Перевірка пароля на витік онлайн

Перевірник витоків на основі k-anonymity API Have I Been Pwned — того самого протоколу, що використовують 1Password Watchtower, Bitwarden Reports, Firefox Monitor і вбудоване попередження Chrome про скомпрометовані паролі. Пароль хешується у вашому браузері, і до HIBP надсилається лише 5-символьний префікс хешу. Сервер повертає ~500 хешів-кандидатів із таким самим префіксом, а браузер виконує порівняння. HIBP індексує 850M+ унікальних скомпрометованих паролів із витоків на зразок LinkedIn, Adobe, Collection #1 та сотень інших.

Як користуватися

1
Введіть пароль

Клацніть поле і введіть або вставте пароль. Перевірка запускається після підтвердження, а не при кожному натисканні клавіші.

2
Натисніть «Перевірити»

Браузер хешує пароль локально і надсилає до HIBP лише перші 5 символів хешу — у відповідь надходить ~500 кандидатів для порівняння.

3
Прочитайте результат

«Не знайдено» або «виявлено N разів». Якщо знайдено — змініть пароль скрізь, де він повторюється.

4
Згенеруйте заміну

Скористайтеся нашим генератором паролів або генератором парольних фраз для унікальної надійної заміни.

Шукайте пароль у базі витоків Have I Been Pwned за протоколом k-anonymity

Модель k-anonymity. Надсилаються лише перші 5 символів хешу вашого пароля. HIBP повертає близько 500 кандидатів із таким самим префіксом, і ваш браузер визначає, який із них (якщо такий є) відповідає вашому — сервер не отримує реального пароля чи повного хешу. Саме цей протокол використовують 1Password Watchtower, Bitwarden Reports, Firefox Monitor і попередження Chrome про «скомпрометовані паролі».
Не знаєте, що спробувати?
700+ інструментів — відкрийте сюрприз
🎲 Здивуйте мене

Можливості

Протокол k-anonymity
Розроблено Cloudflare і Троєм Хантом; використовується в 1Password Watchtower, Bitwarden Reports, Firefox Monitor і попередженні Chrome про скомпрометовані паролі. Сервер бачить лише 5-символьний префікс хешу, сумісний із ~500 різними паролями — ідентифікувати ваш неможливо.
850M+ скомпрометованих паролів
Have I Been Pwned агрегує 850+ розкритих витоків (LinkedIn, Adobe, MyFitnessPal, Collection #1…), які охоплюють мільярди акаунтів. Якщо ваш пароль є хоч в одному з них — цей інструмент його знайде.
Хешування в браузері перед надсиланням
Пароль хешується у вашому браузері, і до Have I Been Pwned надсилається лише 5-символьний SHA-1-префікс (k-anonymity).
Кількість виявлень
Не просто «так» або «ні» — ви бачите, скільки разів пароль з’являвся в усіх витоках. 1 збіг — вже погано; 100 000 збігів означає, що він є в кожному списку для підбору облікових даних.
Без акаунту, без журналювання
Ми надсилаємо один префікс хешу до публічного API HIBP і показуємо відповідь. Без кукі, без сесій, без записів про ваш запит.

Питання та відповіді

Що саме надсилається до HIBP?

Лише 5-символьний префікс хешу вашого пароля — і більше нічого. Цей префікс збігається приблизно з 500 різними паролями, тому HIBP буквально не може визначити, який із них ви перевіряли. Без кукі, без акаунту.

Що таке k-anonymity?

Модель конфіденційності, за якої ваш запит змішується з k іншими нерозрізнюваними запитами. Надсилання 5-символьного префікса хешу означає, що ваш пошук — один із ~500, і сервер не може однозначно визначити, що ви шукали.

Навіщо використовувати хеш-функцію, яка вважається зламаною?

Відповідна атака проти SHA-1 — це пошук колізій (підробка двох різних файлів з однаковим хешем). Протокол k-anonymity від цього не залежить — йому потрібно лише рівномірно розподіляти паролі за префіксними кошиками, що SHA-1 робить добре. З тієї самої причини HIBP, 1Password і Firefox Monitor досі використовують його саме для цього пошуку.

Звідки беруться дані про витоки?

З проєкту Have I Been Pwned Троя Ханта (haveibeenpwned.com) — фактичного стандарту корпусу витоків. 850M+ унікальних скомпрометованих паролів, агрегованих із 850+ розкритих витоків і відібраних списків.

Мого пароля немає в базі — чи він надійний?

Не обов’язково. Це лише означає, що він ще не з’являвся в публічних витоках. Короткий або передбачуваний пароль і далі можна зламати грубою силою за секунди. Перевірте його також у тестері надійності.

Що робити, якщо пароль є у витоці?

Негайно перестаньте його використовувати. Боти для підбору облікових даних перебирають кожен скомпрометований пароль у будь-якій формі авторизації, яку знаходять — саме повторне використання призводить до захоплення акаунтів. Згенеруйте унікальну заміну для кожного сайту, перейдіть на менеджер паролів (Bitwarden, 1Password, KeePass) і увімкніть двофакторну автентифікацію скрізь, де це можливо.

Навіщо використовувати це, якщо мій менеджер паролів вже перевіряє витоки?

Для разових перевірок — пароль із повідомлення про витік, запитання колеги «чи це безпечно?», або пароль, який ви ще не додали до менеджера. Якщо ви вже використовуєте 1Password Watchtower або Bitwarden Reports для всього сховища — цей інструмент для цих паролів не потрібен.

💡 Хочете, щоб ми покращили цей інструмент спеціально для вас?

Звичайно! Просто надішліть нам коротке повідомлення з вашою ідеєю. Якщо хочете обговорити детальніше — залиште email, і ми зв’яжемося з вами. Можна залишитися анонімом.

Як ви оцінюєте цей інструмент?

Дякуємо за вашу оцінку!
Хочете розповісти більше? Залиште коментар!
Дякуємо! Ваш коментар з’явиться після модерації.
Для кого цей інструмент?
Опубліковано Автор: