免費工具

你的密碼洩露了嗎

幾十億個來自舊洩露的密碼就擺在公開處。如果你的也在其中,破解只要幾秒,程式照著名單挨個試就行。這項檢測告訴你密碼在不在 Have I Been Pwned 庫裡,同時不會把密碼發往任何地方。

準備就緒

密碼不會離開你的裝置。瀏覽器算出 SHA-1 摘要,只傳送前五個字元,收到一串字尾後在本地查詢匹配。這就是 Have I Been Pwned 標準的 k-匿名方法。

檢測為什麼看不到你的密碼

瀏覽器算出密碼的 SHA-1 摘要,只傳送摘要的前五個字元。伺服器返回所有以這五個字元開頭的字尾,幾百條。匹配在你的裝置上進行,所以從這條請求無法知道檢測的是哪個密碼。這個方法叫 k-匿名。

次數意味著什麼

這是資料庫收錄的所有洩露中,出現該密碼的記錄條數。「出現 12000 次」不代表你被黑了:只說明另外還有 12000 個人想到了同一個密碼,它早就躺在破解字典裡。

如果沒有找到

資料庫只知道已公開的洩露:剛發生、還沒人披露的入侵不在其中。不在庫裡並不是安全證書:每個網站一個長長的隨機密碼,比任何檢測都管用。

密碼只是一半防護

另一半是通道。在開放 Wi-Fi 上,你去了哪裡一覽無餘;404 VPN 把整條連線加密,DNS 也留在隧道里。

如何連線 404 VPN →

常見問題

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ 在這裡輸入密碼安全嗎?
> 頁面既不傳送也不儲存密碼。發出去的只有一條到 api.pwnedpasswords.com 的請求,裡面是摘要的五個字元,憑它無法還原原文。頁面原始碼是公開的,你可以自己看。實在不想輸,就用一個長度和結構相近的密碼試,結果同樣說明問題。
[02] $ Have I Been Pwned 是什麼?
> Troy Hunt 運營的公開專案,收集已知洩露中的密碼,超過十億條記錄。庫裡只有摘要,不與信箱或姓名關聯。
[03] $ 密碼被找到了,先做什麼?
> 先改信箱和銀行的密碼:信箱是找回其他一切的鑰匙。然後是用過同一個密碼的網站。再把兩步驗證開啟。
[04] $ 你們也檢測信箱洩露嗎?
> 不。按信箱檢測需要把地址本身連同 API 金鑰一起發出去,那就不再匿名了。這類檢測請到 haveibeenpwned.com。