Verificador de Senha Vazada
Verifique uma senha contra a base Pwned Passwords do Have I Been Pwned usando k-anonymity: só um fragmento de 5 caracteres do hash é enviado, nunca a senha ou o hash completo.
Só um fragmento de 5 caracteres do hash desta senha sai do seu navegador — nunca a senha em si.
Digite uma senha para verificá-la contra vazamentos conhecidos.
Como funciona
Informe os dados
Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.
Veja o resultado na hora
A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.
Use o resultado
Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.
O que é Verificador de Senha Vazada?
O Verificador de Senha Vazada consulta se uma senha aparece em vazamentos conhecidos sem enviar a senha ou seu hash completo, e ainda estima a força real da senha e o tempo para quebrá-la.
Como verificar se uma senha já vazou
Use este guia para entender a consulta por k-anonymity, ler a contagem de vazamentos, interpretar a força estimada da senha e decidir o que fazer se houver ocorrência.
Como a verificação continua privada
A senha é transformada em hash SHA-1 aqui mesmo no seu navegador. Só os primeiros 5 caracteres desse hash são enviados ao nosso servidor, que repassa apenas esse fragmento para a API gratuita Pwned Passwords do Have I Been Pwned e recebe de volta todos os sufixos que o HIBP registrou para esse fragmento — normalmente várias centenas deles.
A comparação com o hash exato da sua senha acontece de volta no seu navegador, contra essa lista. Nem nosso servidor nem o HIBP chegam a ver o hash completo, muito menos a senha — esse é o mesmo modelo de k-anonymity que o próprio HIBP documenta exatamente por esse motivo.
O que o resultado significa
A contagem de vazamentos é quantas vezes aquela senha exata já apareceu em todas as bases que o HIBP indexa, não quantas vezes a *sua* conta especificamente foi comprometida. Uma senha pode estar amplamente vazada sem que sua conta seja uma das expostas, porque a mesma senha fraca ou reutilizada aparece em muitas contas diferentes.
Um resultado limpo só significa que essa senha específica não está no índice atual do HIBP. Não é uma garantia geral de segurança, e não diz nada sobre se uma conta que a usa foi comprometida por outro caminho.
Força estimada e tempo para quebrar
Assim que você digita, a ferramenta calcula localmente — sem nenhuma chamada ao servidor — quantos bits de entropia a senha tem e converte isso numa estimativa de tempo para quebrá-la num ataque offline. Diferente de um medidor simples que só conta tipos de caractere, ela também verifica se a senha é uma das mais comuns do mundo, ou se contém sequência óbvia ("1234", "abcd") ou caractere repetido ("aaaa") — qualquer um desses casos derruba a força para "fraca" mesmo que a senha use letras, números e símbolos.
Vazamento e força medem coisas diferentes: uma senha aleatória e forte ainda pode aparecer vazada se já foi exposta alguma vez, e uma palavra comum e curta é fraca mesmo que o HIBP ainda não a tenha indexado.
Se uma senha aparecer vazada (ou fraca)
- Pare de usá-la em qualquer lugar, começando pelas contas mais sensíveis.
- Troque-a em toda conta que ainda a use — senhas reutilizadas são o que torna um único vazamento caro.
- Use o botão "Gerar senha forte" que aparece na própria ferramenta assim que ela detecta um problema — ele cria uma senha aleatória localmente no navegador, pronta para copiar.
O que realmente sai do seu navegador
Seu navegador calcula o hash da senha localmente e envia somente um prefixo de 5 caracteres do SHA-1 a um servidor do ProntoUso. O servidor repassa esse prefixo ao Have I Been Pwned para buscar possíveis correspondências; a comparação exata acontece novamente no navegador. A estimativa de força e o tempo de quebra são calculados inteiramente no navegador, sem nenhuma chamada ao servidor. A senha, o hash completo, o prefixo e a resposta da consulta não são armazenados pelo ProntoUso.
Perguntas frequentes
O ProntoUso chega a ver minha senha?
Não. A senha nunca sai do seu navegador em nenhuma forma — só um fragmento de 5 caracteres do seu hash SHA-1 é enviado, e mesmo esse fragmento não é suficiente para reconstruir a senha.
Por que SHA-1? Não é um algoritmo quebrado?
O SHA-1 é usado aqui só porque é o formato específico que a API Pwned Passwords do Have I Been Pwned exige para essa consulta. Não está sendo usado como mecanismo de segurança para proteger a senha — é uma chave de busca em um índice público de vazamentos.
A contagem de vazamentos é o número de vezes que minha conta foi invadida?
Não. É quantas vezes aquela sequência exata de senha já foi vista em todos os vazamentos que o HIBP indexa, independente de a quem a conta pertencia.
Como a força da senha é calculada?
A partir dos tipos de caractere usados e do comprimento, mas com um ajuste importante: se a senha for uma das mais comuns do mundo ou tiver uma sequência ou repetição óbvia, a força cai para "fraca" independente do cálculo de entropia — porque essas senhas são as primeiras que um invasor tenta, não importa quantos bits elas pareçam ter.
Qual fonte de dados está sendo consultada?
O serviço Pwned Passwords do Have I Been Pwned, um índice gratuito, sem necessidade de chave, amplamente usado, de senhas expostas em vazamentos de dados conhecidos.
Ferramentas relacionadas
- PopularDisponívelLocal
Gerador de Senhas
Gere senhas fortes com a criptografia do navegador.
- PopularDisponívelLocal
Gerador de Hash e Checksum
Calcule hashes SHA-1, SHA-256, SHA-384 e SHA-512.
- DisponívelLocal
Visualizador e Removedor de EXIF
Inspecione metadados de fotos e baixe uma cópia limpa.
- DisponívelLocal
Gerador de Content Security Policy
Monte um cabeçalho Content-Security-Policy a partir de um formulário.
- DisponívelLocal
Decodificador de Certificado X.509
Decodifique certificados PEM ou DER localmente no navegador.
- DisponívelLocal
Analisador de Cabeçalho de E-mail
Organize headers brutos em campos, rota e autenticação reportada.
- DisponívelServidor
Verificador de Cabeçalhos de Segurança
Escaneie os cabeçalhos de resposta HTTP de um site e avalie sua postura de segurança.
- DisponívelServidor
Verificador de Certificado SSL/TLS
Faça um handshake TLS real contra um domínio e receba uma nota para o certificado, a cadeia e o suporte a protocolos.
- DisponívelLocal
Gerador de HMAC
Gere hashes HMAC com uma chave secreta.
- DisponívelLocal
Gerador de Chave SSH
Gere pares de chaves SSH Ed25519, RSA ou ECDSA com chave pública OpenSSH e fingerprints.