Sjekk om passordet ditt er lekket

Sjekk om et passord finnes i kjente datalekkasjer – selve passordet forlater aldri nettleseren din.

Slik bruker du verktøyet

  1. Skriv eller lim inn passordet du vil sjekke – ingenting sendes mens du skriver.
  2. Klikk «Sjekk dette passordet». Nettleseren din lager en hash av det og sender bare de 5 første tegnene av hashen til databasen Pwned Passwords.
  3. Les svaret: hvor mange ganger nøyaktig det passordet finnes i kjente lekkasjer, og hva du bør gjøre videre. Ikke funnet betyr ikke trygt – siden forklarer hvorfor.

Om dette verktøyet

Angripere gjetter sjelden passord ett om gangen. De tar legitimasjonsdumpene fra nettsteder som er blitt hacket, og prøver akkurat de passordene på alle andre tjenester – e-post, nettbank, jobbkontoer. Det kalles credential stuffing, og det virker fordi folk gjenbruker passord. Denne siden forteller deg om et av passordene dine allerede ligger i de dumpene, ved å spørre Pwned Passwords, databasen som driftes av Have I Been Pwned, som indekserer milliarder av passord fra offentlig kjente lekkasjer og rapporterer hvor mange ganger nøyaktig ditt passord finnes der.

Å spørre en tjeneste om et passord betyr vanligvis å gi det fra seg – nøyaktig det du aldri bør gjøre. Modellen k-anonymity fjerner det problemet. Nettleseren din regner ut SHA-1-hashen av passordet, en kode på 40 tegn som ikke kan regnes tilbake til den opprinnelige teksten, og sender bare de fem første tegnene av den. Databasen svarer med alle lekkede hasher som begynner med det prefikset – et par tusen av dem, fra passord som ikke har noe med ditt å gjøre – og den endelige sammenligningen skjer i nettleseren din. Tjenesten kan ikke vite hvilket av de tusenvis du spurte om. Forespørselen sender også med en padding-header, slik at hvert svar kommer tilbake i samme størrelse, og selv lengden røper ingenting. Ingenting når Vai.la: forespørselen går fra nettleseren din rett til passorddatabasen, og denne siden lagrer og logger ingenting.

Et passord som blir funnet én eneste gang, bør regnes som brent: bytt det overalt der du har brukt det, og start med e-posten – kontoen som kan tilbakestille alle de andre – og med alt som har med økonomi å gjøre. Et høyt antall betyr at det ikke bare er lekket, men vanlig, og at det ligger nær toppen av alle angripernes ordlister; «123456» dukker opp titalls millioner ganger. Antallet null er gode nyheter, men ingen frisk-melding: det betyr at nøyaktig denne tegnrekken ikke finnes i samlingen denne databasen indekserer, ikke at den aldri har lekket og ikke at den er vanskelig å gjette. Lekkasjer bruker måneder på å bli offentlig kjent, og korte passord knekkes med rå regnekraft uten noen gang å dukke opp i en dump. Den varige løsningen er et eget, tilfeldig generert passord per nettsted, oppbevart i en passordbehandler, med tofaktorautentisering på kontoene som betyr noe.

Formelen

SHA-1 gir 160 bit, skrevet som 40 heksadesimale tegn. Prefikset som sendes, er de 5 første av dem – 20 bit, eller 1 048 576 mulige prefikser. Pwned Passwords indekserer milliarder av hasher, så ett prefiks svarer i dag med et par tusen av dem, avledende oppføringer inkludert. Tjenesten får vite ett prefiks av 1 048 576 og ser aldri de resterende 140 bitene, og det nøyaktige antallet hasher den returnerte, vises sammen med resultatet.

Ofte stilte spørsmål

Forlater passordet mitt nettleseren?

Nei. Nettleseren din lager hashen lokalt med SHA-1 og sender bare de fem første tegnene av den, rett til Pwned Passwords-API-et. Passordet og de andre 35 tegnene forlater aldri siden, og Vai.la mottar ingenting. Du kan bekrefte det selv i nettverksfanen i nettleseren din.

Hvordan kan databasen svare uten å kjenne passordet?

Den svarer om prefikset, ikke om passordet ditt. Alle lekkede hasher som begynner med de fem tegnene, kommer tilbake i én liste – et par tusen oppføringer – og nettleseren din gjør sammenligningen. Tjenesten ser aldri annet enn et prefiks som tusenvis av helt urelaterte passord deler.

Passordet ble ikke funnet. Betyr det at det er trygt?

Nei, og dette er den delen av resultatet som blir mest misforstått. Det betyr bare at nøyaktig denne tegnrekken ikke finnes i lekkasjene denne databasen indekserer. Det kan ha lekket et sted som aldri ble offentlig kjent, og et kort eller forutsigbart passord knekkes ved gjetting uten noen gang å ha lekket.

Det dukket opp tusenvis av ganger. Ble kontoen min hacket?

Ikke nødvendigvis. Antallet er hvor ofte den passordstrengen dukker opp på tvers av alle indekserte lekkasjer, fra hvilken som helst bruker hvor som helst. Et vanlig passord når millioner av forekomster uten noen kobling til deg – men det står på alle angripernes ordlister, så bytt det overalt der du bruker det.

Hvor kommer dataene fra, og hvor oppdaterte er de?

Fra Pwned Passwords, den gratis tjenesten som sikkerhetsforskeren Troy Hunt driver som en del av Have I Been Pwned. Den samler passord fra offentlig kjente lekkasjer og vokser etter hvert som nye behandles, så en helt fersk lekkasje kan mangle ennå. Sjekken kjører i sanntid når du klikker.

Relaterte verktøy

Lange lenker? Forkort dem gratis

Vai.la gjør enhver URL om til en kortlenke med klikkstatistikk, QR Code og din egen biolink.

Vai.la er ikke ansvarlig for hvordan verktøyene brukes, eller for beslutninger tatt på grunnlag av resultatene.