Gratis integritetsverktyg
Har det här lösenordet läckt?
Miljarder lösenord har dykt upp i dataintrång, och angripare provar dem först. Kontrollera ett här. Själva lösenordet lämnar aldrig din webbläsare: bara de första 5 tecknen av ett lokalt fingeravtryck skickas. Se exakt vad som händer nedan.
Vad som lämnar din webbläsare
Ditt lösenord stannar på den här sidan
Den här sidan skickar, sparar eller loggar aldrig själva lösenordet. Allt nedan arbetar på ett lokalt fingeravtryck av det.
Din webbläsare beräknar ett SHA-1-fingeravtryck
Lokalt, med det inbyggda Web Crypto API:et:
Bara de första 5 tecknen skickas
En anonym förfrågan går iväg. Varje lösenord vars fingeravtryck börjar likadant ser identiskt ut med ditt:
GET api.pwnedpasswords.com/range/
Matchningen sker här hos dig
Tjänsten returnerar hundratals fingeravtrycksslut för det prefixet, utfyllda så att svarsstorleken avslöjar mindre. Din webbläsare jämför dem lokalt.
Hittat i intrång
Det betyder att angripare redan har det på sina listor. Det kommer att vara bland de första gissningarna mot varje konto som använder det. Om det skyddar något av ditt: byt det där, och återanvänd det inte någon annanstans. Lösningen som håller: ett unikt lösenord per konto, förvarat i en hanterare du litar på.
Var du bör förvara 2FA-reservkoder och återställningsnycklar säkert →Hittades inte i kända intrång
Det förekommer inte i intrångsdatan. Det är ett gott tecken, inte en garanti. Nya intrång dyker upp hela tiden, och ”har inte läckt än” ersätter inte ett lösenord som är långt, unikt för ett konto och kompletterat med tvåfaktorsinloggning.
Var du bör förvara 2FA-reservkoder och återställningsnycklar säkert →Kunde inte nå kontrolltjänsten
Ingenting kontrollerades och ingenting lämnade din webbläsare utom själva försöket. Prova igen om en stund.
Så fungerar k-anonymitetstricket
Att fråga ”har det här lösenordet läckt?” på det naiva sättet innebär att skicka lösenordet till någon, vilket är precis det du aldrig ska göra. K-anonymitetsmetoden skickar aldrig själva lösenordet. Tjänsten får ett hashprefix på 5 tecken som delas av många tusen möjliga lösenord, plus den vanliga metadatan hos vilken webbförfrågan som helst.
Din webbläsare tar ett SHA-1-fingeravtryck av lösenordet och skickar sedan bara de första 5 av de 40 tecknen. Varje lösenord vars fingeravtryck börjar likadant, hundratusentals av dem, ger en identisk förfrågan, så tjänsten får veta nästan ingenting om ditt. Den svarar med varje känt läckt fingeravtrycksslut för det prefixet, och din webbläsare gör själva matchningen här.
Den här sidan begär dessutom utfyllda svar. Det begränsar vad svarsstorlekar skulle kunna antyda, men kan inte ta bort det helt. Som vid varje webbförfrågan ser tjänsten fortfarande vanlig nätverksmetadata, som din IP-adress. Det den aldrig ser är lösenordet, eller tillräckligt mycket av dess hash för att identifiera det.
Vissa saker hör inte hemma i en anteckningsapp.
2FA-reservkoder, återställningsnycklar, lösenorden som låser upp allt annat. Sealby håller dem krypterade på din enhet, läsbara för ingen annan än dig.
iPhone & iPad · iOS 17+ · Gratis