Lär dig

Har ditt lösenord läckt? Så kontrollerar du det – och vad det verkligen betyder

En träff bevisar inte att någon har hackat din telefon. Den betyder att lösenordet finns med i känd läck- eller knäckdata och inte längre bör skydda något, särskilt inte konton där du återanvänt det.

Kontrollera ett lösenord privat nu

Viktiga punkter

  • Läckta lösenord kommer oftast från hackade webbplatser och stulna kontodatabaser, inte från den här kontrollen och inte nödvändigtvis din enhet.
  • Sealby hashar hela lösenordet i webbläsaren och skickar bara de fem första tecknen av fingeravtrycket till Have I Been Pwned.
  • En träff betyder att lösenordet finns i kända attackdata. Den största risken är alla andra konton där samma lösenord använts.
  • Åtgärda återanvändning först, gå sedan över till unika lösenord från en lösenordshanterare eller långa lösenordsfraser, och lägg till 2FA eller passkeys sist.
  • Ingen träff är användbar, men den bevisar inte att lösenordet är starkt, unikt eller okänt för en angripare.

Var läckta lösenord kommer ifrån

En webbplats lagrar tillräckligt för att känna igen lösenordet vid inloggning. Bra webbplatser lagrar en långsam, saltad hash, inte själva lösenordet. Läckor exponerar ändå lösenordsdatabaser, och dåliga implementationer, gamla algoritmer eller svaga lösenord låter angripare återskapa många av de ursprungliga värdena. De värdena samlas i knäcklistor och testas på andra platser.

En träff säger alltså något om lösenordet, inte om hur det står till med enheten i din hand. Den bevisar inte att skadlig kod har läst av tangentbordet eller att just det konto du kontrollerar var den läckta webbplatsen. Lösenordet kan komma från en helt annan tjänst för flera år sedan.

Så fungerar kontrollen utan att avslöja lösenordet

Sealbys kontroll skapar ett SHA-1-fingeravtryck av hela lösenordet i webbläsaren. SHA-1 används här bara som det sökformat som Pwned Passwords-databasen kräver, inte för att lagra eller skydda ditt lösenord. Sidan skickar bara de fem första hexadecimala tecknen av fingeravtrycket – aldrig lösenordet och aldrig hela fingeravtrycket.

Tjänsten returnerar hundratals fingeravtrycksslut som delar samma prefix, utfyllda för att svarens storlek inte ska avslöja för mycket. Webbläsaren jämför det riktiga slutet lokalt och ignorerar utfyllnadsposterna. Det kallas k-anonymitet: servern ser en folkmassa av möjliga lösenord, medan din enhet vet vilket komplett fingeravtryck den letar efter.

Vad en träff ärligt betyder

En träff betyder att lösenordets exakta fingeravtryck finns i känd, komprometterad lösenordsdata. Angripare kan då placera det lösenordet högt upp på en gissningslista. Den säger inte vem som använde det, vilken läcka det kom från eller om ett visst konto redan har öppnats.

Faran är störst där du har återanvänt lösenordet. Automatiserade verktyg för credential stuffing testar ett läckt par av e-post och lösenord hos e-post, butiker, sociala nätverk och finansiella tjänster. En enda gammal läcka blir flera kapade konton eftersom lösenordet spred sig.

Åtgärda i denna ordning

1. Ta bort återanvändningen. Byt lösenordet överallt det används. Börja med e-post och konton som kan återställa andra konton, sedan bank och ekonomi, jobbet, sociala konton och butiker. Logga ut okända sessioner samtidigt.

2. Gör varje nytt lösenord unikt. En lösenordshanterare kan skapa och komma ihåg slumpmässiga lösenord. För sådant du måste skriva eller minnas, använd flera slumpmässigt valda ord från lösenordsfrasgeneratorn. Skapa inte ett enda starkt lösenord och återanvänd det överallt.

3. Lägg till en andra spärr. Slå på tvåstegsverifiering, helst med en autentiseringsapp eller hårdvarunyckel i stället för SMS när tjänsten ger dig ett val. En passkey är ännu bättre där den stöds, eftersom den är unik för webbplatsen och motstår nätfiske.

Vad en utebliven träff inte bevisar

Ingen läckdatabas innehåller alla stulna lösenord. En webbplats kanske inte vet att den läckt, en angripare kan hålla data privat, och ett svagt lösenord kan gissas utan att någonsin dyka upp i en läcka. ”Ingen träff” är en användbar signal, inte ett styrkebevis.

Bedöm hela upplägget: unikt per webbplats, långt eller slumpmässigt genererat, säkert förvarat och kompletterat med 2FA eller passkeys. Vill du se varför längd och lagringsalgoritmer förändrar tiden det tar att gissa, läs hur brute force-attacker fungerar.

Snabba svar

Hur kontrollerar jag om mitt lösenord läckt?

Använd en kontroll som hashar lösenordet lokalt och gör en k-anonym intervallsökning, till exempel Sealbys lösenordskontroll. Den skickar bara de fem första tecknen av ett SHA-1-fingeravtryck, tar emot många möjliga slut och jämför hela fingeravtrycket i webbläsaren.

Mitt lösenord fanns i ett läck. Vad gör jag först?

Byt det först på varje konto där du återanvänt det. Börja med e-post, din lösenordshanterare, bank och konton som kan återställa andra. Använd ett eget unikt lösenord för varje konto, gå igenom inloggade sessioner och slå på 2FA eller passkey där det finns.

Är det säkert att skriva in mitt lösenord i en kontroll?

Bara om du kan verifiera hur kontrollen fungerar. Sealbys kontroll behåller lösenordet och hela hashen i webbläsaren; bara ett prefix på fem hashtecken skickas till Pwned Passwords intervall-API. Den begär också utfyllda resultat och väntar tills du skickar in, i stället för att söka medan du skriver.

Betyder ingen träff att mitt lösenord är starkt?

Nej. Det betyder bara att exakt det lösenordet inte finns i kontrollens aktuella data. Ett kort mönster, en personlig uppgift, en liten variant eller ett lösenord som återanvänts på en webbplats som inte har läckt kan ändå vara svagt.

Ditt valv väntar.

Ladda ner Sealby och skydda det som betyder något. Det tar under en minut, och du behöver inte skapa något konto.

Hämta i App Store

iPhone & iPad · iOS 17+ · Gratis