Công cụ này không gửi mật khẩu của bạn đi: nó chỉ tính hash từ mật khẩu, ra ngoài chỉ có năm ký tự đầu, còn việc so khớp diễn ra ngay trong trình duyệt của bạn. Nếu mật khẩu xuất hiện trong các vụ rò rỉ, nó sẽ bị dò ra chỉ trong vài giây, nên cần đổi ở mọi nơi đang dùng nó.
Hàng tỷ mật khẩu từ các vụ hack cũ đang nằm công khai trên mạng. Nếu mật khẩu của bạn nằm trong số đó, việc dò ra chỉ mất vài giây, chương trình chỉ đơn giản là rà qua danh sách. Công cụ này cho biết mật khẩu có nằm trong cơ sở dữ liệu Have I Been Pwned hay không, mà không gửi đi chính mật khẩu đó.
Mật khẩu không rời khỏi thiết bị của bạn. Trình duyệt tính hash SHA-1, gửi đi năm ký tự đầu và nhận về danh sách các phần đuôi, việc so khớp diễn ra ngay trên máy bạn. Đây là phương pháp k-anonymity tiêu chuẩn của Have I Been Pwned.
Trình duyệt tính hash SHA-1 từ mật khẩu và chỉ gửi đi năm ký tự đầu của hash. Máy chủ trả về tất cả các phần đuôi bắt đầu bằng năm ký tự đó, có tới hàng trăm biến thể. Việc so khớp diễn ra ngay trên thiết bị của bạn, nên qua yêu cầu này không thể biết được mật khẩu nào đã được kiểm tra. Phương pháp này gọi là k-anonymity.
Đây là số bản ghi có cùng mật khẩu này được tìm thấy trong tất cả các vụ rò rỉ đã đưa vào cơ sở dữ liệu. «Tìm thấy 12.000 lần» không có nghĩa là bạn bị hack: nó có nghĩa là 12.000 người khác cũng nghĩ ra mật khẩu này, và nó đã có mặt từ lâu trong các từ điển dùng để dò mật khẩu.
Cơ sở dữ liệu chỉ biết những vụ rò rỉ đã được công bố, một vụ hack mới mà chưa ai báo cáo thì chưa có trong đó. Không có trong cơ sở dữ liệu không phải là giấy chứng nhận an toàn: một mật khẩu dài, ngẫu nhiên, riêng cho từng trang web, vẫn đáng tin hơn bất kỳ phép kiểm tra nào.
Nửa còn lại là đường truyền. Trên Wi-Fi công cộng, người khác có thể thấy bạn đang truy cập đâu; 404 VPN mã hóa toàn bộ lưu lượng và giữ DNS bên trong đường hầm.
Cách kết nối 404 VPN →Có hữu ích không?
Một cú nhấp, không cần đăng ký