Pengecek Kebocoran Kata Sandi

Pengecek kebocoran yang dibangun di atas API k-anonymity Have I Been Pwned — protokol yang sama yang digunakan 1Password Watchtower, Bitwarden Reports, dan Firefox Monitor. Kata sandi di-hash dengan SHA-1 secara lokal di browser Anda, dan hanya 5 karakter hex pertama dari hash 40 karakter itu yang dikirim ke api.pwnedpasswords.com. HIBP mengembalikan setiap hash bocor yang berbagi prefiks itu (~500), dan halaman membandingkan 35 karakter sisanya secara lokal. Kata sandi Anda tidak pernah meninggalkan perangkat dalam bentuk yang dapat dipulihkan.

Cara menggunakan

1
Masukkan kata sandi

Klik bidang dan ketik atau tempel. Pemeriksaan berjalan saat submit, bukan setiap penekanan tombol.

2
Klik Periksa

Browser meng-hash kata sandi dengan SHA-1, mengirim hanya 5 karakter hex pertama dari hash itu ke HIBP, menerima ~500 sufiks kandidat kembali.

3
Baca hasilnya

Entah "tidak ditemukan" atau "terlihat N kali". Jika ditemukan, ubah kata sandi di mana pun digunakan ulang.

4
Buat pengganti

Gunakan generator kata sandi atau generator passphrase kami untuk pengganti unik yang kuat.

Cari kata sandi Anda di database kebocoran Have I Been Pwned via protokol k-anonymity

Model k-anonymity. Hanya 5 karakter pertama hash SHA-1 kata sandi Anda yang dikirim. HIBP mengembalikan semua hash dengan prefiks itu (~500); pencocokan 35 karakter sisanya berjalan di halaman. Protokol yang sama digunakan 1Password Watchtower, Bitwarden Reports, dan Firefox Monitor.

Fitur

Protokol k-anonymity
Dirancang dan dioperasikan oleh Troy Hunt. Server hanya pernah melihat 5 karakter hex pertama dari hash SHA-1, yang konsisten dengan ~500 kata sandi kandidat — kata sandi spesifik Anda tidak dapat diidentifikasi.
800+ kebocoran diindeks
Have I Been Pwned mengumpulkan lebih dari 800 kebocoran data yang dikenal mencakup miliaran akun. Jika kata sandi ada di salah satunya, tool ini akan menemukannya.
Hashing SHA-1 lokal
Kata sandi di-hash secara lokal di browser Anda. Halaman mengiris prefiks 5 karakter untuk request, lalu mencocokkan sufiks 35 karakter dengan response secara lokal.
Jumlah kemunculan
Bukan sekadar ya/tidak — Anda melihat berapa kali kata sandi telah terlihat di semua kebocoran. 1 hit sudah buruk; 100.000 hit berarti itu kata sandi paling umum.
Bentuk request yang dapat diaudit
Satu GET ke https://api.pwnedpasswords.com/range/{prefiks-5-karakter} tanpa body dan tanpa cookie — prefiks itu satu-satunya yang melintasi kabel.

FAQ

Apa tepatnya yang dikirim ke HIBP?

Hanya 5 karakter hex pertama dari hash SHA-1 kata sandi Anda — GET ke https://api.pwnedpasswords.com/range/{prefiks}. Prefiks itu bertabrakan dengan sekitar 500 kata sandi berbeda, jadi HIBP tidak dapat menentukan mana yang Anda periksa.

Apa itu k-anonymity?

Model privasi di mana query dicampur dengan k query lain yang tidak dapat dibedakan. Mengirim prefiks SHA-1 5 karakter berarti query Anda tidak dapat dibedakan dari ~500 lainnya, sehingga server tidak dapat secara unik mengidentifikasi apa yang Anda cari.

Mengapa SHA-1, bukankah rusak?

SHA-1 rusak untuk resistensi tabrakan (serangan SHAttered), tetapi k-anonymity tidak bergantung padanya. Prefiks hanya perlu menyebar kata sandi nyata secara merata di seluruh bucket, yang dilakukan SHA-1 dengan baik.

Dari mana data kebocoran berasal?

Proyek Have I Been Pwned Troy Hunt (haveibeenpwned.com). Ia mengumpulkan kebocoran yang diungkap secara publik dan daftar terkurasi. 800+ kebocoran; 13+ miliar kredensial terkompromi.

Kata sandi saya tidak ada di database — apakah kuat?

Belum tentu. Itu hanya berarti belum muncul di database bocor mana pun. Kata sandi pendek atau dapat diprediksi masih dapat dipecah oleh brute force online atau offline. Selalu uji kekuatan secara terpisah.

Apa yang harus saya lakukan jika bocor?

Segera berhenti menggunakannya. Hasilkan pengganti unik untuk setiap situs di mana kata sandi digunakan ulang. Beralih ke pengelola kata sandi. Aktifkan 2FA jika memungkinkan.

Mengapa memakai ini jika pengelola kata sandi saya sudah mengaudit kebocoran?

Untuk pemeriksaan sekali jalan — kata sandi yang Anda lihat di unggahan kebocoran, pertanyaan rekan kerja "apakah ini aman?", atau kata sandi yang belum Anda simpan di pengelola. Jika Anda sudah memakai 1Password Watchtower atau Bitwarden Reports untuk seluruh brankas, Anda tidak memerlukan alat ini untuk hal itu.

Bagaimana Anda menilai alat ini?

Terima kasih atas penilaian Anda!
Ingin berbagi lebih? Tinggalkan komentar!
Terima kasih! Komentar Anda akan muncul setelah moderasi.
Siapa yang cocok menggunakan alat ini?
Diterbitkan Penulis: