Ferramenta gratuita

Sua senha vazou?

A verificação não envia sua senha: é calculado um hash dela, e só saem os cinco primeiros caracteres, a comparação acontece já no seu navegador. Se a senha aparecer em vazamentos, ela será descoberta em segundos, e precisa ser trocada em todos os lugares onde se repete.

Bilhões de senhas de vazamentos antigos estão disponíveis livremente. Se a sua está entre elas, descobri-la leva segundos, o programa só percorre a lista. A verificação mostra se a senha está na base Have I Been Pwned, e não envia a senha em si.

Pronto para verificar

A senha não sai do aparelho. O navegador calcula o hash SHA-1, envia os cinco primeiros caracteres e recebe uma lista de sufixos, a comparação é feita já no seu lado. É o método padrão de k-anonimato do Have I Been Pwned.

Por que a verificação não vê a senha

O navegador calcula o SHA-1 da senha e envia só os cinco primeiros caracteres do hash. O servidor devolve todos os sufixos que começam com esses cinco caracteres, centenas de variantes. A comparação é feita já no seu aparelho, por isso não dá para saber pela requisição qual senha foi verificada. O método se chama k-anonimato.

O que significa o número de vezes

É quantos registros com essa senha apareceram em todos os vazamentos que entraram na base. “Encontrada 12.000 vezes” não significa que você foi hackeado: significa que outras 12.000 pessoas pensaram na mesma senha, e ela já está há tempos nos dicionários de ataque.

Se a senha não for encontrada

A base só conhece vazamentos já divulgados, um ataque recente que ainda não veio a público não está nela. Não estar na base não é atestado de segurança: uma senha longa e aleatória, diferente para cada site, é mais confiável que qualquer verificação.

Senha: metade da proteção

A outra metade é o canal. Em um Wi-Fi aberto dá para ver para onde você vai; a 404 VPN criptografa todo o tráfego e mantém o DNS dentro do túnel.

Como conectar a 404 VPN →

Perguntas frequentes

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ É seguro digitar a senha aqui? ▸
> A página não envia a senha nem a guarda. O que sai é uma requisição para api.pwnedpasswords.com com cinco caracteres do hash, e não dá para reconstruir a senha original a partir deles. O código da página é aberto, dá para ver no código-fonte. Se ainda assim preferir não arriscar, teste uma senha parecida, de mesmo tamanho e estrutura: o resultado será igual de esclarecedor.
[02] $ O que é a base Have I Been Pwned? ▸
> Um projeto público de Troy Hunt que reúne senhas de vazamentos conhecidos, mais de um bilhão de registros. Só ficam guardados os hashes, sem vínculo com e-mail ou nome.
[03] $ Encontraram a senha, o que fazer primeiro? ▸
> Trocar no e-mail e no banco primeiro: o e-mail é a chave para recuperar tudo o resto. Depois, nos sites onde a mesma senha estava. E ativar a autenticação em duas etapas.
[04] $ Vocês verificam e-mails em vazamentos? ▸
> Não. Verificar por endereço de e-mail exige enviar o próprio endereço e uma chave de API, isso já não é anônimo. Essa verificação é feita no site haveibeenpwned.com.