Password Leak Check

Check if your password has been exposed in data breaches

Uses k-Anonymity via Have I Been Pwned API. Your password is never sent over the network.
Your password is hashed locally. Only the first 5 characters of the SHA-1 hash are sent to the API (k-Anonymity model).

MailDrop 密碼外洩檢查可告訴你某個密碼是否出現於已知的資料外洩事件中,而全程不會洩露密碼本身。輸入密碼後,工具會在本機以 SHA-1 對其進行雜湊,只將雜湊值的頭五個字元傳送到 Have I Been Pwned 的 Pwned Passwords API,然後在你的裝置上比對回傳的候選清單。這種 k-匿名設計意味着無論我們的伺服器還是該 API,都永遠看不到你的密碼,甚至連完整雜湊值也看不到。

多年來已有數以十億計的密碼在外洩事件中曝光,攻擊者會將這些清單餵入自動化的憑證填充攻擊,衝擊每一個主要服務。如果你使用的密碼出現在這類清單中,無論它看起來多強,實際上已等同公開。檢查只需幾秒,並會給你一個確實數字:那個密碼在外洩資料中出現過多少次,由零到數以百萬計。

檢查免費、匿名,毋須登記。如果某個密碼被驗出已外洩,可用我們的密碼產生器建立新密碼,並考慮為新帳戶配一個 MailDrop 臨時電郵地址,這樣即使某個小網站日後被入侵,暴露的關於你的資料也會少之又少。

1. 輸入要檢查的密碼

在輸入欄位鍵入密碼。想確認沒有打錯,可用眼睛按鈕切換顯示。在你開始檢查之前,任何資料都不會被送出。

2. 開始檢查

按「檢查密碼」。你的瀏覽器會在本機計算密碼的 SHA-1 雜湊值,雜湊值留在本機,只將頭五個字元傳送到 Have I Been Pwned 的範圍查詢 API。

3. 比對在你的裝置上進行

API 會回傳數百個共享該五個字元的雜湊後綴。你的瀏覽器在本機掃描該清單,尋找你的完整雜湊值,因此對方永遠不知道你關心的是哪一項,甚至是否有匹配。

4. 按結果行動

綠色結果代表該密碼未見於已知外洩資料。紅色結果會顯示它出現過多少次;請在所有使用該密碼的地方更換,並從此改用每個網站獨一無二的隨機密碼。

常見問題

將真實密碼輸入這個工具安全嗎?

安全,因為密碼從不離開你的瀏覽器。它在本機雜湊,只有五個字元的雜湊字首會傳送到 API,而該字首同時匹配數百個互不相關的密碼。無論 MailDrop 還是 Have I Been Pwned,都無法從該字首還原你的密碼。這種 k-匿名模型是業界公認的安全外洩檢查方式。

如果我的密碼被找到,代表甚麼?

代表該密碼確實出現在公開的外洩資料傾印中,數字顯示出現次數。這不一定代表你的帳戶被入侵,可能是其他人用過相同密碼。但無論如何,攻擊者無時無刻都在試這些清單,你應立即停止在任何地方使用該密碼。

我的密碼沒被找到,代表它夠強嗎?

單憑這一點不能。未見於外洩資料只代表該密碼尚未在已知外洩中曝光。太短或太易預測的密碼仍可被直接破解。乾淨的檢查結果要配合真正的強度:16 個字元以上、隨機產生,且從不在不同網站重複使用。

你們會儲存或記錄用戶檢查的密碼嗎?

原則上我們根本做不到:密碼及其完整雜湊值只存在於你的瀏覽器,我們的伺服器完全不參與檢查過程。請求由你的瀏覽器直接發送至 Have I Been Pwned API,只攜帶五個字元的雜湊字首。根本沒有任何東西可供任何人儲存。

發現密碼已外洩後,我應該做甚麼?

在所有使用過該密碼的帳戶更換,由電郵和銀行開始,並在可用之處啟用雙重驗證。用我們的密碼產生器為每個網站建立獨一無二的隨機密碼,存入密碼管理器,並在低信任度的登記使用 MailDrop 即棄電郵地址,令日後的外洩帶走的你的身份資料越少越好。

工具箱