Бесплатный инструмент

Утёк ли ваш пароль

Проверка не отправляет ваш пароль: от него считается хэш, наружу уходят только первые пять символов, а сравнение идёт уже у вас в браузере. Если пароль встречается в утечках, его подберут за секунды, менять нужно везде, где он повторяется.

В открытом доступе лежат миллиарды паролей из старых взломов. Если ваш среди них, подбор занимает секунды, программа просто идёт по списку. Проверка показывает, есть ли пароль в базе Have I Been Pwned, и не отправляет при этом сам пароль.

Готов к проверке

Пароль не покидает устройство. Браузер считает SHA-1-хеш, отправляет первые пять символов и получает список хвостов, совпадение ищется уже у вас. Это стандартный метод k-анонимности Have I Been Pwned.

Почему проверка не видит пароль

Браузер считает SHA-1 от пароля и отправляет только первые пять символов хеша. Сервер возвращает все хвосты, которые начинаются с этих пяти символов, сотни вариантов. Совпадение ищется уже на вашем устройстве, поэтому по запросу невозможно понять, какой пароль проверяли. Метод называется k-анонимностью.

Что значит число раз

Это сколько записей с таким паролем нашлось во всех утечках, попавших в базу. «Найден 12 000 раз» не значит, что взломали вас: значит, этот пароль придумали ещё 12 000 человек, и он давно лежит в словарях для перебора.

Если пароль не найден

База знает только опубликованные утечки, свежий взлом, о котором ещё не сообщили, в неё не попал. Отсутствие в базе не справка о безопасности: длинный случайный пароль, свой для каждого сайта, надёжнее любой проверки.

Пароль: половина защиты

Вторая половина, канал. В открытом Wi-Fi видно, куда вы ходите; 404 VPN шифрует трафик целиком и держит DNS внутри туннеля.

Как подключить 404 VPN →

Частые вопросы

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ Безопасно ли вводить сюда пароль? ▸
> Страница не отправляет пароль и не сохраняет его. Наружу уходит запрос к api.pwnedpasswords.com с пятью символами хеша, восстановить по ним исходную строку нельзя. Код страницы открыт, это видно в исходнике. Если всё равно не хочется, проверьте похожий пароль той же длины и структуры, результат будет показательным.
[02] $ Что за база Have I Been Pwned? ▸
> Публичный проект Троя Ханта, который собирает пароли из известных утечек, больше миллиарда записей. Хранятся только хеши, привязки к почте и имени там нет.
[03] $ Нашли пароль, что делать в первую очередь? ▸
> Сменить его в почте и банке: почта, ключ к восстановлению всего остального. Потом на сайтах, где стоял тот же пароль. И включить двухфакторную аутентификацию.
[04] $ Проверяете ли вы почту на утечки? ▸
> Нет. Проверка по адресу почты требует отправить сам адрес и ключ к API это уже не анонимно. Такую проверку делают на сайте haveibeenpwned.com.