Bir parolanın bilinen veri sızıntılarında geçip geçmediğini kontrol edin — parolanın kendisi tarayıcınızdan asla çıkmaz.
Saldırganlar parolaları nadiren teker teker tahmin eder. Sızdırılan sitelerden gelen kimlik bilgisi dökümlerini alır ve o parolaları diğer tüm servislerde — e-posta, bankacılık, iş hesapları — dener. Buna kimlik bilgisi doldurma (credential stuffing) denir ve parolalar yeniden kullanıldığı için işe yarar. Bu sayfa, parolanızın o dökümlerde zaten olup olmadığını, Have I Been Pwned tarafından işletilen Pwned Passwords veritabanına sorarak söyler; bu veritabanı kamuya açık sızıntılardan milyarlarca parolayı dizinler ve tam olarak sizin parolanızın orada kaç ayrı kez geçtiğini bildirir.
Bir servise parola sormak normalde onu teslim etmek anlamına gelir — yani asla yapmamanız gereken şeyi. k-anonymity modeli bu sorunu ortadan kaldırır. Tarayıcınız parolanın SHA-1 hash'ini hesaplar; bu, orijinal metne geri çevrilemeyen 40 karakterlik bir koddur ve bunun yalnızca ilk beş karakteri gönderilir. Veritabanı, o önekle başlayan bütün sızmış hash'leri geri gönderir — sizinkiyle hiç ilgisi olmayan parolalardan gelen birkaç bin tanesini — ve son karşılaştırma sizin tarayıcınızda yapılır. Servis, bu binlerce hash'ten hangisini sorduğunuzu bilemez. İstek ayrıca bir dolgu (padding) başlığı taşır; böylece her yanıt aynı boyutta döner ve yanıtın uzunluğu bile hiçbir şey ele vermez. Vai.la'ya hiçbir şey ulaşmaz: istek tarayıcınızdan doğrudan parola veritabanına gider ve bu sayfa hiçbir şey saklamaz, hiçbir kayıt tutmaz.
Bir kez bile bulunan parola yanmış sayılmalıdır: kullandığınız her yerde değiştirin; önce e-postadan — diğer hepsini sıfırlayabilen hesaptan — ve finansal olan her şeyden başlayın. Yüksek bir sayım, parolanın yalnızca sızmış değil, aynı zamanda yaygın olduğu ve her saldırgan kelime listesinin en tepesinde durduğu anlamına gelir; "123456" onlarca milyon kez geçiyor. Sayımın sıfır olması iyi haberdir ama temiz bir sağlık raporu değildir: yalnızca tam olarak bu dizginin, bu veritabanının dizinlediği derlemede bulunmadığı anlamına gelir; hiç sızmadığı ya da tahmin edilmesinin zor olduğu anlamına gelmez. Sızıntıların kamuya açılması aylar alır ve kısa parolalar hiçbir dökümde görünmeden kaba kuvvetle kırılır. Kalıcı çözüm, her site için farklı ve rastgele bir parola, bunları bir parola yöneticisinde tutmak ve önemli hesaplarda iki adımlı doğrulamayı açmaktır.
SHA-1, 40 onaltılık karakter olarak yazılan 160 bit üretir. Gönderilen önek bunların ilk 5'idir — 20 bit, yani 1.048.576 olası önek. Pwned Passwords milyarlarca hash'i dizinler; bu yüzden bir önek şu anda, yem kayıtlar dahil, birkaç bin hash ile yanıt verir. Servis 1.048.576 önekten yalnızca birini öğrenir, kalan 140 biti hiç görmez ve döndürdüğü hash sayısı sonuçla birlikte gösterilir.
Hayır. Tarayıcınız parolanın hash'ini SHA-1 ile yerel olarak hesaplar ve bu hash'in yalnızca ilk beş karakterini doğrudan Pwned Passwords API'sine gönderir. Parola ve diğer 35 karakter sayfadan hiç çıkmaz, Vai.la ise hiçbir şey almaz. Bunu tarayıcınızın ağ sekmesinden doğrulayabilirsiniz.
Sizin parolanız hakkında değil, önek hakkında yanıt verir. O beş karakterle başlayan bütün sızmış hash'ler tek bir liste hâlinde geri gelir — birkaç bin kayıt — ve eşleştirmeyi tarayıcınız yapar. Servisin gördüğü tek şey, birbiriyle alakasız binlerce parolanın paylaştığı bir önektir.
Hayır ve sonucun en çok yanlış okunan kısmı budur. Bu yalnızca, tam olarak o dizginin bu veritabanının dizinlediği sızıntılarda bulunmadığı anlamına gelir. Parola, hiç kamuya açılmamış bir yerden sızmış olabilir; kısa ya da tahmin edilebilir bir parola ise hiç sızmadan, tahmin yoluyla kırılır.
Şart değil. Bu sayım, o parola dizgisinin dizinlenmiş bütün sızıntılarda, dünyanın herhangi bir yerindeki herhangi bir kullanıcıdan gelerek kaç kez geçtiğini gösterir. Yaygın bir parola, sizinle hiçbir bağlantısı olmadan milyonlarca kez görünebilir — ama her saldırgan kelime listesinde yer alır; bu yüzden kullandığınız her yerde değiştirin.
Güvenlik araştırmacısı Troy Hunt'ın Have I Been Pwned kapsamında yürüttüğü ücretsiz servis olan Pwned Passwords'ten. Kamuya açık sızıntılardaki parolaları bir araya getirir ve yenileri işlendikçe büyür; bu yüzden çok yeni bir sızıntı henüz görünmüyor olabilir. Kontrol, siz tıkladığınızda canlı olarak çalışır.
Vai.la, herhangi bir URL'yi tıklama istatistikleri, QR Code ve kendi biolink'inizle birlikte kısa bir bağlantıya dönüştürür.
Vai.la, araçların nasıl kullanıldığından veya sonuçlarına dayanarak alınan kararlardan sorumlu değildir.