Sjekk om et passord finnes i kjente datalekkasjer – selve passordet forlater aldri nettleseren din.
Angripere gjetter sjelden passord ett om gangen. De tar legitimasjonsdumpene fra nettsteder som er blitt hacket, og prøver akkurat de passordene på alle andre tjenester – e-post, nettbank, jobbkontoer. Det kalles credential stuffing, og det virker fordi folk gjenbruker passord. Denne siden forteller deg om et av passordene dine allerede ligger i de dumpene, ved å spørre Pwned Passwords, databasen som driftes av Have I Been Pwned, som indekserer milliarder av passord fra offentlig kjente lekkasjer og rapporterer hvor mange ganger nøyaktig ditt passord finnes der.
Å spørre en tjeneste om et passord betyr vanligvis å gi det fra seg – nøyaktig det du aldri bør gjøre. Modellen k-anonymity fjerner det problemet. Nettleseren din regner ut SHA-1-hashen av passordet, en kode på 40 tegn som ikke kan regnes tilbake til den opprinnelige teksten, og sender bare de fem første tegnene av den. Databasen svarer med alle lekkede hasher som begynner med det prefikset – et par tusen av dem, fra passord som ikke har noe med ditt å gjøre – og den endelige sammenligningen skjer i nettleseren din. Tjenesten kan ikke vite hvilket av de tusenvis du spurte om. Forespørselen sender også med en padding-header, slik at hvert svar kommer tilbake i samme størrelse, og selv lengden røper ingenting. Ingenting når Vai.la: forespørselen går fra nettleseren din rett til passorddatabasen, og denne siden lagrer og logger ingenting.
Et passord som blir funnet én eneste gang, bør regnes som brent: bytt det overalt der du har brukt det, og start med e-posten – kontoen som kan tilbakestille alle de andre – og med alt som har med økonomi å gjøre. Et høyt antall betyr at det ikke bare er lekket, men vanlig, og at det ligger nær toppen av alle angripernes ordlister; «123456» dukker opp titalls millioner ganger. Antallet null er gode nyheter, men ingen frisk-melding: det betyr at nøyaktig denne tegnrekken ikke finnes i samlingen denne databasen indekserer, ikke at den aldri har lekket og ikke at den er vanskelig å gjette. Lekkasjer bruker måneder på å bli offentlig kjent, og korte passord knekkes med rå regnekraft uten noen gang å dukke opp i en dump. Den varige løsningen er et eget, tilfeldig generert passord per nettsted, oppbevart i en passordbehandler, med tofaktorautentisering på kontoene som betyr noe.
SHA-1 gir 160 bit, skrevet som 40 heksadesimale tegn. Prefikset som sendes, er de 5 første av dem – 20 bit, eller 1 048 576 mulige prefikser. Pwned Passwords indekserer milliarder av hasher, så ett prefiks svarer i dag med et par tusen av dem, avledende oppføringer inkludert. Tjenesten får vite ett prefiks av 1 048 576 og ser aldri de resterende 140 bitene, og det nøyaktige antallet hasher den returnerte, vises sammen med resultatet.
Nei. Nettleseren din lager hashen lokalt med SHA-1 og sender bare de fem første tegnene av den, rett til Pwned Passwords-API-et. Passordet og de andre 35 tegnene forlater aldri siden, og Vai.la mottar ingenting. Du kan bekrefte det selv i nettverksfanen i nettleseren din.
Den svarer om prefikset, ikke om passordet ditt. Alle lekkede hasher som begynner med de fem tegnene, kommer tilbake i én liste – et par tusen oppføringer – og nettleseren din gjør sammenligningen. Tjenesten ser aldri annet enn et prefiks som tusenvis av helt urelaterte passord deler.
Nei, og dette er den delen av resultatet som blir mest misforstått. Det betyr bare at nøyaktig denne tegnrekken ikke finnes i lekkasjene denne databasen indekserer. Det kan ha lekket et sted som aldri ble offentlig kjent, og et kort eller forutsigbart passord knekkes ved gjetting uten noen gang å ha lekket.
Ikke nødvendigvis. Antallet er hvor ofte den passordstrengen dukker opp på tvers av alle indekserte lekkasjer, fra hvilken som helst bruker hvor som helst. Et vanlig passord når millioner av forekomster uten noen kobling til deg – men det står på alle angripernes ordlister, så bytt det overalt der du bruker det.
Fra Pwned Passwords, den gratis tjenesten som sikkerhetsforskeren Troy Hunt driver som en del av Have I Been Pwned. Den samler passord fra offentlig kjente lekkasjer og vokser etter hvert som nye behandles, så en helt fersk lekkasje kan mangle ennå. Sjekken kjører i sanntid når du klikker.
Vai.la gjør enhver URL om til en kortlenke med klikkstatistikk, QR Code og din egen biolink.
Vai.la er ikke ansvarlig for hvordan verktøyene brukes, eller for beslutninger tatt på grunnlag av resultatene.