Check if your password has been exposed in data breaches
Uses k-Anonymity via Have I Been Pwned API. Your password is never sent over the network.MailDropのパスワード漏洩チェックは、パスワード自体を一切明かすことなく、そのパスワードが既知のデータ漏洩に含まれているかを調べます。パスワードを入力すると、ツールはローカルでSHA-1ハッシュを計算し、そのハッシュの先頭5文字だけをHave I Been PwnedのPwned Passwords APIに送信して、返ってきた候補リストとの照合をお使いの端末上で行います。このk-匿名性の設計により、当社のサーバーもAPIも、あなたのパスワードはもちろん、完全なハッシュすら目にすることはありません。
これまでの漏洩事件で数十億件ものパスワードが流出しており、攻撃者はそのリストを使って、あらゆる主要サービスに対する自動的なクレデンシャルスタッフィング攻撃を仕掛けています。あなたの使っているパスワードがそうしたリストに載っていれば、どれだけ強そうに見えても事実上公開されているのと同じです。チェックは数秒で終わり、そのパスワードが漏洩データに何回出現したかが、ゼロから数百万まで具体的な数字でわかります。
チェックは無料・匿名で、登録も不要です。パスワードが漏洩済みと判定されたら、当サイトのパスワード生成ツールで代わりを作成しましょう。さらに、新しいアカウントにはMailDropの一時メールアドレスを組み合わせれば、将来どこかの小さなサイトが漏洩しても、あなたに関する情報の流出を最小限に抑えられます。
パスワードを入力欄に打ち込みます。正しく入力できたか確認したいときは、目のアイコンで表示を切り替えられます。チェックを開始するまで、どこにも何も送信されません。
パスワードをチェックをクリックします。ブラウザがローカルでパスワードのSHA-1ハッシュを計算し、ハッシュ本体は手元に保持したまま、先頭5文字だけをHave I Been PwnedのレンジAPIに送信します。
APIはその5文字を共有する数百件のハッシュサフィックスを返します。ブラウザはそのリストをローカルで走査してあなたの完全なハッシュを探すため、サービス側は、あなたがどのエントリに関心があったのか(そもそもあったのか)を知ることができません。
緑の結果は、そのパスワードが既知の漏洩データに存在しないことを意味します。赤の結果は出現回数を示します。そのパスワードを使っているすべての場所で変更し、今後はサイトごとにユニークなランダムパスワードに切り替えましょう。
はい。パスワードがブラウザの外に出ることはないからです。ハッシュ化はローカルで行われ、APIに送られるのは、無関係な数百のパスワードにも一致する5文字のハッシュプレフィックスだけです。MailDropもHave I Been Pwnedも、そのプレフィックスからパスワードを復元することはできません。このk-匿名性モデルは、漏洩チェックを安全に行うための業界標準の方式です。
そのパスワードそのものが公開された漏洩データに含まれており、回数はその出現数を示します。あなたのアカウントが侵害されたことを必ずしも意味するわけではなく、他の誰かが同じパスワードを使っていた可能性もあります。いずれにせよ、攻撃者はこうしたリストを常に試しているため、そのパスワードの使用はどこであれ直ちにやめるべきです。
それだけでは判断できません。漏洩データにないことは、そのパスワードがまだ既知の流出に現れていないことを意味するだけです。短いパスワードや推測しやすいパスワードは、直接解読される可能性があります。漏洩チェックのクリーンな結果に加えて、16文字以上、ランダム生成、サイト間で使い回さない、という本当の強度を組み合わせてください。
原理的に不可能です。パスワードとその完全なハッシュはあなたのブラウザ内にしか存在せず、当社のサーバーはチェックに一切関与しません。リクエストは5文字のハッシュプレフィックスだけを載せて、あなたのブラウザからHave I Been Pwned APIへ直接送られます。誰にも保存できるものがないのです。
そのパスワードを使っているすべてのアカウントで、メールと銀行を最優先に変更し、利用可能な場所では二要素認証を有効にしてください。当サイトのパスワード生成ツールでサイトごとにユニークなランダムパスワードを作り、パスワードマネージャーに保存しましょう。信頼度の低いサイトへの登録にはMailDropの捨てメアドを使えば、将来の漏洩に含まれるあなたの情報を減らせます。