./prontouso.com

SEGURANÇA

Verificador de Senha Vazada

Verifique uma senha contra a base Pwned Passwords do Have I Been Pwned usando k-anonymity: só um fragmento de 5 caracteres do hash é enviado, nunca a senha ou o hash completo.

Status da ferramentaUsa processamento no servidor
Prévia
prontouso://dev/breach-lab
K-ANONIMATOHIBP

Só um fragmento de 5 caracteres do hash desta senha sai do seu navegador — nunca a senha em si.

Digite uma senha para verificá-la contra vazamentos conhecidos.

Por que isso não vaza sua senhaSeu navegador calcula o hash da senha localmente e envia só os 5 primeiros caracteres desse hash. O servidor pergunta ao Have I Been Pwned por todas as senhas vazadas que compartilham esse fragmento, e a comparação final acontece de volta no seu navegador — o hash completo, e a senha em si, nunca saem do seu dispositivo.
O que um vazamento significaUma correspondência significa que essa senha exata já apareceu em pelo menos um vazamento indexado pelo HIBP — isso não diz de qual site ou conta. Trate qualquer correspondência como comprometida em todo lugar onde você a usou.
Dois sinais independentesForça e status de vazamento medem coisas diferentes. Uma senha longa e aleatória ainda pode aparecer em um vazamento se já foi exposta alguma vez, e uma palavra comum e curta é fraca mesmo que o HIBP ainda não tenha indexado exatamente ela.

Como funciona

  1. Informe os dados

    Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.

  2. Veja o resultado na hora

    A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.

  3. Use o resultado

    Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.

O que realmente sai do seu navegadorSeu navegador calcula o hash da senha localmente e envia somente um prefixo de 5 caracteres do SHA-1 a um servidor do ProntoUso. O servidor repassa esse prefixo ao Have I Been Pwned para buscar possíveis correspondências; a comparação exata acontece novamente no navegador. A estimativa de força e o tempo de quebra são calculados inteiramente no navegador, sem nenhuma chamada ao servidor. A senha, o hash completo, o prefixo e a resposta da consulta não são armazenados pelo ProntoUso.

O que é Verificador de Senha Vazada?

O Verificador de Senha Vazada consulta se uma senha aparece em vazamentos conhecidos sem enviar a senha ou seu hash completo, e ainda estima a força real da senha e o tempo para quebrá-la.

ENTENDA A FERRAMENTA

Como verificar se uma senha já vazou

Use este guia para entender a consulta por k-anonymity, ler a contagem de vazamentos, interpretar a força estimada da senha e decidir o que fazer se houver ocorrência.

Como a verificação continua privada

A senha é transformada em hash SHA-1 aqui mesmo no seu navegador. Só os primeiros 5 caracteres desse hash são enviados ao nosso servidor, que repassa apenas esse fragmento para a API gratuita Pwned Passwords do Have I Been Pwned e recebe de volta todos os sufixos que o HIBP registrou para esse fragmento — normalmente várias centenas deles.

A comparação com o hash exato da sua senha acontece de volta no seu navegador, contra essa lista. Nem nosso servidor nem o HIBP chegam a ver o hash completo, muito menos a senha — esse é o mesmo modelo de k-anonymity que o próprio HIBP documenta exatamente por esse motivo.

O que o resultado significa

A contagem de vazamentos é quantas vezes aquela senha exata já apareceu em todas as bases que o HIBP indexa, não quantas vezes a *sua* conta especificamente foi comprometida. Uma senha pode estar amplamente vazada sem que sua conta seja uma das expostas, porque a mesma senha fraca ou reutilizada aparece em muitas contas diferentes.

Um resultado limpo só significa que essa senha específica não está no índice atual do HIBP. Não é uma garantia geral de segurança, e não diz nada sobre se uma conta que a usa foi comprometida por outro caminho.

Força estimada e tempo para quebrar

Assim que você digita, a ferramenta calcula localmente — sem nenhuma chamada ao servidor — quantos bits de entropia a senha tem e converte isso numa estimativa de tempo para quebrá-la num ataque offline. Diferente de um medidor simples que só conta tipos de caractere, ela também verifica se a senha é uma das mais comuns do mundo, ou se contém sequência óbvia ("1234", "abcd") ou caractere repetido ("aaaa") — qualquer um desses casos derruba a força para "fraca" mesmo que a senha use letras, números e símbolos.

Vazamento e força medem coisas diferentes: uma senha aleatória e forte ainda pode aparecer vazada se já foi exposta alguma vez, e uma palavra comum e curta é fraca mesmo que o HIBP ainda não a tenha indexado.

Se uma senha aparecer vazada (ou fraca)

  • Pare de usá-la em qualquer lugar, começando pelas contas mais sensíveis.
  • Troque-a em toda conta que ainda a use — senhas reutilizadas são o que torna um único vazamento caro.
  • Use o botão "Gerar senha forte" que aparece na própria ferramenta assim que ela detecta um problema — ele cria uma senha aleatória localmente no navegador, pronta para copiar.

O que realmente sai do seu navegador

Seu navegador calcula o hash da senha localmente e envia somente um prefixo de 5 caracteres do SHA-1 a um servidor do ProntoUso. O servidor repassa esse prefixo ao Have I Been Pwned para buscar possíveis correspondências; a comparação exata acontece novamente no navegador. A estimativa de força e o tempo de quebra são calculados inteiramente no navegador, sem nenhuma chamada ao servidor. A senha, o hash completo, o prefixo e a resposta da consulta não são armazenados pelo ProntoUso.

Perguntas frequentes

O ProntoUso chega a ver minha senha?

Não. A senha nunca sai do seu navegador em nenhuma forma — só um fragmento de 5 caracteres do seu hash SHA-1 é enviado, e mesmo esse fragmento não é suficiente para reconstruir a senha.

Por que SHA-1? Não é um algoritmo quebrado?

O SHA-1 é usado aqui só porque é o formato específico que a API Pwned Passwords do Have I Been Pwned exige para essa consulta. Não está sendo usado como mecanismo de segurança para proteger a senha — é uma chave de busca em um índice público de vazamentos.

A contagem de vazamentos é o número de vezes que minha conta foi invadida?

Não. É quantas vezes aquela sequência exata de senha já foi vista em todos os vazamentos que o HIBP indexa, independente de a quem a conta pertencia.

Como a força da senha é calculada?

A partir dos tipos de caractere usados e do comprimento, mas com um ajuste importante: se a senha for uma das mais comuns do mundo ou tiver uma sequência ou repetição óbvia, a força cai para "fraca" independente do cálculo de entropia — porque essas senhas são as primeiras que um invasor tenta, não importa quantos bits elas pareçam ter.

Qual fonte de dados está sendo consultada?

O serviço Pwned Passwords do Have I Been Pwned, um índice gratuito, sem necessidade de chave, amplamente usado, de senhas expostas em vazamentos de dados conhecidos.