefixo de hash de 5 caracteres, partilhado por muitos milhares de palavras-passe possíveis, além dos metadados habituais de qualquer pedido web.

O seu navegador cria a impressão digital da palavra-passe com SHA-1 e depois envia apenas os primeiros 5 dos 40 caracteres. Todas as palavras-passe cuja impressão digital comece da mesma forma, centenas de milhares delas, produzem um pedido idêntico, por isso o serviço fica a saber quase nada sobre a sua. Responde com todas as terminações de impressão digital conhecidas como divulgadas para esse prefixo, e o seu navegador faz aqui a comparação propriamente dita.

Esta página pede também respostas com preenchimento. Isso limita o que os tamanhos das respostas poderiam sugerir, mas não o elimina totalmente. Como em qualquer pedido web, o serviço continua a ver metadados de rede habituais, como o seu endereço IP. O que nunca vê é a palavra-passe, nem hash suficiente para a identificar.

Há coisas que não deviam viver numa app de notas.

Códigos de reserva 2FA, chaves de recuperação, as palavras-passe que desbloqueiam tudo o resto. O Sealby mantém-nos encriptados no seu dispositivo, legíveis por ninguém a não ser você.

Descarregar na App Store

iPhone e iPad · iOS 17+ · Grátis