./prontouso.com
KEAMANAN

Pemeriksa Kebocoran Kata Sandi

Uji kata sandi Anda dengan aman menggunakan algoritma k-Anonymity Have I Been Pwned. Hanya 5 karakter hash SHA-1 pertama yang dikirim, kata sandi asli tidak pernah keluar dari perangkat.

Status alatMenggunakan pemrosesan server
Pratinjau
prontouso://dev/breach-lab
K-ANONYMITYHIBP

Hanya potongan 5 karakter dari hash password ini yang keluar dari browser Anda — password aslinya tidak pernah dikirim ke mana pun.

Masukkan password untuk mengeceknya terhadap kebocoran data yang sudah diketahui.

Kenapa cara ini tidak membocorkan password AndaBrowser Anda menghitung hash password secara lokal, lalu hanya mengirim 5 karakter pertama dari hash itu. Server kami menanyakan ke Have I Been Pwned semua password bocor yang berbagi potongan itu, dan pencocokan terakhir terjadi kembali di browser Anda — hash lengkap maupun password aslinya tidak pernah meninggalkan perangkat Anda.
Arti sebenarnya dari hasil "pernah bocor"Kecocokan berarti password persis ini pernah muncul di setidaknya satu kebocoran data yang diindeks HIBP — bukan berarti diketahui dari situs atau akun mana. Anggap saja password itu sudah terkompromi di semua tempat Anda pernah memakainya.
Dua sinyal yang berbedaKekuatan password dan status kebocoran mengukur hal yang berbeda. Password yang panjang dan acak tetap bisa muncul di kebocoran kalau pernah terekspos, sementara kata umum yang pendek tetap lemah meski kebetulan belum sempat diindeks HIBP.

Cara kerja

  1. Masukkan data Anda

    Isi nilai yang diperlukan, tempel teks Anda, atau unggah file yang ingin diproses.

  2. Lihat hasil seketika

    Sebagian besar alat diperbarui secara langsung saat Anda mengetik; beberapa menggunakan satu tombol tindakan.

  3. Gunakan hasil Anda

    Salin, unduh, atau bagikan hasil yang dihasilkan — Anda selalu memiliki kendali penuh atas data Anda.

Yang benar-benar keluar dari browser Anda — Browser Anda menghitung hash password secara lokal dan hanya mengirim prefix SHA-1 5 karakter ke server ProntoUso. Server meneruskan prefix itu ke Have I Been Pwned untuk mencari kemungkinan kecocokan; pencocokan sebenarnya terjadi lagi di browser Anda. Perkiraan kekuatan dan waktu pembobolan dihitung sepenuhnya di browser, tanpa panggilan ke server sama sekali. Password, hash lengkap, prefix, dan respons pencarian tidak disimpan oleh ProntoUso.

Apa itu Pemeriksa Kebocoran Kata Sandi?

Cek apakah sebuah password pernah muncul di kebocoran data yang diketahui tanpa mengirim password itu sendiri ke mana pun, sekaligus dapatkan perkiraan kekuatan asli dan estimasi waktu untuk membobolnya.

PAHAMI CARA KERJA ALAT

Cara Memeriksa Apakah Password Pernah Bocor

Ketik sebuah password untuk melihat apakah pernah muncul di kebocoran data yang diketahui, baca perkiraan kekuatannya dan waktu untuk membobolnya, lalu putuskan langkah selanjutnya — tanpa password itu sendiri pernah dikirim ke mana pun.

Kenapa pengecekan ini tetap privat

Password di-hash pakai SHA-1 langsung di browser Anda. Hanya 5 karakter pertama dari hash itu yang dikirim ke server kami, yang meneruskan potongan itu saja ke API gratis Pwned Passwords milik Have I Been Pwned dan menerima kembali semua akhiran (suffix) yang tercatat HIBP untuk potongan tersebut — biasanya ratusan di antaranya.

Pencocokan dengan hash lengkap password Anda terjadi kembali di browser, terhadap daftar itu. Baik server kami maupun HIBP tidak pernah melihat hash lengkapnya, apalagi passwordnya — inilah model k-anonymity yang sama yang didokumentasikan HIBP sendiri, justru karena alasan ini.

Arti sebenarnya dari sebuah hasil

Jumlah kebocoran adalah berapa kali password persis itu pernah terlihat di semua dataset yang diindeks HIBP, bukan berapa kali akun *Anda* secara khusus dibobol. Sebuah password bisa saja banyak bocor tanpa akun Anda termasuk yang terekspos, karena password lemah atau dipakai ulang yang sama muncul di banyak akun berbeda.

Hasil bersih hanya berarti password spesifik ini tidak ada di indeks HIBP saat ini. Ini bukan jaminan keamanan secara umum, dan tidak menjelaskan apakah akun yang memakainya pernah dibobol lewat jalur lain.

Kekuatan yang diperkirakan dan waktu untuk membobolnya

Begitu Anda mengetik, alat ini menghitung bit entropi secara lokal — tanpa panggilan ke server sama sekali — lalu mengubahnya jadi estimasi waktu pembobolan lewat serangan offline. Berbeda dari alat pengukur yang cuma menghitung jenis karakter yang dipakai, alat ini juga mengecek apakah password itu termasuk salah satu password paling umum di dunia, atau mengandung urutan yang jelas ("1234", "abcd") atau karakter berulang beruntun ("aaaa") — kalau salah satu terjadi, kekuatannya langsung turun jadi "lemah" berapa pun banyaknya huruf, angka, dan simbol yang dipakai.

Status kebocoran dan kekuatan password mengukur hal yang berbeda: password yang panjang dan acak tetap bisa muncul di kebocoran kalau pernah terekspos suatu saat, sementara kata umum yang pendek tetap lemah meski HIBP kebetulan belum sempat mengindeksnya.

Kalau password Anda ternyata bocor (atau lemah)

  • Berhenti pakai di mana pun, mulai dari akun yang paling sensitif.
  • Ganti di semua akun yang masih memakainya — password yang dipakai ulang adalah yang bikin satu kebocoran jadi mahal akibatnya.
  • Pakai tombol "Buat password kuat" yang muncul langsung di alat ini begitu ada masalah terdeteksi — password acak dibuat lokal di browser Anda, siap disalin.

Yang benar-benar keluar dari browser Anda

Browser Anda menghitung hash password secara lokal dan hanya mengirim prefix SHA-1 5 karakter ke server ProntoUso. Server meneruskan prefix itu ke Have I Been Pwned untuk mencari kemungkinan kecocokan; pencocokan sebenarnya terjadi lagi di browser Anda. Perkiraan kekuatan dan waktu pembobolan dihitung sepenuhnya di browser, tanpa panggilan ke server sama sekali. Password, hash lengkap, prefix, dan respons pencarian tidak disimpan oleh ProntoUso.

Pertanyaan yang Sering Diajukan (FAQ)

Apakah ProntoUso pernah melihat password saya?

Tidak. Password tidak pernah keluar dari browser Anda dalam bentuk apa pun — hanya potongan 5 karakter dari hash SHA-1-nya yang dikirim, dan bahkan potongan itu pun tidak cukup untuk merekonstruksi password aslinya.

Kenapa pakai SHA-1? Bukannya sudah dianggap lemah?

SHA-1 dipakai di sini hanya karena itu format spesifik yang diminta API Pwned Passwords milik Have I Been Pwned untuk pencarian ini. Ini tidak dipakai sebagai mekanisme keamanan untuk melindungi password — melainkan sebagai kunci pencarian ke indeks kebocoran publik.

Apakah jumlah kebocoran itu artinya berapa kali akun saya diretas?

Bukan. Itu berapa kali string password persis itu pernah terlihat di semua kebocoran yang diindeks HIBP, terlepas dari akun siapa pun itu.

Bagaimana perkiraan kekuatan dihitung?

Dari jenis karakter yang dipakai dan panjangnya — dengan satu penyesuaian penting: kalau password itu termasuk salah satu yang paling umum di dunia, atau punya urutan/pengulangan yang jelas, kekuatannya turun jadi "lemah" berapa pun hasil perhitungan entropinya, karena password semacam itu adalah yang pertama kali dicoba peretas, tidak peduli seberapa banyak bit yang tampaknya dimilikinya.

Sumber data apa yang dipakai untuk pengecekan ini?

Layanan Pwned Passwords dari Have I Been Pwned, indeks gratis, tanpa perlu API key, yang banyak dipakai, berisi password yang pernah terekspos di kebocoran data yang diketahui.