Periksa apakah sebuah kata sandi muncul dalam kebocoran data yang diketahui — kata sandinya sendiri tidak pernah keluar dari browser Anda.
Penyerang jarang menebak kata sandi satu per satu. Mereka mengambil kumpulan kredensial dari situs yang bocor lalu mencoba kata sandi yang sama persis di setiap layanan lain — e-mail, perbankan, akun kantor. Itulah credential stuffing, dan cara itu berhasil karena kata sandi dipakai ulang. Halaman ini memberi tahu apakah salah satu kata sandi Anda sudah ada di dalam kumpulan tersebut, dengan menanyakannya ke Pwned Passwords, basis data yang dikelola Have I Been Pwned, yang mengindeks miliaran kata sandi dari kebocoran publik dan melaporkan berapa kali kata sandi persis Anda muncul di sana.
Menanyakan sebuah kata sandi ke suatu layanan biasanya berarti menyerahkannya — persis hal yang tidak boleh Anda lakukan. Model k-anonymity menghapus masalah itu. Browser Anda menghitung hash SHA-1 dari kata sandinya, sebuah kode 40 karakter yang tidak bisa dibalik menjadi teks aslinya, lalu mengirim hanya lima karakter pertamanya. Basis datanya membalas dengan semua hash bocor yang diawali prefiks itu — sekitar dua ribuan hash, berasal dari kata sandi yang tidak ada hubungannya dengan milik Anda — dan perbandingan akhirnya terjadi di browser Anda. Layanan itu tidak bisa tahu yang mana di antara ribuan hash tersebut yang Anda tanyakan. Permintaannya juga membawa header padding, sehingga setiap balasan datang dengan ukuran yang seragam dan bahkan panjangnya pun tidak membocorkan apa-apa. Tidak ada apa pun yang sampai ke Vai.la: permintaannya berjalan dari browser Anda langsung ke basis data kata sandi, dan halaman ini tidak menyimpan maupun mencatat apa pun.
Kata sandi yang ditemukan meski hanya sekali harus dianggap hangus: gantilah di semua tempat Anda memakainya, dimulai dari e-mail — akun yang bisa menyetel ulang semua akun lain — dan dari apa pun yang berkaitan dengan keuangan. Jumlah kemunculan yang tinggi berarti kata sandi itu bukan hanya bocor, melainkan juga umum, berada di puncak setiap daftar kata milik penyerang; "123456" muncul puluhan juta kali. Jumlah nol adalah kabar baik, tetapi bukan surat keterangan sehat: artinya rangkaian karakter persis ini tidak ada dalam koleksi yang diindeks basis data ini, bukan berarti ia tidak pernah bocor dan bukan berarti ia sulit ditebak. Kebocoran butuh berbulan-bulan sampai menjadi publik, dan kata sandi pendek jatuh oleh serangan brute force tanpa pernah muncul dalam kumpulan mana pun. Perbaikan yang bertahan lama adalah kata sandi acak yang berbeda untuk setiap situs, disimpan dalam pengelola kata sandi, dengan autentikasi dua faktor pada akun-akun yang penting.
SHA-1 menghasilkan 160 bit, ditulis sebagai 40 karakter heksadesimal. Prefiks yang dikirim adalah 5 karakter pertamanya — 20 bit, atau 1.048.576 kemungkinan prefiks. Pwned Passwords mengindeks miliaran hash, sehingga satu prefiks saat ini dijawab dengan sekitar dua ribu hash, termasuk umpan pengecoh. Layanan itu hanya mengetahui satu prefiks dari 1.048.576 kemungkinan dan tidak pernah melihat 140 bit sisanya, dan jumlah persis hash yang dikembalikannya ditampilkan bersama hasilnya.
Tidak. Browser Anda membuat hash-nya secara lokal dengan SHA-1 dan hanya mengirim lima karakter pertama dari hash itu, langsung ke API Pwned Passwords. Kata sandinya dan 35 karakter sisanya tidak pernah meninggalkan halaman ini, dan Vai.la tidak menerima apa pun. Anda bisa memastikannya di tab jaringan browser Anda.
Basis datanya menjawab tentang prefiksnya, bukan tentang kata sandi Anda. Semua hash bocor yang diawali lima karakter tersebut dikembalikan dalam satu daftar — sekitar dua ribu entri — dan browser Andalah yang mencocokkannya. Layanan itu hanya pernah melihat sebuah prefiks yang dipakai bersama oleh ribuan kata sandi yang tidak berkaitan.
Tidak, dan inilah bagian hasil yang paling sering disalahartikan. Itu hanya berarti rangkaian karakter persis tersebut tidak ada dalam kebocoran yang diindeks basis data ini. Kata sandinya bisa saja bocor di tempat yang tidak pernah menjadi publik, dan kata sandi yang pendek atau mudah ditebak akan jebol lewat tebakan tanpa pernah bocor sama sekali.
Belum tentu. Angkanya menunjukkan seberapa sering rangkaian kata sandi itu muncul di seluruh kebocoran yang diindeks, dari pengguna mana pun di mana pun. Kata sandi yang umum bisa mencapai jutaan kemunculan tanpa ada kaitannya dengan Anda — tetapi ia ada di setiap daftar kata milik penyerang, jadi gantilah di mana pun Anda memakainya.
Dari Pwned Passwords, layanan gratis yang dijalankan peneliti keamanan Troy Hunt sebagai bagian dari Have I Been Pwned. Layanan itu mengumpulkan kata sandi dari kebocoran publik dan terus bertambah seiring kebocoran baru diproses, jadi kebocoran yang sangat baru mungkin belum muncul. Pemeriksaannya berjalan secara langsung saat Anda mengeklik.
Vai.la mengubah URL apa pun menjadi tautan pendek dengan statistik klik, QR Code, dan biolink Anda sendiri.
Vai.la tidak bertanggung jawab atas cara alat-alat ini digunakan maupun atas keputusan yang diambil berdasarkan hasilnya.