Công cụ riêng tư miễn phí
Mật khẩu này đã bị lộ chưa?
Hàng tỷ mật khẩu đã xuất hiện trong các vụ rò rỉ dữ liệu, và kẻ tấn công thử chúng trước tiên. Kiểm tra một mật khẩu tại đây. Mật khẩu gốc không bao giờ rời trình duyệt của bạn: chỉ 5 ký tự đầu của một dấu vân tay tạo ngay trên máy được gửi đi. Xem chính xác điều gì diễn ra bên dưới.
Những gì rời khỏi trình duyệt của bạn
Mật khẩu của bạn ở lại trang này
Trang này không bao giờ gửi, lưu hay ghi log mật khẩu gốc. Mọi thứ bên dưới làm việc trên một dấu vân tay cục bộ của nó.
Trình duyệt của bạn tính một dấu vân tay SHA-1
Ngay trên máy, bằng Web Crypto API có sẵn:
Chỉ 5 ký tự đầu được gửi đi
Một yêu cầu ẩn danh được gửi đi. Mọi mật khẩu có dấu vân tay bắt đầu giống vậy đều trông giống hệt của bạn:
GET api.pwnedpasswords.com/range/
Việc so khớp diễn ra ngay tại đây
Dịch vụ trả về hàng trăm phần đuôi dấu vân tay cho tiền tố đó, được độn thêm để kích thước phản hồi tiết lộ ít hơn. Trình duyệt của bạn so sánh chúng ngay trên máy.
Có trong các vụ rò rỉ
Nghĩa là kẻ tấn công đã có nó trong danh sách. Nó sẽ nằm trong những lần đoán đầu tiên nhắm vào bất kỳ tài khoản nào dùng nó. Nếu nó đang bảo vệ thứ gì của bạn, hãy đổi ngay tại đó, và đừng dùng lại ở bất cứ đâu khác. Giải pháp bền lâu: mỗi tài khoản một mật khẩu riêng, cất trong một trình quản lý bạn tin tưởng.
Nên cất mã dự phòng 2FA và khóa khôi phục ở đâu cho an toàn →Không thấy trong các vụ rò rỉ đã biết
Nó không xuất hiện trong dữ liệu rò rỉ. Đó là một dấu hiệu tốt, không phải một bảo đảm. Các vụ rò rỉ xuất hiện liên tục, và “chưa bị lộ” không thay thế được một mật khẩu dài, chỉ dùng cho một tài khoản, và có đăng nhập hai yếu tố hậu thuẫn.
Nên cất mã dự phòng 2FA và khóa khôi phục ở đâu cho an toàn →Không kết nối được dịch vụ kiểm tra
Chưa có gì được kiểm tra và không gì rời trình duyệt của bạn ngoài lần thử kết nối. Hãy thử lại sau giây lát.
Mẹo k-anonymity hoạt động ra sao
Hỏi “mật khẩu này bị lộ chưa?” theo cách ngây thơ nghĩa là gửi mật khẩu cho ai đó, chính là điều bạn không bao giờ nên làm. Cách tiếp cận k-anonymity không bao giờ gửi mật khẩu gốc. Dịch vụ chỉ nhận một tiền tố băm 5 ký tự mà nhiều nghìn mật khẩu khả dĩ cùng chia sẻ, cộng với metadata thông thường của mọi yêu cầu web.
Trình duyệt của bạn lấy dấu vân tay mật khẩu bằng SHA-1, rồi chỉ gửi 5 trong số 40 ký tự. Mọi mật khẩu có dấu vân tay bắt đầu giống vậy, hàng trăm nghìn cái, tạo ra yêu cầu giống hệt nhau, nên dịch vụ gần như không biết gì về mật khẩu của bạn. Nó trả về mọi phần đuôi dấu vân tay từng bị rò rỉ đã biết cho tiền tố đó, và trình duyệt của bạn thực hiện việc so khớp thực sự tại đây.
Trang này cũng yêu cầu phản hồi được độn thêm. Việc đó hạn chế những gì kích thước phản hồi có thể gợi ý, nhưng không thể loại bỏ hoàn toàn. Như mọi yêu cầu web, dịch vụ vẫn thấy metadata mạng thông thường như địa chỉ IP của bạn. Thứ nó không bao giờ thấy là mật khẩu, hay đủ phần băm để nhận diện nó.
Có những thứ không nên nằm trong ứng dụng ghi chú.
Mã dự phòng 2FA, khóa khôi phục, những mật khẩu mở mọi thứ khác. Sealby giữ chúng được mã hóa trên thiết bị của bạn, không ai đọc được ngoài bạn.
iPhone & iPad · iOS 17+ · Miễn phí