ابزار رایگان

آیا رمز عبور شما لو رفته؟

بررسی رمز شما را نمی‌فرستد: از آن هش گرفته می‌شود، فقط پنج نویسهٔ اول بیرون می‌رود و مقایسه در مرورگر خودتان انجام می‌شود. اگر رمز در نشت‌ها باشد، در چند ثانیه حدس زده می‌شود؛ باید هر جایی که تکرار شده عوضش کنید.

میلیاردها رمز از هک‌های قدیمی در دسترس عموم است. اگر رمز شما بینشان باشد، حدس زدنش چند ثانیه طول می‌کشد؛ برنامه فقط فهرست را می‌رود. بررسی نشان می‌دهد رمز در پایگاه‌دادهٔ Have I Been Pwned هست یا نه، و خود رمز را نمی‌فرستد.

آمادهٔ بررسی

رمز از دستگاه بیرون نمی‌رود. مرورگر هش SHA-1 را حساب می‌کند، پنج نویسهٔ اول را می‌فرستد و فهرست دنباله‌ها را می‌گیرد؛ تطابق پیش خودتان جست‌وجو می‌شود. این روش استاندارد k-anonymity سرویس Have I Been Pwned است.

چرا بررسی رمز را نمی‌بیند

مرورگر SHA-1 رمز را حساب می‌کند و فقط پنج نویسهٔ اول هش را می‌فرستد. سرور همهٔ دنباله‌هایی را که با این پنج نویسه شروع می‌شوند برمی‌گرداند؛ صدها گزینه. تطابق روی دستگاه خودتان جست‌وجو می‌شود، پس از روی درخواست نمی‌شود فهمید چه رمزی بررسی شده. اسم این روش k-anonymity است.

عدد «بار» یعنی چه

یعنی چند رکورد با این رمز در همهٔ نشت‌های داخل پایگاه‌داده پیدا شده. «12,000 بار پیدا شد» یعنی شما را هک کرده‌اند نیست: یعنی 12,000 نفر دیگر هم همین رمز را ساخته‌اند و مدت‌هاست در دیکشنری‌های حمله است.

اگر رمز پیدا نشد

پایگاه‌داده فقط نشت‌های منتشرشده را می‌شناسد؛ هک تازه‌ای که هنوز اعلام نشده، در آن نیست. نبودن در پایگاه‌داده گواهی امنیت نیست: رمز بلند تصادفی، مخصوص هر سایت، از هر بررسی‌ای مطمئن‌تر است.

رمز عبور نصف محافظت است

نصف دیگر، کانال است. در وای‌فای باز دیده می‌شود کجا می‌روید؛ 404 VPN کل ترافیک را رمزگذاری می‌کند و DNS را داخل تونل نگه می‌دارد.

چطور به 404 VPN وصل شویم ←

پرسش‌های پرتکرار

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ وارد کردن رمز اینجا امن است؟
> صفحه رمز را نه می‌فرستد، نه ذخیره می‌کند. به بیرون درخواستی به api.pwnedpasswords.com با پنج نویسهٔ هش می‌رود؛ از روی آن‌ها نمی‌شود رشتهٔ اصلی را بازسازی کرد. کد صفحه باز است و در سورس دیده می‌شود. اگر باز هم نمی‌خواهید، رمزی شبیه، با همان طول و ساختار بررسی کنید؛ نتیجه گویا خواهد بود.
[02] $ پایگاه‌دادهٔ Have I Been Pwned چیست؟
> پروژهٔ عمومی تروی هانت که رمزهای نشت‌های شناخته‌شده را جمع می‌کند؛ بیش از یک میلیارد رکورد. فقط هش‌ها نگه داشته می‌شوند؛ پیوندی به ایمیل و نام آنجا نیست.
[03] $ رمز پیدا شد؛ اول چه کار کنیم؟
> در ایمیل و بانک عوضش کنید: ایمیل کلید بازیابی همهٔ چیزهای دیگر است. بعد در سایت‌هایی که همان رمز بود. و احراز هویت دومرحله‌ای را روشن کنید.
[04] $ ایمیل را هم برای نشت بررسی می‌کنید؟
> نه. بررسی با نشانی ایمیل مستلزم فرستادن خود نشانی و کلید API است؛ این دیگر ناشناس نیست. آن بررسی را در سایت haveibeenpwned.com انجام می‌دهند.