免費工具

你的密碼泄露了嗎

幾十億個來自舊泄露的密碼就擺在公開處。如果你的也在其中,破解只要幾秒,程式照着名單挨個試就行。這項檢測告訴你密碼在不在 Have I Been Pwned 庫裏,同時不會把密碼發往任何地方。

準備就緒

密碼不會離開你的設備。瀏覽器算出 SHA-1 摘要,只發送前五個字符,收到一串後綴後在本地查找匹配。這就是 Have I Been Pwned 標準的 k-匿名方法。

檢測為什麼看不到你的密碼

瀏覽器算出密碼的 SHA-1 摘要,只發送摘要的前五個字符。伺服器返回所有以這五個字符開頭的後綴,幾百條。匹配在你的設備上進行,所以從這條請求無法知道檢測的是哪個密碼。這個方法叫 k-匿名。

次數意味着什麼

這是數據庫收錄的所有泄露中,出現該密碼的記錄條數。「出現 12000 次」不代表你被黑了:只説明另外還有 12000 個人想到了同一個密碼,它早就躺在破解字典裏。

如果沒有找到

數據庫只知道已公開的泄露:剛發生、還沒人披露的入侵不在其中。不在庫裏並不是安全證書:每個網站一個長長的隨機密碼,比任何檢測都管用。

密碼只是一半防護

另一半是通道。在開放 Wi-Fi 上,你去了哪裏一覽無餘;404 VPN 把整條連接加密,DNS 也留在隧道里。

如何連接 404 VPN →

常見問題

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ 在這裏輸入密碼安全嗎? ▸
> 頁面既不發送也不保存密碼。發出去的只有一條到 api.pwnedpasswords.com 的請求,裏面是摘要的五個字符,憑它無法還原原文。頁面源碼是公開的,你可以自己看。實在不想輸,就用一個長度和結構相近的密碼試,結果同樣説明問題。
[02] $ Have I Been Pwned 是什麼? ▸
> Troy Hunt 運營的公開項目,收集已知泄露中的密碼,超過十億條記錄。庫裏只有摘要,不與電郵或姓名關聯。
[03] $ 密碼被找到了,先做什麼? ▸
> 先改電郵和銀行的密碼:電郵是找回其他一切的鑰匙。然後是用過同一個密碼的網站。再把兩步驗證開啟。
[04] $ 你們也檢測電郵泄露嗎? ▸
> 不。按電郵檢測需要把地址本身連同 API 密鑰一起發出去,那就不再匿名了。這類檢測請到 haveibeenpwned.com。