學習

密碼外洩了嗎?如何檢查,以及它真正代表什麼

外洩密碼比對不代表有人駭進你的手機;它表示這個密碼出現在已知外洩或破解資料中,不該再保護任何帳戶,尤其是所有重複使用它的帳戶。

立即私密檢查密碼

重點整理

  • 外洩密碼通常來自遭入侵網站與被盜帳戶資料庫,不一定來自這次檢查或你的裝置。
  • Sealby 在瀏覽器中雜湊完整密碼,只向 Have I Been Pwned 傳送指紋前五個字元。
  • 比對表示密碼在已知攻擊資料中;最大危險在所有重複使用它的帳戶。
  • 先停止重複使用,再為每個帳戶使用獨特的管理器密碼或長密碼短語,最後加上雙因素驗證或通行金鑰。
  • 未找到結果有用,卻不證明密碼強、唯一或攻擊者未知。

外洩密碼從哪裡來

網站必須保存足夠的資訊,才能在你登入時辨認密碼。安全的網站會保存慢速加鹽雜湊,而不是密碼本身。外洩事件仍然會暴露密碼資料庫,不良的實作方式、過時演算法或太弱的密碼,都可能讓攻擊者還原出許多原始密碼。這些密碼接著會被收集進破解清單,拿到別處嘗試。

因此,比對說明的是密碼,不是你手中裝置的健康。它不證明惡意軟體記錄了鍵盤,也不證明正在檢查的帳戶就是外洩網站;可能來自多年前另一項服務。

如何不洩露密碼地檢查

Sealby 在瀏覽器內計算完整密碼的 SHA-1 指紋。這裡 SHA-1 只是 Pwned Passwords 資料庫要求的查詢格式,不用來保存或保護密碼。頁面只傳送指紋前五個十六進位字元,不傳送密碼或完整指紋。

服務會回傳數百個共用同一前綴的指紋結尾,並加入填充資料讓回應大小不易被看穿。瀏覽器會在本機比對真正的結尾,忽略填充項目。這就是所謂的 k 匿名:伺服器只看到一群可能的密碼,只有你的裝置知道該找哪一個完整指紋。

比對誠實地代表什麼

比對表示確切密碼指紋存在於已知外洩密碼資料中。攻擊者可把它放在猜測清單前面;但這不告訴你誰使用它、哪次外洩暴露它,或某個帳戶是否已被開啟。

危險集中在重複使用處。自動憑證填充會用外洩的電子郵件與密碼組合嘗試郵件、商店、社群與金融服務;一次舊外洩可能因密碼被帶到別處而變成多次接管。

按這個順序修復

1. 停止重複使用。在所有使用它的地方更換;先電子郵件與可重設其他帳戶的服務,再金融、工作、社群與購物帳戶,並登出未知工作階段。

2. 每個新密碼都要獨特。密碼管理器可產生並記住隨機密碼。需要自己輸入的秘密,可用密碼短語產生器選幾個無關單詞;不要把一個強密碼到處用。

3. 加第二道屏障。有選擇時優先驗證器或硬體金鑰,而非簡訊。支援時,通行金鑰更好,因為它網站專屬且抗釣魚。

「未找到」無法證明什麼

沒有任何外洩資料庫收錄所有被盜密碼。網站可能不知道自己遭入侵,攻擊者可能不公開資料,弱密碼就算從未出現在外洩紀錄裡,也可能被猜中。「未找到」是一個有用的訊號,但不是強度證明。

檢視整體設定:每站唯一、夠長或隨機產生、安全保存,並有雙因素驗證或通行金鑰。可閱讀暴力破解原理了解長度與儲存演算法如何改變猜測時間。

快速問答

如何檢查密碼是否外洩?

使用像 Sealby 密碼外洩檢查這類在本機雜湊密碼並進行 k 匿名範圍查詢的工具。它只傳送 SHA-1 指紋前五個字元,收到許多可能字尾後在瀏覽器內比對完整指紋。

我的密碼出現在外洩資料中,先做什麼?

先在所有重複使用它的帳戶更換。從電子郵件、密碼管理器、銀行與能重設其他帳戶的服務開始。每個服務使用不同密碼,檢查登入工作階段,並開啟雙因素驗證或通行金鑰。

把密碼輸入檢查器安全嗎?

只有在你能確認檢查工具如何運作時才安全。Sealby 把密碼與完整雜湊留在瀏覽器裡,只送出一組五字元的雜湊前綴給 Pwned Passwords 範圍 API。它還會要求加了填充的回應,並等你送出後才查詢,而不是邊打字邊查。

未找到代表密碼很強嗎?

不是。它只代表目前資料中沒有這個確切密碼。短模式、個人資訊、輕微變體,或尚未公開外洩網站上的重複使用仍可能很弱。

你的保險庫在等你。

下載 Sealby,保護重要的東西。設定不用一分鐘,也不必建立任何帳號。

在 App Store 下載

iPhone 與 iPad · iOS 17+ · 免費