幾十億個來自舊洩露的密碼就擺在公開處。如果你的也在其中,破解只要幾秒,程式照著名單挨個試就行。這項檢測告訴你密碼在不在 Have I Been Pwned 庫裡,同時不會把密碼發往任何地方。
密碼不會離開你的裝置。瀏覽器算出 SHA-1 摘要,只傳送前五個字元,收到一串字尾後在本地查詢匹配。這就是 Have I Been Pwned 標準的 k-匿名方法。
瀏覽器算出密碼的 SHA-1 摘要,只傳送摘要的前五個字元。伺服器返回所有以這五個字元開頭的字尾,幾百條。匹配在你的裝置上進行,所以從這條請求無法知道檢測的是哪個密碼。這個方法叫 k-匿名。
這是資料庫收錄的所有洩露中,出現該密碼的記錄條數。「出現 12000 次」不代表你被黑了:只說明另外還有 12000 個人想到了同一個密碼,它早就躺在破解字典裡。
資料庫只知道已公開的洩露:剛發生、還沒人披露的入侵不在其中。不在庫裡並不是安全證書:每個網站一個長長的隨機密碼,比任何檢測都管用。
這個頁面有幫助嗎?
點一下,無需註冊