Verificador de Senha Vazada
Verifique uma senha contra a base Pwned Passwords do Have I Been Pwned usando k-anonymity: só um fragmento de 5 caracteres do hash é enviado, nunca a senha ou o hash completo.
Só um fragmento de 5 caracteres do hash desta senha sai do seu navegador — nunca a senha em si.
Digite uma senha para verificá-la contra vazamentos conhecidos.
Como verificar se uma senha já vazou
Digite uma senha para saber se ela já apareceu em algum vazamento de dados conhecido, sem que a senha em si seja enviada para lugar nenhum.
Como a verificação continua privada
A senha é transformada em hash SHA-1 aqui mesmo no seu navegador. Só os primeiros 5 caracteres desse hash são enviados ao nosso servidor, que repassa apenas esse fragmento para a API gratuita Pwned Passwords do Have I Been Pwned e recebe de volta todos os sufixos que o HIBP registrou para esse fragmento — normalmente várias centenas deles.
A comparação com o hash exato da sua senha acontece de volta no seu navegador, contra essa lista. Nem nosso servidor nem o HIBP chegam a ver o hash completo, muito menos a senha — esse é o mesmo modelo de k-anonymity que o próprio HIBP documenta exatamente por esse motivo.
O que o resultado significa
A contagem de vazamentos é quantas vezes aquela senha exata já apareceu em todas as bases que o HIBP indexa, não quantas vezes a *sua* conta especificamente foi comprometida. Uma senha pode estar amplamente vazada sem que sua conta seja uma das expostas, porque a mesma senha fraca ou reutilizada aparece em muitas contas diferentes.
Um resultado limpo só significa que essa senha específica não está no índice atual do HIBP. Não é uma garantia geral de segurança, e não diz nada sobre se uma conta que a usa foi comprometida por outro caminho.
Se uma senha aparecer vazada
- Pare de usá-la em qualquer lugar, começando pelas contas mais sensíveis.
- Troque-a em toda conta que ainda a use — senhas reutilizadas são o que torna um único vazamento caro.
- Use o Gerador de Senhas para criar uma senha nova e única para cada conta, e guarde-as em um gerenciador de senhas em vez de memorizá-las.
O que realmente sai do seu navegador
Só um fragmento de 5 caracteres do hash — nunca a senha, e nunca o hash completo. Veja a seção "Como a verificação continua privada" acima para o mecanismo exato.
Perguntas frequentes
O ProntoUso chega a ver minha senha?
Não. A senha nunca sai do seu navegador em nenhuma forma — só um fragmento de 5 caracteres do seu hash SHA-1 é enviado, e mesmo esse fragmento não é suficiente para reconstruir a senha.
Por que SHA-1? Não é um algoritmo quebrado?
O SHA-1 é usado aqui só porque é o formato específico que a API Pwned Passwords do Have I Been Pwned exige para essa consulta. Não está sendo usado como mecanismo de segurança para proteger a senha — é uma chave de busca em um índice público de vazamentos.
A contagem de vazamentos é o número de vezes que minha conta foi invadida?
Não. É quantas vezes aquela sequência exata de senha já foi vista em todos os vazamentos que o HIBP indexa, independente de a quem a conta pertencia.
Qual fonte de dados está sendo consultada?
O serviço Pwned Passwords do Have I Been Pwned, um índice gratuito, sem necessidade de chave, amplamente usado, de senhas expostas em vazamentos de dados conhecidos.
