Cek Kata Sandi Bocor

Periksa apakah sebuah kata sandi muncul dalam kebocoran data yang diketahui — kata sandinya sendiri tidak pernah keluar dari browser Anda.

Cara menggunakan

  1. Ketik atau tempel kata sandi yang ingin Anda periksa — tidak ada yang dikirim selama Anda mengetik.
  2. Klik "Periksa kata sandi ini". Browser Anda membuat hash-nya dan hanya mengirim 5 karakter pertama dari hash itu ke basis data Pwned Passwords.
  3. Baca hasilnya: berapa kali kata sandi persis itu muncul dalam kebocoran yang diketahui, dan apa langkah berikutnya. Tidak ditemukan bukan berarti aman — halaman ini menjelaskan alasannya.

Tentang alat ini

Penyerang jarang menebak kata sandi satu per satu. Mereka mengambil kumpulan kredensial dari situs yang bocor lalu mencoba kata sandi yang sama persis di setiap layanan lain — e-mail, perbankan, akun kantor. Itulah credential stuffing, dan cara itu berhasil karena kata sandi dipakai ulang. Halaman ini memberi tahu apakah salah satu kata sandi Anda sudah ada di dalam kumpulan tersebut, dengan menanyakannya ke Pwned Passwords, basis data yang dikelola Have I Been Pwned, yang mengindeks miliaran kata sandi dari kebocoran publik dan melaporkan berapa kali kata sandi persis Anda muncul di sana.

Menanyakan sebuah kata sandi ke suatu layanan biasanya berarti menyerahkannya — persis hal yang tidak boleh Anda lakukan. Model k-anonymity menghapus masalah itu. Browser Anda menghitung hash SHA-1 dari kata sandinya, sebuah kode 40 karakter yang tidak bisa dibalik menjadi teks aslinya, lalu mengirim hanya lima karakter pertamanya. Basis datanya membalas dengan semua hash bocor yang diawali prefiks itu — sekitar dua ribuan hash, berasal dari kata sandi yang tidak ada hubungannya dengan milik Anda — dan perbandingan akhirnya terjadi di browser Anda. Layanan itu tidak bisa tahu yang mana di antara ribuan hash tersebut yang Anda tanyakan. Permintaannya juga membawa header padding, sehingga setiap balasan datang dengan ukuran yang seragam dan bahkan panjangnya pun tidak membocorkan apa-apa. Tidak ada apa pun yang sampai ke Vai.la: permintaannya berjalan dari browser Anda langsung ke basis data kata sandi, dan halaman ini tidak menyimpan maupun mencatat apa pun.

Kata sandi yang ditemukan meski hanya sekali harus dianggap hangus: gantilah di semua tempat Anda memakainya, dimulai dari e-mail — akun yang bisa menyetel ulang semua akun lain — dan dari apa pun yang berkaitan dengan keuangan. Jumlah kemunculan yang tinggi berarti kata sandi itu bukan hanya bocor, melainkan juga umum, berada di puncak setiap daftar kata milik penyerang; "123456" muncul puluhan juta kali. Jumlah nol adalah kabar baik, tetapi bukan surat keterangan sehat: artinya rangkaian karakter persis ini tidak ada dalam koleksi yang diindeks basis data ini, bukan berarti ia tidak pernah bocor dan bukan berarti ia sulit ditebak. Kebocoran butuh berbulan-bulan sampai menjadi publik, dan kata sandi pendek jatuh oleh serangan brute force tanpa pernah muncul dalam kumpulan mana pun. Perbaikan yang bertahan lama adalah kata sandi acak yang berbeda untuk setiap situs, disimpan dalam pengelola kata sandi, dengan autentikasi dua faktor pada akun-akun yang penting.

Rumusnya

SHA-1 menghasilkan 160 bit, ditulis sebagai 40 karakter heksadesimal. Prefiks yang dikirim adalah 5 karakter pertamanya — 20 bit, atau 1.048.576 kemungkinan prefiks. Pwned Passwords mengindeks miliaran hash, sehingga satu prefiks saat ini dijawab dengan sekitar dua ribu hash, termasuk umpan pengecoh. Layanan itu hanya mengetahui satu prefiks dari 1.048.576 kemungkinan dan tidak pernah melihat 140 bit sisanya, dan jumlah persis hash yang dikembalikannya ditampilkan bersama hasilnya.

Pertanyaan yang sering diajukan

Apakah kata sandi saya keluar dari browser?

Tidak. Browser Anda membuat hash-nya secara lokal dengan SHA-1 dan hanya mengirim lima karakter pertama dari hash itu, langsung ke API Pwned Passwords. Kata sandinya dan 35 karakter sisanya tidak pernah meninggalkan halaman ini, dan Vai.la tidak menerima apa pun. Anda bisa memastikannya di tab jaringan browser Anda.

Bagaimana basis datanya bisa menjawab tanpa mengetahui kata sandinya?

Basis datanya menjawab tentang prefiksnya, bukan tentang kata sandi Anda. Semua hash bocor yang diawali lima karakter tersebut dikembalikan dalam satu daftar — sekitar dua ribu entri — dan browser Andalah yang mencocokkannya. Layanan itu hanya pernah melihat sebuah prefiks yang dipakai bersama oleh ribuan kata sandi yang tidak berkaitan.

Kata sandinya tidak ditemukan. Apakah itu berarti aman?

Tidak, dan inilah bagian hasil yang paling sering disalahartikan. Itu hanya berarti rangkaian karakter persis tersebut tidak ada dalam kebocoran yang diindeks basis data ini. Kata sandinya bisa saja bocor di tempat yang tidak pernah menjadi publik, dan kata sandi yang pendek atau mudah ditebak akan jebol lewat tebakan tanpa pernah bocor sama sekali.

Kata sandi itu muncul ribuan kali. Apakah akun saya diretas?

Belum tentu. Angkanya menunjukkan seberapa sering rangkaian kata sandi itu muncul di seluruh kebocoran yang diindeks, dari pengguna mana pun di mana pun. Kata sandi yang umum bisa mencapai jutaan kemunculan tanpa ada kaitannya dengan Anda — tetapi ia ada di setiap daftar kata milik penyerang, jadi gantilah di mana pun Anda memakainya.

Dari mana datanya berasal, dan seberapa mutakhir?

Dari Pwned Passwords, layanan gratis yang dijalankan peneliti keamanan Troy Hunt sebagai bagian dari Have I Been Pwned. Layanan itu mengumpulkan kata sandi dari kebocoran publik dan terus bertambah seiring kebocoran baru diproses, jadi kebocoran yang sangat baru mungkin belum muncul. Pemeriksaannya berjalan secara langsung saat Anda mengeklik.

Alat terkait

Tautan panjang? Perpendek secara gratis

Vai.la mengubah URL apa pun menjadi tautan pendek dengan statistik klik, QR Code, dan biolink Anda sendiri.

Vai.la tidak bertanggung jawab atas cara alat-alat ini digunakan maupun atas keputusan yang diambil berdasarkan hasilnya.