Công cụ miễn phí

Mật khẩu của bạn có bị lộ không

Công cụ này không gửi mật khẩu của bạn đi: nó chỉ tính hash từ mật khẩu, ra ngoài chỉ có năm ký tự đầu, còn việc so khớp diễn ra ngay trong trình duyệt của bạn. Nếu mật khẩu xuất hiện trong các vụ rò rỉ, nó sẽ bị dò ra chỉ trong vài giây, nên cần đổi ở mọi nơi đang dùng nó.

Hàng tỷ mật khẩu từ các vụ hack cũ đang nằm công khai trên mạng. Nếu mật khẩu của bạn nằm trong số đó, việc dò ra chỉ mất vài giây, chương trình chỉ đơn giản là rà qua danh sách. Công cụ này cho biết mật khẩu có nằm trong cơ sở dữ liệu Have I Been Pwned hay không, mà không gửi đi chính mật khẩu đó.

Sẵn sàng kiểm tra

Mật khẩu không rời khỏi thiết bị của bạn. Trình duyệt tính hash SHA-1, gửi đi năm ký tự đầu và nhận về danh sách các phần đuôi, việc so khớp diễn ra ngay trên máy bạn. Đây là phương pháp k-anonymity tiêu chuẩn của Have I Been Pwned.

Vì sao công cụ không thấy được mật khẩu

Trình duyệt tính hash SHA-1 từ mật khẩu và chỉ gửi đi năm ký tự đầu của hash. Máy chủ trả về tất cả các phần đuôi bắt đầu bằng năm ký tự đó, có tới hàng trăm biến thể. Việc so khớp diễn ra ngay trên thiết bị của bạn, nên qua yêu cầu này không thể biết được mật khẩu nào đã được kiểm tra. Phương pháp này gọi là k-anonymity.

Con số lần xuất hiện nghĩa là gì

Đây là số bản ghi có cùng mật khẩu này được tìm thấy trong tất cả các vụ rò rỉ đã đưa vào cơ sở dữ liệu. «Tìm thấy 12.000 lần» không có nghĩa là bạn bị hack: nó có nghĩa là 12.000 người khác cũng nghĩ ra mật khẩu này, và nó đã có mặt từ lâu trong các từ điển dùng để dò mật khẩu.

Nếu không tìm thấy mật khẩu

Cơ sở dữ liệu chỉ biết những vụ rò rỉ đã được công bố, một vụ hack mới mà chưa ai báo cáo thì chưa có trong đó. Không có trong cơ sở dữ liệu không phải là giấy chứng nhận an toàn: một mật khẩu dài, ngẫu nhiên, riêng cho từng trang web, vẫn đáng tin hơn bất kỳ phép kiểm tra nào.

Mật khẩu: một nửa sự bảo vệ

Nửa còn lại là đường truyền. Trên Wi-Fi công cộng, người khác có thể thấy bạn đang truy cập đâu; 404 VPN mã hóa toàn bộ lưu lượng và giữ DNS bên trong đường hầm.

Cách kết nối 404 VPN →

Câu hỏi thường gặp

guest@404vpn:~$ cat password-leak-check-faq.md
[01] $ Nhập mật khẩu ở đây có an toàn không? ▸
> Trang này không gửi đi mật khẩu và cũng không lưu lại nó. Ra ngoài chỉ có một yêu cầu gửi tới api.pwnedpasswords.com kèm năm ký tự của hash, không thể khôi phục chuỗi gốc từ đó. Mã nguồn của trang là công khai, bạn có thể xem trong mã nguồn. Nếu vẫn còn e ngại, hãy kiểm tra một mật khẩu tương tự có cùng độ dài và cấu trúc, kết quả sẽ vẫn mang tính đại diện.
[02] $ Cơ sở dữ liệu Have I Been Pwned là gì? ▸
> Đây là dự án công khai của Troy Hunt, thu thập mật khẩu từ các vụ rò rỉ đã biết, với hơn một tỷ bản ghi. Chỉ các hash được lưu trữ, không có liên kết nào tới email hay tên.
[03] $ Nếu tìm thấy mật khẩu, việc đầu tiên cần làm là gì? ▸
> Đổi mật khẩu đó trong email và ngân hàng trước: email là chìa khóa để khôi phục mọi thứ khác. Sau đó là trên các trang web dùng cùng mật khẩu đó. Và bật xác thực hai yếu tố.
[04] $ Công cụ này có kiểm tra email bị rò rỉ không? ▸
> Không. Kiểm tra theo địa chỉ email đòi hỏi phải gửi chính địa chỉ đó cùng một khóa API, và như vậy không còn ẩn danh nữa. Việc kiểm tra đó nên thực hiện trên trang haveibeenpwned.com.