Alat percuma

Adakah Kata Laluan Anda Bocor?

Semakan ini tidak menghantar kata laluan anda: hash daripadanya dikira, hanya lima aksara pertama yang keluar, dan perbandingan berlaku terus di pelayar anda. Jika kata laluan itu wujud dalam kebocoran data, ia boleh diteka dalam beberapa saat, jadi tukar ia di mana-mana sahaja ia digunakan semula.

Berbilion kata laluan daripada kebocoran lama tersedia secara terbuka. Jika kata laluan anda antaranya, meneka hanya mengambil masa beberapa saat, program cuma menyemak senarai. Semakan ini menunjukkan sama ada kata laluan anda ada dalam pangkalan data Have I Been Pwned, tanpa menghantar kata laluan itu sendiri.

Sedia untuk disemak

Kata laluan tidak meninggalkan peranti anda. Pelayar mengira hash SHA-1, menghantar lima aksara pertama dan menerima senarai bahagian akhir yang sepadan; padanan dicari terus di peranti anda. Ini kaedah k-anonimiti piawai Have I Been Pwned.

Mengapa semakan tidak melihat kata laluan

Pelayar mengira SHA-1 daripada kata laluan dan hanya menghantar lima aksara pertama hash itu. Pelayan memulangkan semua bahagian akhir yang bermula dengan lima aksara ini, beratus-ratus variasi. Padanan dicari terus di peranti anda, jadi daripada permintaan itu mustahil untuk tahu kata laluan mana yang disemak. Kaedah ini dipanggil k-anonimiti.

Apa maksud bilangan kali dijumpai

Ini ialah berapa banyak rekod dengan kata laluan itu dijumpai dalam semua kebocoran yang masuk ke pangkalan data. «Dijumpai 12,000 kali» tidak bermakna akaun anda telah digodam: maksudnya, 12,000 orang lain turut memikirkan kata laluan yang sama, dan ia sudah lama berada dalam senarai kata laluan untuk cubaan meneka.

Jika kata laluan tidak dijumpai

Pangkalan data ini hanya tahu kebocoran yang telah diumumkan; pencerobohan baharu yang belum dilaporkan tidak termasuk di dalamnya. Tiada dalam pangkalan data bukan jaminan keselamatan: kata laluan panjang dan rawak, berbeza untuk setiap laman, lebih boleh dipercayai daripada mana-mana semakan.

Kata laluan: separuh perlindungan

Separuh lagi ialah saluran. Pada Wi-Fi terbuka, sesiapa boleh nampak laman yang anda lawati; 404 VPN menyulitkan semua trafik anda dan memastikan DNS kekal di dalam terowong.

Cara sambung 404 VPN →

Soalan lazim

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ Adakah selamat memasukkan kata laluan di sini? ▸
> Halaman ini tidak menghantar kata laluan dan tidak menyimpannya. Yang keluar hanyalah permintaan ke api.pwnedpasswords.com dengan lima aksara hash; daripadanya rentetan asal tidak boleh dipulihkan. Kod halaman ini terbuka, ini boleh dilihat dalam kod sumbernya. Jika anda masih tidak selesa, semak kata laluan yang serupa dengan panjang dan struktur yang sama, hasilnya akan tetap menggambarkan keadaan sebenar.
[02] $ Apakah pangkalan data Have I Been Pwned? ▸
> Projek awam oleh Troy Hunt yang mengumpul kata laluan daripada kebocoran data yang diketahui, lebih sebilion rekod. Hanya hash yang disimpan; tiada kaitan dengan e-mel atau nama di sana.
[03] $ Kata laluan dijumpai, apa yang perlu dibuat dahulu? ▸
> Tukar dahulu di e-mel dan bank: e-mel ialah kunci untuk memulihkan segala-galanya yang lain. Kemudian di laman-laman lain yang menggunakan kata laluan yang sama. Dan hidupkan pengesahan dua faktor.
[04] $ Adakah anda menyemak e-mel untuk kebocoran? ▸
> Tidak. Semakan mengikut alamat e-mel memerlukan alamat itu sendiri dan kunci API dihantar, ini sudah tidak anonim lagi. Semakan sebegitu boleh dibuat di laman haveibeenpwned.com.