Откуда берутся утёкшие пароли
Сайт хранит достаточно данных, чтобы распознать пароль при входе. Хорошие сайты держат медленный хеш с солью, а не сам пароль. Но утечки всё равно раскрывают базы паролей, а плохая реализация, старые алгоритмы или слабые пароли позволяют атакующим восстановить многие исходные значения. Их собирают в списки для перебора и пробуют в других местах.
Поэтому совпадение говорит о пароле, а не о здоровье телефона в руках. Оно не доказывает, что вредоносная программа прочитала клавиатуру или что проверяемый аккаунт был источником утечки. Пароль мог прийти из другой службы много лет назад.
Как проверка работает, не раскрывая пароль
Проверка Sealby вычисляет отпечаток SHA-1 полного пароля внутри браузера. SHA-1 здесь используется только как формат поиска, который требует база Pwned Passwords, а не для хранения или защиты вашего пароля. Страница отправляет первые пять шестнадцатеричных символов отпечатка — никогда не пароль и не полный отпечаток.
Служба возвращает сотни окончаний отпечатков с этим префиксом, дополненные так, чтобы размер ответа меньше говорил о результате. Браузер локально сравнивает настоящее окончание и игнорирует дополнение. Это называется k-анонимностью: сервер видит группу возможных паролей, а устройство знает, какой полный отпечаток искать.
Что совпадение честно означает
Совпадение означает, что точный отпечаток пароля есть в известных скомпрометированных данных. Атакующие могут поставить такой пароль ближе к началу списка догадок. Это не говорит, кто им пользовался, какая утечка его раскрыла и открыт ли уже конкретный аккаунт.
Опасность сосредоточена там, где вы его повторяли. Автоматические инструменты перебора учётных данных пробуют пару из утёкшей почты и пароля в почте, магазинах, соцсетях и финансовых службах. Одна старая утечка становится несколькими захватами аккаунтов, потому что пароль путешествовал.
Исправляйте в этом порядке
1. Уберите повторное использование. Смените пароль везде, где он встречается. Начните с почты и аккаунтов, способных сбросить другие, затем с финансовых служб, работы, соцсетей и магазинов. Заодно завершите незнакомые сеансы.
2. Сделайте каждую замену уникальной. Менеджер паролей может создавать и запоминать случайные пароли. Для секретов, которые нужно вводить или помнить, используйте несколько случайно выбранных слов из генератора парольных фраз. Не создавайте один сильный пароль для повторного использования.
3. Добавьте второй барьер. Включите 2FA; если сервис предлагает выбор, предпочтительнее приложение-аутентификатор или аппаратный ключ, а не SMS. Passkey ещё лучше там, где он поддержан, потому что он уникален для сайта и устойчив к фишингу.
Чего не может доказать чистый результат
Ни одна база утечек не содержит всех украденных паролей. Сайт может не знать о взломе, атакующий может держать данные втайне, а слабый пароль можно угадать, даже если он никогда не появился в утечке. «Не найден» — один полезный сигнал, а не сертификат прочности.
Оценивайте всю систему: уникальный пароль для каждого сайта, достаточная длина или случайная генерация, безопасное хранение и защита 2FA либо passkey. Чтобы увидеть, как длина и алгоритмы хранения меняют время подбора, прочитайте как работают атаки перебором.