Kostenloses Werkzeug

Wurde Ihr Passwort geleakt?

Die Prüfung sendet Ihr Passwort nicht: Es wird ein Hash davon berechnet, nach außen gehen nur die ersten fünf Zeichen, und der Vergleich läuft schon bei Ihnen im Browser. Steht das Passwort in Datenlecks, ist es in Sekunden erraten, und es muss überall geändert werden, wo es wiederholt wird.

Milliarden Passwörter aus alten Datenlecks sind frei zugänglich. Ist Ihres darunter, dauert das Erraten Sekunden, das Programm geht einfach die Liste durch. Die Prüfung zeigt, ob das Passwort in der Datenbank Have I Been Pwned steht, und sendet dabei das Passwort selbst nicht.

Bereit zur Prüfung

Das Passwort verlässt das Gerät nicht. Der Browser berechnet den SHA-1-Hash, sendet die ersten fünf Zeichen und erhält eine Liste von Endungen, die Übereinstimmung wird schon bei Ihnen gesucht. Das ist das Standardverfahren der k-Anonymität von Have I Been Pwned.

Warum die Prüfung das Passwort nicht sieht

Der Browser berechnet den SHA-1 des Passworts und sendet nur die ersten fünf Zeichen des Hashs. Der Server gibt alle Endungen zurück, die mit diesen fünf Zeichen beginnen, hunderte Varianten. Die Übereinstimmung wird schon auf Ihrem Gerät gesucht, deshalb lässt sich aus der Anfrage nicht erkennen, welches Passwort geprüft wurde. Das Verfahren heißt k-Anonymität.

Was die Anzahl der Funde bedeutet

So viele Einträge mit diesem Passwort fanden sich in allen Datenlecks, die in die Datenbank gelangt sind. „12.000-mal gefunden“ heißt nicht, dass Sie gehackt wurden: Es heißt, dass weitere 12.000 Menschen auf dasselbe Passwort gekommen sind und dass es längst in den Wörterbüchern zum Durchprobieren steht.

Wenn das Passwort nicht gefunden wird

Die Datenbank kennt nur veröffentlichte Datenlecks, ein frischer Einbruch, von dem noch niemand berichtet hat, ist nicht darin. Nicht in der Datenbank zu stehen ist keine Garantie für Sicherheit: Ein langes zufälliges Passwort, für jede Website ein eigenes, ist verlässlicher als jede Prüfung.

Das Passwort ist die halbe Sicherheit

Die andere Hälfte ist der Kanal. In einem offenen WLAN ist sichtbar, welche Seiten Sie aufrufen; 404 VPN verschlüsselt den Datenverkehr vollständig und hält DNS im Tunnel.

So verbinden Sie sich mit 404 VPN →

Häufige Fragen

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ Ist es sicher, hier das Passwort einzugeben? ▸
> Die Seite sendet das Passwort nicht und speichert es nicht. Nach außen geht eine Anfrage an api.pwnedpasswords.com mit fünf Zeichen des Hashs, daraus lässt sich die ursprüngliche Zeichenfolge nicht wiederherstellen. Der Code der Seite ist offen, das sehen Sie im Quelltext. Wenn Sie trotzdem zögern, prüfen Sie ein ähnliches Passwort gleicher Länge und Struktur, das Ergebnis ist genauso aussagekräftig.
[02] $ Was ist die Datenbank Have I Been Pwned? ▸
> Ein öffentliches Projekt von Troy Hunt, das Passwörter aus bekannten Datenlecks sammelt, mehr als eine Milliarde Einträge. Gespeichert werden nur Hashes, eine Verknüpfung mit E-Mail oder Namen gibt es dort nicht.
[03] $ Das Passwort wurde gefunden, was ist zuerst zu tun? ▸
> Ändern Sie es in der E-Mail und bei der Bank: Die E-Mail ist der Schlüssel zur Wiederherstellung von allem anderen. Danach auf den Websites, wo dasselbe Passwort stand. Und schalten Sie die Zwei-Faktor-Authentifizierung ein.
[04] $ Prüfen Sie auch E-Mail-Adressen auf Datenlecks? ▸
> Nein. Die Prüfung nach E-Mail-Adresse verlangt, die Adresse selbst und einen API-Schlüssel zu senden, das ist nicht mehr anonym. Diese Prüfung macht man auf der Website haveibeenpwned.com.