Перевірка пароля на витік онлайн
Перевірник витоків на основі k-anonymity API Have I Been Pwned — того самого протоколу, що використовують 1Password Watchtower, Bitwarden Reports, Firefox Monitor і вбудоване попередження Chrome про скомпрометовані паролі. Пароль хешується у вашому браузері, і до HIBP надсилається лише 5-символьний префікс хешу. Сервер повертає ~500 хешів-кандидатів із таким самим префіксом, а браузер виконує порівняння. HIBP індексує 850M+ унікальних скомпрометованих паролів із витоків на зразок LinkedIn, Adobe, Collection #1 та сотень інших.
Як користуватися
Клацніть поле і введіть або вставте пароль. Перевірка запускається після підтвердження, а не при кожному натисканні клавіші.
Браузер хешує пароль локально і надсилає до HIBP лише перші 5 символів хешу — у відповідь надходить ~500 кандидатів для порівняння.
«Не знайдено» або «виявлено N разів». Якщо знайдено — змініть пароль скрізь, де він повторюється.
Скористайтеся нашим генератором паролів або генератором парольних фраз для унікальної надійної заміни.
Шукайте пароль у базі витоків Have I Been Pwned за протоколом k-anonymity
Можливості
Питання та відповіді
Що саме надсилається до HIBP?
Лише 5-символьний префікс хешу вашого пароля — і більше нічого. Цей префікс збігається приблизно з 500 різними паролями, тому HIBP буквально не може визначити, який із них ви перевіряли. Без кукі, без акаунту.
Що таке k-anonymity?
Модель конфіденційності, за якої ваш запит змішується з k іншими нерозрізнюваними запитами. Надсилання 5-символьного префікса хешу означає, що ваш пошук — один із ~500, і сервер не може однозначно визначити, що ви шукали.
Навіщо використовувати хеш-функцію, яка вважається зламаною?
Відповідна атака проти SHA-1 — це пошук колізій (підробка двох різних файлів з однаковим хешем). Протокол k-anonymity від цього не залежить — йому потрібно лише рівномірно розподіляти паролі за префіксними кошиками, що SHA-1 робить добре. З тієї самої причини HIBP, 1Password і Firefox Monitor досі використовують його саме для цього пошуку.
Звідки беруться дані про витоки?
З проєкту Have I Been Pwned Троя Ханта (haveibeenpwned.com) — фактичного стандарту корпусу витоків. 850M+ унікальних скомпрометованих паролів, агрегованих із 850+ розкритих витоків і відібраних списків.
Мого пароля немає в базі — чи він надійний?
Не обов’язково. Це лише означає, що він ще не з’являвся в публічних витоках. Короткий або передбачуваний пароль і далі можна зламати грубою силою за секунди. Перевірте його також у тестері надійності.
Що робити, якщо пароль є у витоці?
Негайно перестаньте його використовувати. Боти для підбору облікових даних перебирають кожен скомпрометований пароль у будь-якій формі авторизації, яку знаходять — саме повторне використання призводить до захоплення акаунтів. Згенеруйте унікальну заміну для кожного сайту, перейдіть на менеджер паролів (Bitwarden, 1Password, KeePass) і увімкніть двофакторну автентифікацію скрізь, де це можливо.
Навіщо використовувати це, якщо мій менеджер паролів вже перевіряє витоки?
Для разових перевірок — пароль із повідомлення про витік, запитання колеги «чи це безпечно?», або пароль, який ви ще не додали до менеджера. Якщо ви вже використовуєте 1Password Watchtower або Bitwarden Reports для всього сховища — цей інструмент для цих паролів не потрібен.
Звичайно! Просто надішліть нам коротке повідомлення з вашою ідеєю. Якщо хочете обговорити детальніше — залиште email, і ми зв’яжемося з вами. Можна залишитися анонімом.