密码泄漏检查

检查您的密码是否在数据泄漏事件中被暴露

Uses k-Anonymity via Have I Been Pwned API. Your password is never sent over the network.
Your password is hashed locally. Only the first 5 characters of the SHA-1 hash are sent to the API (k-Anonymity model).

MailDrop 密码泄露查询工具可以告诉你某个密码是否出现在已知数据泄露中,而且全程不暴露密码本身。输入密码后,工具在本地用 SHA-1 计算哈希,只把哈希的前五个字符发送给 Have I Been Pwned 的 Pwned Passwords API,再在你的设备上比对返回的候选列表。这种 k-匿名设计意味着无论是我们的服务器还是该 API,都永远看不到你的密码,甚至看不到完整哈希。

多年来已有数十亿个密码在泄露事件中曝光,攻击者把这些列表灌进自动化撞库工具,攻击每一个主流服务。如果你在用的密码出现在这类列表里,那么无论它看起来多强,实际上已经等于公开。查询只需几秒,并给出一个确切的数字:这个密码在泄露数据中出现过多少次,从零到数百万不等。

查询免费、匿名、无需注册。如果某个密码被查出已泄露,请用我们的密码生成器生成替代密码,并考虑给新账号搭配一个 MailDrop 临时邮箱地址——这样即使某个小网站将来被拖库,暴露的关于你的信息也少之又少。

1. 输入要查询的密码

在输入框中输入密码。想确认没有输错,可以用眼睛按钮切换明文显示。在你开始查询之前,任何内容都不会被发送到任何地方。

2. 开始查询

点击"查询密码"。浏览器在本地计算该密码的 SHA-1 哈希,完整哈希留在本地,只把前五个字符发送给 Have I Been Pwned 的区间查询 API。

3. 比对在你的设备上完成

API 会返回数百个共享这五个字符前缀的哈希后缀。浏览器在本地扫描这份列表寻找你的完整哈希,因此服务方永远不知道你关心的是其中哪一条,或者有没有匹配。

4. 根据结果采取行动

绿色结果表示该密码未出现在已知泄露数据中。红色结果会显示它出现过多少次;请在所有用过它的地方立即更换,并从今往后为每个网站使用独一无二的随机密码。

常见问题

把真实密码输进这个工具安全吗?

安全,因为密码从不离开你的浏览器。它在本地被哈希,发送出去的只有五个字符的哈希前缀,而这个前缀同时匹配数百个毫不相关的密码。MailDrop 和 Have I Been Pwned 都无法从这个前缀反推出你的密码。这种 k-匿名模型是业界公认的安全泄露查询方式。

密码被查到了意味着什么?

意味着这个密码一字不差地出现在公开的泄露数据中,次数就是显示的数字。这不一定代表你的账号被盗,可能是别人用过同样的密码。但无论如何,攻击者一直在拿这些列表反复尝试,所以你应该立即在所有地方停用这个密码。

密码没被查到,就说明它很强吗?

不能这么说。没出现在泄露数据里,只说明它还没在已知泄露中现身。短密码或有规律的密码仍然可能被直接破解。理想状态是泄露记录干净加上真正的强度:16 位以上、随机生成、绝不在多个网站复用。

你们会存储或记录用户查询的密码吗?

从原理上就做不到:密码及其完整哈希只存在于你的浏览器里,我们的服务器完全不参与这次查询。请求由你的浏览器直接发给 Have I Been Pwned API,且只携带五个字符的哈希前缀。根本没有任何东西可供任何人存储。

发现密码已泄露之后该怎么办?

在所有用过它的账号上更换密码,从邮箱和银行开始,并尽可能开启两步验证。用我们的密码生成器为每个网站生成独一无二的随机密码,存进密码管理器,并在注册低信任度网站时改用 MailDrop 一次性邮箱地址,让未来的泄露带走的个人信息越少越好。

工具箱