学习

密码泄露了吗?如何检查,以及它真正意味着什么

泄露密码匹配不证明有人黑进了你的手机。它表示该密码出现在已知泄露或破解数据中,不应再保护任何账户,尤其是所有重复使用它的账户。

立即私密检查密码

要点速览

  • 泄露密码通常来自被攻破的网站和被盗账户数据库,不必然来自本次检查或你的设备。
  • Sealby 在浏览器中哈希完整密码,只向 Have I Been Pwned 发送该指纹的前五个字符。
  • 匹配表示密码在已知攻击数据中;最大风险在所有重复使用它的账户。
  • 先停止复用,再为每个账户使用独特的管理器密码或长短语,最后添加双重认证或通行密钥。
  • 未找到结果有帮助,却不证明密码强、唯一或攻击者未知。

泄露密码来自哪里

网站需要保存足够的信息,才能在你登录时识别密码。好的网站会保存慢速加盐哈希,而不是密码本身。但数据泄露仍然会暴露密码库。糟糕的实现、过时的算法或弱密码,都可能让攻击者还原出大量原始密码。这些密码会被收集进破解列表,拿到别处尝试。

因此,匹配说明的是密码,而不是你手中设备的健康。它不证明恶意软件记录了键盘,也不证明正在检查的账户就是泄露站点;可能来自多年前另一个服务。

如何不暴露密码地检查

Sealby 在浏览器内计算完整密码的 SHA-1 指纹。这里 SHA-1 仅是 Pwned Passwords 数据库要求的查询格式,不用于保存或保护密码。页面只发送指纹前五个十六进制字符,不发送密码或完整指纹。

服务器会返回数百个共享该前缀的指纹结尾,并加入填充数据,让响应大小不会透露太多信息。你的浏览器会在本地比较真正的结尾,忽略填充项。这就是 k 匿名:服务器只看到一群可能的密码,只有你的设备知道该寻找哪个完整指纹。

匹配真正说明什么

匹配表示准确密码指纹存在于已知泄露密码数据中。攻击者可以把它放在猜测列表前面;但这不说明是谁使用它、哪次泄露暴露它,或某个账户是否已被打开。

危险集中在复用处。自动凭据填充会拿泄露的邮箱和密码组合尝试邮箱、商店、社交网络和金融服务。一场旧泄露会因密码被带到别处而变成多次接管。

按这个顺序修复

1. 停止复用。在所有使用它的地方改密码;先邮箱和可重置其他账户的服务,再金融、工作、社交和购物账户,并退出未知会话。

2. 每个新密码都要独特。密码管理器可生成和保存随机密码。需要自己输入的秘密,可用密码短语生成器选择几个无关单词;不要把一个强密码到处用。

3. 加第二道屏障。有选择时,优先认证器或硬件密钥而非短信。支持时,通行密钥更好,因为它网站专属且抗钓鱼。

未找到无法证明什么

没有任何泄露库包含所有被盗密码:站点可能不知道被攻破,攻击者可能不公开数据,弱密码也能在从未泄露前被猜到。“未找到”是一个信号,不是强度证书。

评估整体设置:每站唯一、足够长或随机生成、安全保管,并有双重认证或通行密钥。了解长度和存储算法怎样影响猜测时间,可读暴力破解原理

快速问答

怎样检查密码是否泄露?

使用像 Sealby 密码泄露检查这样的工具:它在本地哈希密码并做 k 匿名范围查询。只发送 SHA-1 指纹的前五个字符,接收很多可能后缀,在浏览器内比较完整指纹。

密码出现在泄露中,先做什么?

先在所有复用该密码的账户改掉它;从邮箱、密码管理器、银行和能重置其他账户的服务开始。每个账户用不同密码,检查会话,并开启双重认证或通行密钥。

把密码输入检查器安全吗?

仅当你能核实检查工具的原理时才安全。Sealby 的检查工具会把密码和完整哈希留在浏览器里,只向 Pwned Passwords 范围 API 发送五个字符的哈希前缀。它还会请求带填充的结果,并且要等你提交后才查询,不会边输入边搜索。

未找到是否代表密码很强?

不是。它只代表当前数据中没有这条准确密码。短模式、个人信息、轻微变体,或尚未公开泄露的网站上的复用仍可能很弱。

你的保险库,已经就绪。

下载 Sealby,守护重要的东西。设置不到一分钟,也无需创建任何账户。

在 App Store 下载

iPhone 和 iPad · iOS 17+ · 免费