免費隱私工具
這組密碼外洩過嗎?
數十億組密碼已出現在資料外洩事件中,而攻擊者會最先嘗試那些。在這裡檢查一組。原始密碼永遠不會離開你的瀏覽器:送出的只有本機指紋的前 5 個字元。下方可以看到究竟發生了什麼。
什麼會離開你的瀏覽器
你的密碼留在這個頁面上
這個頁面永遠不會把原始密碼送出、儲存或記錄。下面的一切都作用在它的本機指紋上。
你的瀏覽器計算一個 SHA-1 指紋
在本機,使用內建的 Web Crypto API:
只送出前 5 個字元
送出一個匿名請求。所有指紋開頭相同的密碼,看起來都和你的一模一樣:
GET api.pwnedpasswords.com/range/
比對回到這裡完成
服務會傳回該前綴的數百個指紋結尾,並經過填充,讓回應大小透露得更少。你的瀏覽器在本機比對它們。
出現在外洩資料中
這代表攻擊者的清單上已經有它。對任何使用它的帳號,它會是最先被猜的幾組之一。如果它還保護著你的任何東西,去那裡改掉它,也不要在其他任何地方重複使用。長久的解法:每個帳號一組獨一無二的密碼,放在你信任的密碼管理器裡。
2FA 備用碼與復原金鑰該放在哪裡才安全 →無法連上檢查服務
什麼都沒有檢查,除了這次嘗試本身,也沒有任何東西離開你的瀏覽器。請稍後再試。
k-anonymity 這一招如何運作
用天真的方式問「這組密碼外洩過嗎?」,代表把密碼送給某個人,而這正是你永遠不該做的事。k-anonymity 做法永遠不送出原始密碼。服務收到的是一個由成千上萬個可能密碼共享的 5 字元雜湊前綴,再加上任何網路請求都有的普通中繼資料。
你的瀏覽器用 SHA-1 為密碼取指紋,然後只送出 40 個字元中的前 5 個。所有指紋開頭相同的密碼(有數十萬組)都會產生一模一樣的請求,所以服務對你的密碼幾乎一無所知。它回覆該前綴所有已知外洩的指紋結尾,實際比對由你的瀏覽器在這裡完成。
這個頁面還會要求填充過的回應。這能限制回應大小可能透露的線索,但無法完全消除。如同任何網路請求,服務仍看得到普通的網路中繼資料,例如你的 IP 位址。它永遠看不到的,是密碼本身,或足以識別它的雜湊。
有些東西不該放在備忘錄 App 裡。
2FA 備用碼、復原金鑰、解鎖其他一切的密碼。Sealby 把它們加密存放在你的裝置上,除了你,沒有人能讀取。
iPhone 與 iPad · iOS 17+ · 免費