A verificação não envia sua senha: é calculado um hash dela, e só saem os cinco primeiros caracteres, a comparação acontece já no seu navegador. Se a senha aparecer em vazamentos, ela será descoberta em segundos, e precisa ser trocada em todos os lugares onde se repete.
Bilhões de senhas de vazamentos antigos estão disponíveis livremente. Se a sua está entre elas, descobri-la leva segundos, o programa só percorre a lista. A verificação mostra se a senha está na base Have I Been Pwned, e não envia a senha em si.
A senha não sai do aparelho. O navegador calcula o hash SHA-1, envia os cinco primeiros caracteres e recebe uma lista de sufixos, a comparação é feita já no seu lado. É o método padrão de k-anonimato do Have I Been Pwned.
O navegador calcula o SHA-1 da senha e envia só os cinco primeiros caracteres do hash. O servidor devolve todos os sufixos que começam com esses cinco caracteres, centenas de variantes. A comparação é feita já no seu aparelho, por isso não dá para saber pela requisição qual senha foi verificada. O método se chama k-anonimato.
É quantos registros com essa senha apareceram em todos os vazamentos que entraram na base. “Encontrada 12.000 vezes” não significa que você foi hackeado: significa que outras 12.000 pessoas pensaram na mesma senha, e ela já está há tempos nos dicionários de ataque.
A base só conhece vazamentos já divulgados, um ataque recente que ainda não veio a público não está nela. Não estar na base não é atestado de segurança: uma senha longa e aleatória, diferente para cada site, é mais confiável que qualquer verificação.
A outra metade é o canal. Em um Wi-Fi aberto dá para ver para onde você vai; a 404 VPN criptografa todo o tráfego e mantém o DNS dentro do túnel.
Como conectar a 404 VPN →Isso foi útil?
Um toque, sem cadastro