В открытом доступе лежат миллиарды паролей из старых взломов. Если ваш среди них, подбор занимает секунды — программа просто идёт по списку. Проверка показывает, есть ли пароль в базе Have I Been Pwned, и не отправляет при этом сам пароль.
Пароль не покидает устройство. Браузер считает SHA-1-хеш, отправляет первые пять символов и получает список хвостов — совпадение ищется уже у вас. Это стандартный метод k-анонимности Have I Been Pwned.
Браузер считает SHA-1 от пароля и отправляет только первые пять символов хеша. Сервер возвращает все хвосты, которые начинаются с этих пяти символов, — сотни вариантов. Совпадение ищется уже на вашем устройстве, поэтому по запросу невозможно понять, какой пароль проверяли. Метод называется k-анонимностью.
Это сколько записей с таким паролем нашлось во всех утечках, попавших в базу. «Найден 12 000 раз» не значит, что взломали вас: значит, этот пароль придумали ещё 12 000 человек, и он давно лежит в словарях для перебора.
База знает только опубликованные утечки — свежий взлом, о котором ещё не сообщили, в неё не попал. Отсутствие в базе не справка о безопасности: длинный случайный пароль, свой для каждого сайта, надёжнее любой проверки.
Вторая половина — канал. В открытом Wi-Fi видно, куда вы ходите; 404 VPN шифрует трафик целиком и держит DNS внутри туннеля.
Как подключить 404 VPN →