Знания

Пароль утёк? Как проверить и что это на самом деле значит

Совпадение с базой утёкших паролей не доказывает, что кто-то взломал телефон. Оно означает, что этот пароль появился в известных данных утечек или подборов и больше не должен защищать ничего — особенно аккаунты, где вы его повторяли.

Проверить пароль приватно

Главное

  • Утёкшие пароли обычно появляются из взломанных сайтов и украденных баз аккаунтов, а не из этой проверки и не обязательно с вашего устройства.
  • Sealby хеширует пароль целиком в браузере и отправляет в Have I Been Pwned только первые пять символов отпечатка.
  • Совпадение означает, что пароль есть в известных данных атакующих. Наибольший риск — все другие аккаунты, где он повторялся.
  • Сначала устраните повторное использование, затем создайте уникальные пароли в менеджере или длинные парольные фразы, после этого включите 2FA или passkey.
  • Чистый результат полезен, но не доказывает, что пароль сильный, уникальный или неизвестный атакующему.

Откуда берутся утёкшие пароли

Сайт хранит достаточно данных, чтобы распознать пароль при входе. Хорошие сайты держат медленный хеш с солью, а не сам пароль. Но утечки всё равно раскрывают базы паролей, а плохая реализация, старые алгоритмы или слабые пароли позволяют атакующим восстановить многие исходные значения. Их собирают в списки для перебора и пробуют в других местах.

Поэтому совпадение говорит о пароле, а не о здоровье телефона в руках. Оно не доказывает, что вредоносная программа прочитала клавиатуру или что проверяемый аккаунт был источником утечки. Пароль мог прийти из другой службы много лет назад.

Как проверка работает, не раскрывая пароль

Проверка Sealby вычисляет отпечаток SHA-1 полного пароля внутри браузера. SHA-1 здесь используется только как формат поиска, который требует база Pwned Passwords, а не для хранения или защиты вашего пароля. Страница отправляет первые пять шестнадцатеричных символов отпечатка — никогда не пароль и не полный отпечаток.

Служба возвращает сотни окончаний отпечатков с этим префиксом, дополненные так, чтобы размер ответа меньше говорил о результате. Браузер локально сравнивает настоящее окончание и игнорирует дополнение. Это называется k-анонимностью: сервер видит группу возможных паролей, а устройство знает, какой полный отпечаток искать.

Что совпадение честно означает

Совпадение означает, что точный отпечаток пароля есть в известных скомпрометированных данных. Атакующие могут поставить такой пароль ближе к началу списка догадок. Это не говорит, кто им пользовался, какая утечка его раскрыла и открыт ли уже конкретный аккаунт.

Опасность сосредоточена там, где вы его повторяли. Автоматические инструменты перебора учётных данных пробуют пару из утёкшей почты и пароля в почте, магазинах, соцсетях и финансовых службах. Одна старая утечка становится несколькими захватами аккаунтов, потому что пароль путешествовал.

Исправляйте в этом порядке

1. Уберите повторное использование. Смените пароль везде, где он встречается. Начните с почты и аккаунтов, способных сбросить другие, затем с финансовых служб, работы, соцсетей и магазинов. Заодно завершите незнакомые сеансы.

2. Сделайте каждую замену уникальной. Менеджер паролей может создавать и запоминать случайные пароли. Для секретов, которые нужно вводить или помнить, используйте несколько случайно выбранных слов из генератора парольных фраз. Не создавайте один сильный пароль для повторного использования.

3. Добавьте второй барьер. Включите 2FA; если сервис предлагает выбор, предпочтительнее приложение-аутентификатор или аппаратный ключ, а не SMS. Passkey ещё лучше там, где он поддержан, потому что он уникален для сайта и устойчив к фишингу.

Чего не может доказать чистый результат

Ни одна база утечек не содержит всех украденных паролей. Сайт может не знать о взломе, атакующий может держать данные втайне, а слабый пароль можно угадать, даже если он никогда не появился в утечке. «Не найден» — один полезный сигнал, а не сертификат прочности.

Оценивайте всю систему: уникальный пароль для каждого сайта, достаточная длина или случайная генерация, безопасное хранение и защита 2FA либо passkey. Чтобы увидеть, как длина и алгоритмы хранения меняют время подбора, прочитайте как работают атаки перебором.

Быстрые ответы

Как проверить, утёк ли мой пароль?

Используйте проверку, которая локально хеширует пароль и выполняет диапазонный поиск с k-анонимностью, например проверку утёкших паролей Sealby. Она отправляет только первые пять символов отпечатка SHA-1, получает множество возможных окончаний и сравнивает полный отпечаток в браузере.

Мой пароль был в утечке — что делать сначала?

Сначала смените его в каждом аккаунте, где он повторялся: начните с почты, менеджера паролей, банка и аккаунтов, способных сбрасывать другие. Поставьте разный уникальный пароль для каждого, затем проверьте сеансы и включите 2FA или passkey там, где это доступно.

Безопасно вводить пароль в проверку?

Только если вы можете проверить, как она устроена. Проверка Sealby оставляет пароль и полный хеш в браузере; к API Pwned Passwords уходит один пятисимвольный префикс хеша. Она также запрашивает дополненные результаты и ждёт отправки формы, а не ищет по мере набора.

Чистый результат означает, что пароль сильный?

Нет. Он лишь означает, что точный пароль не найден в текущих данных проверки. Короткий шаблон, личный факт, небольшая вариация или пароль, повторённый на ещё не взломанном сайте, всё равно могут быть слабыми.

Ваш сейф уже ждёт.

Скачайте Sealby и защитите важное. Настройка займёт меньше минуты, и никакого аккаунта заводить не нужно.

Скачать в App Store

iPhone и iPad · iOS 17+ · Бесплатно