Password Leak Check

Check if your password has been exposed in data breaches

Uses k-Anonymity via Have I Been Pwned API. Your password is never sent over the network.
Your password is hashed locally. Only the first 5 characters of the SHA-1 hash are sent to the API (k-Anonymity model).

MailDrop 密碼外洩檢查工具能告訴您某組密碼是否出現在已知的資料外洩事件中,而且全程不會洩漏密碼本身。輸入密碼後,工具會在本機以 SHA-1 進行雜湊,只把雜湊值的前五個字元傳送給 Have I Been Pwned 的 Pwned Passwords API,再在您的裝置上比對回傳的候選清單。這種 k-匿名設計意味著無論是我們的伺服器還是該 API,都看不到您的密碼,甚至看不到完整的雜湊值。

多年來已有數十億組密碼在外洩事件中曝光,攻擊者把這些清單餵進自動化的撞庫攻擊,鎖定每一個主要服務。如果您使用的密碼出現在這類清單中,不管它看起來多強,實際上都等於公開了。檢查只需幾秒,並會給您一個明確的數字:那組密碼在外洩資料中出現過多少次,從零到數百萬不等。

檢查免費、匿名、無需註冊。若某組密碼被判定已外洩,請用我們的密碼產生器產生替代密碼,並考慮在新帳號搭配 MailDrop 臨時信箱地址,讓某個小網站日後外洩時,盡可能少暴露您的資訊。

1. 輸入要檢查的密碼

在輸入欄位中輸入密碼。可用眼睛按鈕切換顯示,確認沒有打錯字。在您開始檢查之前,任何內容都不會被傳送到任何地方。

2. 開始檢查

點擊「檢查密碼」。您的瀏覽器會在本機計算密碼的 SHA-1 雜湊值,雜湊值留在本機,只把前五個字元傳送到 Have I Been Pwned 的範圍查詢 API。

3. 比對在您的裝置上進行

API 會回傳數百個共用那五個字元的雜湊後綴。您的瀏覽器在本機掃描該清單尋找您的完整雜湊值,因此服務方永遠不會知道您關心的是哪一筆。

4. 依結果採取行動

綠色結果表示該密碼未出現在已知外洩資料中。紅色結果會顯示它出現過的次數;請在所有使用它的地方更換密碼,並從此改用每個網站各自獨立的隨機密碼。

常見問題

把真實密碼輸入這個工具安全嗎?

安全,因為密碼從未離開您的瀏覽器。它在本機被雜湊,傳送給 API 的只有五個字元的雜湊前綴,而這個前綴同時對應數百組毫不相關的密碼。無論是 MailDrop 還是 Have I Been Pwned,都無法從那個前綴還原您的密碼。這種 k-匿名模型是業界標準的安全外洩檢查方式。

如果我的密碼被找到了,代表什麼?

代表那組一模一樣的密碼出現在公開已知的外洩資料中,次數就是顯示的數字。這不一定表示您的帳號被入侵,可能是別人用過相同的密碼。但無論如何,攻擊者持續嘗試這些清單,所以您應該立即停止在任何地方使用那組密碼。

我的密碼沒被找到,代表它很強嗎?

單憑這點還不夠。未出現在外洩資料中,只代表那組密碼還沒出現在已知的外洩事件裡。太短或可預測的密碼仍可能被直接破解。乾淨的檢查結果要搭配真正的強度:16 個字元以上、隨機產生、絕不跨網站重複使用。

你們會儲存或記錄使用者檢查的密碼嗎?

原則上我們根本做不到:密碼與其完整雜湊值只存在於您的瀏覽器中,我們的伺服器完全不參與檢查。請求由您的瀏覽器直接發送到 Have I Been Pwned API,且只攜帶五個字元的雜湊前綴。沒有任何東西可供任何人儲存。

發現密碼已外洩之後,我該怎麼做?

在所有用過它的帳號更換密碼,從電子郵件與網路銀行開始,並在可用的地方啟用兩步驟驗證。用我們的密碼產生器為每個網站建立獨一無二的隨機替代密碼,存進密碼管理器,並在低信任度的註冊使用 MailDrop 拋棄式信箱地址,讓未來的外洩事件帶走的個人資訊越少越好。

工具箱