免费工具

你的密码泄露了吗

几十亿个来自旧泄露的密码就摆在公开处。如果你的也在其中,破解只要几秒,程序照着名单挨个试就行。这项检测告诉你密码在不在 Have I Been Pwned 库里,同时不会把密码发往任何地方。

准备就绪

密码不会离开你的设备。浏览器算出 SHA-1 摘要,只发送前五个字符,收到一串后缀后在本地查找匹配。这就是 Have I Been Pwned 标准的 k-匿名方法。

检测为什么看不到你的密码

浏览器算出密码的 SHA-1 摘要,只发送摘要的前五个字符。服务器返回所有以这五个字符开头的后缀,几百条。匹配在你的设备上进行,所以从这条请求无法知道检测的是哪个密码。这个方法叫 k-匿名。

次数意味着什么

这是数据库收录的所有泄露中,出现该密码的记录条数。「出现 12000 次」不代表你被黑了:只说明另外还有 12000 个人想到了同一个密码,它早就躺在破解字典里。

如果没有找到

数据库只知道已公开的泄露:刚发生、还没人披露的入侵不在其中。不在库里并不是安全证书:每个网站一个长长的随机密码,比任何检测都管用。

密码只是一半防护

另一半是通道。在开放 Wi-Fi 上,你去了哪里一览无余;404 VPN 把整条连接加密,DNS 也留在隧道里。

如何连接 404 VPN →

常见问题

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ 在这里输入密码安全吗? ▸
> 页面既不发送也不保存密码。发出去的只有一条到 api.pwnedpasswords.com 的请求,里面是摘要的五个字符,凭它无法还原原文。页面源码是公开的,你可以自己看。实在不想输,就用一个长度和结构相近的密码试,结果同样说明问题。
[02] $ Have I Been Pwned 是什么? ▸
> Troy Hunt 运营的公开项目,收集已知泄露中的密码,超过十亿条记录。库里只有摘要,不与邮箱或姓名关联。
[03] $ 密码被找到了,先做什么? ▸
> 先改邮箱和银行的密码:邮箱是找回其他一切的钥匙。然后是用过同一个密码的网站。再把两步验证打开。
[04] $ 你们也检测邮箱泄露吗? ▸
> 不。按邮箱检测需要把地址本身连同 API 密钥一起发出去,那就不再匿名了。这类检测请到 haveibeenpwned.com。