Pemeriksa Kebocoran Kata Sandi
Uji kata sandi Anda dengan aman menggunakan algoritma k-Anonymity Have I Been Pwned. Hanya 5 karakter hash SHA-1 pertama yang dikirim, kata sandi asli tidak pernah keluar dari perangkat.
Hanya potongan 5 karakter dari hash password ini yang keluar dari browser Anda — password aslinya tidak pernah dikirim ke mana pun.
Masukkan password untuk mengeceknya terhadap kebocoran data yang sudah diketahui.
Cara kerja
Masukkan data Anda
Isi nilai yang diperlukan, tempel teks Anda, atau unggah file yang ingin diproses.
Lihat hasil seketika
Sebagian besar alat diperbarui secara langsung saat Anda mengetik; beberapa menggunakan satu tombol tindakan.
Gunakan hasil Anda
Salin, unduh, atau bagikan hasil yang dihasilkan — Anda selalu memiliki kendali penuh atas data Anda.
Apa itu Pemeriksa Kebocoran Kata Sandi?
Cek apakah sebuah password pernah muncul di kebocoran data yang diketahui tanpa mengirim password itu sendiri ke mana pun, sekaligus dapatkan perkiraan kekuatan asli dan estimasi waktu untuk membobolnya.
Cara Memeriksa Apakah Password Pernah Bocor
Ketik sebuah password untuk melihat apakah pernah muncul di kebocoran data yang diketahui, baca perkiraan kekuatannya dan waktu untuk membobolnya, lalu putuskan langkah selanjutnya — tanpa password itu sendiri pernah dikirim ke mana pun.
Kenapa pengecekan ini tetap privat
Password di-hash pakai SHA-1 langsung di browser Anda. Hanya 5 karakter pertama dari hash itu yang dikirim ke server kami, yang meneruskan potongan itu saja ke API gratis Pwned Passwords milik Have I Been Pwned dan menerima kembali semua akhiran (suffix) yang tercatat HIBP untuk potongan tersebut — biasanya ratusan di antaranya.
Pencocokan dengan hash lengkap password Anda terjadi kembali di browser, terhadap daftar itu. Baik server kami maupun HIBP tidak pernah melihat hash lengkapnya, apalagi passwordnya — inilah model k-anonymity yang sama yang didokumentasikan HIBP sendiri, justru karena alasan ini.
Arti sebenarnya dari sebuah hasil
Jumlah kebocoran adalah berapa kali password persis itu pernah terlihat di semua dataset yang diindeks HIBP, bukan berapa kali akun *Anda* secara khusus dibobol. Sebuah password bisa saja banyak bocor tanpa akun Anda termasuk yang terekspos, karena password lemah atau dipakai ulang yang sama muncul di banyak akun berbeda.
Hasil bersih hanya berarti password spesifik ini tidak ada di indeks HIBP saat ini. Ini bukan jaminan keamanan secara umum, dan tidak menjelaskan apakah akun yang memakainya pernah dibobol lewat jalur lain.
Kekuatan yang diperkirakan dan waktu untuk membobolnya
Begitu Anda mengetik, alat ini menghitung bit entropi secara lokal — tanpa panggilan ke server sama sekali — lalu mengubahnya jadi estimasi waktu pembobolan lewat serangan offline. Berbeda dari alat pengukur yang cuma menghitung jenis karakter yang dipakai, alat ini juga mengecek apakah password itu termasuk salah satu password paling umum di dunia, atau mengandung urutan yang jelas ("1234", "abcd") atau karakter berulang beruntun ("aaaa") — kalau salah satu terjadi, kekuatannya langsung turun jadi "lemah" berapa pun banyaknya huruf, angka, dan simbol yang dipakai.
Status kebocoran dan kekuatan password mengukur hal yang berbeda: password yang panjang dan acak tetap bisa muncul di kebocoran kalau pernah terekspos suatu saat, sementara kata umum yang pendek tetap lemah meski HIBP kebetulan belum sempat mengindeksnya.
Kalau password Anda ternyata bocor (atau lemah)
- Berhenti pakai di mana pun, mulai dari akun yang paling sensitif.
- Ganti di semua akun yang masih memakainya — password yang dipakai ulang adalah yang bikin satu kebocoran jadi mahal akibatnya.
- Pakai tombol "Buat password kuat" yang muncul langsung di alat ini begitu ada masalah terdeteksi — password acak dibuat lokal di browser Anda, siap disalin.
Yang benar-benar keluar dari browser Anda
Browser Anda menghitung hash password secara lokal dan hanya mengirim prefix SHA-1 5 karakter ke server ProntoUso. Server meneruskan prefix itu ke Have I Been Pwned untuk mencari kemungkinan kecocokan; pencocokan sebenarnya terjadi lagi di browser Anda. Perkiraan kekuatan dan waktu pembobolan dihitung sepenuhnya di browser, tanpa panggilan ke server sama sekali. Password, hash lengkap, prefix, dan respons pencarian tidak disimpan oleh ProntoUso.
Pertanyaan yang Sering Diajukan (FAQ)
Apakah ProntoUso pernah melihat password saya?
Tidak. Password tidak pernah keluar dari browser Anda dalam bentuk apa pun — hanya potongan 5 karakter dari hash SHA-1-nya yang dikirim, dan bahkan potongan itu pun tidak cukup untuk merekonstruksi password aslinya.
Kenapa pakai SHA-1? Bukannya sudah dianggap lemah?
SHA-1 dipakai di sini hanya karena itu format spesifik yang diminta API Pwned Passwords milik Have I Been Pwned untuk pencarian ini. Ini tidak dipakai sebagai mekanisme keamanan untuk melindungi password — melainkan sebagai kunci pencarian ke indeks kebocoran publik.
Apakah jumlah kebocoran itu artinya berapa kali akun saya diretas?
Bukan. Itu berapa kali string password persis itu pernah terlihat di semua kebocoran yang diindeks HIBP, terlepas dari akun siapa pun itu.
Bagaimana perkiraan kekuatan dihitung?
Dari jenis karakter yang dipakai dan panjangnya — dengan satu penyesuaian penting: kalau password itu termasuk salah satu yang paling umum di dunia, atau punya urutan/pengulangan yang jelas, kekuatannya turun jadi "lemah" berapa pun hasil perhitungan entropinya, karena password semacam itu adalah yang pertama kali dicoba peretas, tidak peduli seberapa banyak bit yang tampaknya dimilikinya.
Sumber data apa yang dipakai untuk pengecekan ini?
Layanan Pwned Passwords dari Have I Been Pwned, indeks gratis, tanpa perlu API key, yang banyak dipakai, berisi password yang pernah terekspos di kebocoran data yang diketahui.
Alat Terkait
- PopulerTersediaLokal
Generator Kata Sandi Kuat & Frasa Sandi (Passphrase)
Buat kata sandi acak yang kuat atau frasa sandi yang mudah diingat dan aman.
- PopulerTersediaLokal
Penghasil Hash
Hitung hash MD5, SHA-1, SHA-256, SHA-384, SHA-512, dan CRC32 untuk teks dan file.
- TersediaLokal
Penampil & Penghapus Metadata EXIF Foto
Lihat informasi kamera dan hapus metadata EXIF serta lokasi GPS dari foto Anda.
- TersediaLokal
Generator Header Content Security Policy (CSP)
Susun kebijakan keamanan header CSP untuk melindungi situs web dari serangan XSS.
- TersediaLokal
Pendekode Sertifikat SSL / X.509
Dekode dan periksa informasi sertifikat TLS/SSL PEM, masa berlaku, dan SAN.
- TersediaLokal
Penganalisis Header Email
Analisis header email mentah untuk melacak rute hop, SPF, DKIM, dan DMARC.
- TersediaServer
Pemindai Header Keamanan Web
Pindai dan evaluasi header keamanan HTTP situs web Anda (HSTS, CSP, XFO).
- TersediaServer
Pemeriksa Sertifikat SSL/TLS
Periksa rantai sertifikat SSL/TLS, dukungan protokol, cipher, dan masa kedaluwarsa.
- TersediaLokal
Penghasil HMAC (Hash-based Message Authentication)
Hasilkan tanda tangan HMAC menggunakan kunci rahasia dan algoritma SHA.
- TersediaLokal
Generator & Pemeriksa Kunci SSH (Ed25519 & RSA)
Hasilkan pasangan kunci SSH (Ed25519 / RSA) aman atau periksa fingerprint kunci publik.