./prontouso.com
BẢO MẬT & RIÊNG TƯ

Kiểm Tra Rò Rỉ Mật Khẩu

Kiểm tra mật khẩu ẩn danh bằng mô hình k-Anonymity qua cơ sở dữ liệu Have I Been Pwned. Chỉ gửi 5 ký tự đầu của mã băm SHA-1, mật khẩu thực của bạn không bao giờ rời khỏi máy.

Trạng thái công cụSử dụng xử lý máy chủ
Xem trước
prontouso://dev/breach-lab
K-ANONYMITYHIBP

Chỉ một đoạn 5 ký tự của mã băm (hash) mật khẩu này rời khỏi trình duyệt của bạn — bản thân mật khẩu không bao giờ được gửi đi.

Nhập mật khẩu để kiểm tra xem nó có nằm trong các vụ rò rỉ dữ liệu đã biết hay không.

Vì sao cách này không làm lộ mật khẩu của bạnTrình duyệt của bạn tính mã băm mật khẩu ngay tại chỗ, rồi chỉ gửi đi 5 ký tự đầu của mã băm đó. Máy chủ sẽ hỏi Have I Been Pwned toàn bộ mật khẩu từng rò rỉ có chung đoạn mã đó, và bước so khớp cuối cùng diễn ra ngay trên trình duyệt của bạn — mã băm đầy đủ, cũng như mật khẩu gốc, không bao giờ rời khỏi thiết bị của bạn.
Kết quả "đã rò rỉ" thực sự có nghĩa là gìMột kết quả khớp có nghĩa là chính xác mật khẩu này đã từng xuất hiện trong ít nhất một vụ rò rỉ mà HIBP đã lập chỉ mục — nó không cho biết đó là trang web hay tài khoản nào. Hãy coi như mật khẩu đó đã bị lộ ở mọi nơi bạn từng dùng nó.
Hai tín hiệu độc lập với nhauĐộ mạnh mật khẩu và tình trạng rò rỉ đo hai thứ khác nhau. Một mật khẩu dài và ngẫu nhiên vẫn có thể xuất hiện trong rò rỉ nếu từng bị lộ, còn một từ thông dụng ngắn thì vẫn yếu dù HIBP chưa kịp lập chỉ mục nó.

Cách thức hoạt động

  1. Nhập dữ liệu của bạn

    Điền các giá trị cần thiết, dán văn bản hoặc tải lên tệp bạn muốn xử lý.

  2. Xem kết quả tức thì

    Hầu hết các công cụ cập nhật theo thời gian thực khi bạn nhập liệu; một số công cụ sử dụng một nút hành động duy nhất.

  3. Sử dụng kết quả

    Sao chép, tải xuống hoặc chia sẻ kết quả được tạo — bạn luôn có toàn quyền kiểm soát dữ liệu của mình.

Những gì thực sự rời khỏi trình duyệt của bạn — Trình duyệt của bạn tính mã băm mật khẩu ngay tại chỗ và chỉ gửi đi tiền tố SHA-1 gồm 5 ký tự đến máy chủ ProntoUso. Máy chủ chuyển tiếp tiền tố đó đến Have I Been Pwned để tìm các kết quả khớp có thể có; việc so khớp chính xác diễn ra lại trên trình duyệt của bạn. Ước tính độ mạnh và thời gian phá được tính toán hoàn toàn trên trình duyệt, không hề gọi đến máy chủ. Mật khẩu, mã băm đầy đủ, tiền tố và phản hồi tra cứu không được ProntoUso lưu trữ.

Kiểm Tra Rò Rỉ Mật Khẩu là gì?

Kiểm tra xem một mật khẩu có từng xuất hiện trong vụ rò rỉ dữ liệu đã biết hay không mà không cần gửi mật khẩu đi đâu, đồng thời nhận được ước tính độ mạnh thực tế và thời gian phá dự kiến.

TÌM HIỂU CÁCH HOẠT ĐỘNG CỦA CÔNG CỤ

Cách kiểm tra xem mật khẩu có từng bị rò rỉ hay không

Nhập một mật khẩu để xem nó có từng xuất hiện trong vụ rò rỉ dữ liệu đã biết hay không, xem độ mạnh ước tính và thời gian phá được dự đoán, rồi quyết định nên làm gì tiếp theo — mà bản thân mật khẩu không bao giờ được gửi đi đâu cả.

Vì sao việc kiểm tra vẫn giữ được riêng tư

Mật khẩu được băm bằng SHA-1 ngay trên trình duyệt của bạn. Chỉ 5 ký tự đầu của mã băm đó được gửi đến máy chủ của chúng tôi, máy chủ chỉ chuyển tiếp đúng đoạn đó đến API Pwned Passwords miễn phí của Have I Been Pwned, rồi nhận về mọi hậu tố (suffix) mà HIBP đã ghi nhận cho đoạn đó — thường là vài trăm kết quả.

Việc so khớp với mã băm chính xác của mật khẩu bạn diễn ra ngay trên trình duyệt, dựa vào danh sách đó. Cả máy chủ của chúng tôi lẫn HIBP đều không bao giờ thấy mã băm đầy đủ, chứ đừng nói đến mật khẩu gốc — đây chính là mô hình k-anonymity mà HIBP tự tài liệu hóa vì đúng lý do này.

Kết quả thực sự có nghĩa là gì

Số lần rò rỉ là số lần chính xác mật khẩu đó đã xuất hiện trong toàn bộ tập dữ liệu mà HIBP lập chỉ mục, chứ không phải số lần tài khoản *của bạn* cụ thể bị xâm phạm. Một mật khẩu có thể bị rò rỉ rất nhiều mà tài khoản của bạn vẫn không nằm trong số bị lộ, vì cùng một mật khẩu yếu hoặc dùng lại xuất hiện ở rất nhiều tài khoản khác nhau.

Kết quả sạch chỉ có nghĩa là mật khẩu cụ thể này không nằm trong chỉ mục hiện tại của HIBP. Đây không phải là sự đảm bảo an toàn chung, và không nói lên việc tài khoản dùng nó có bị xâm phạm theo cách khác hay không.

Độ mạnh ước tính và thời gian phá dự kiến

Ngay khi bạn gõ, công cụ tính số bit entropy ngay tại chỗ — không hề gọi đến máy chủ — rồi chuyển thành ước tính thời gian phá trong một cuộc tấn công offline. Khác với thước đo chỉ đếm loại ký tự được dùng, công cụ còn kiểm tra xem mật khẩu có phải là một trong những mật khẩu phổ biến nhất thế giới hay không, hoặc có chứa chuỗi dễ đoán ("1234", "abcd") hay ký tự lặp lại liên tiếp ("aaaa") hay không — chỉ cần một trong số đó xảy ra, mức đánh giá sẽ tụt xuống "yếu" bất kể mật khẩu trộn bao nhiêu chữ, số và ký hiệu.

Tình trạng rò rỉ và độ mạnh đo hai thứ khác nhau: một mật khẩu dài, ngẫu nhiên vẫn có thể xuất hiện trong rò rỉ nếu từng bị lộ ở đâu đó, còn một từ thông dụng ngắn thì vẫn yếu dù HIBP có thể chưa kịp lập chỉ mục đúng mật khẩu đó.

Nếu mật khẩu bị phát hiện đã rò rỉ (hoặc yếu)

  • Ngừng dùng nó ở mọi nơi, bắt đầu từ những tài khoản nhạy cảm nhất.
  • Đổi mật khẩu ở mọi tài khoản còn đang dùng nó — việc dùng lại mật khẩu chính là thứ khiến một vụ rò rỉ trở nên tốn kém.
  • Dùng nút "Tạo mật khẩu mạnh" xuất hiện ngay trong công cụ này khi phát hiện vấn đề — mật khẩu ngẫu nhiên được tạo ngay trên trình duyệt của bạn, sẵn sàng để sao chép.

Những gì thực sự rời khỏi trình duyệt của bạn

Trình duyệt của bạn tính mã băm mật khẩu ngay tại chỗ và chỉ gửi đi tiền tố SHA-1 gồm 5 ký tự đến máy chủ ProntoUso. Máy chủ chuyển tiếp tiền tố đó đến Have I Been Pwned để tìm các kết quả khớp có thể có; việc so khớp chính xác diễn ra lại trên trình duyệt của bạn. Ước tính độ mạnh và thời gian phá được tính toán hoàn toàn trên trình duyệt, không hề gọi đến máy chủ. Mật khẩu, mã băm đầy đủ, tiền tố và phản hồi tra cứu không được ProntoUso lưu trữ.

Các Câu Hỏi Thường Gặp (FAQ)

ProntoUso có bao giờ thấy mật khẩu của tôi không?

Không. Mật khẩu không bao giờ rời khỏi trình duyệt của bạn dưới bất kỳ hình thức nào — chỉ một đoạn 5 ký tự của mã băm SHA-1 được gửi đi, và ngay cả đoạn đó cũng không đủ để khôi phục lại mật khẩu gốc.

Vì sao lại dùng SHA-1? Chẳng phải nó đã bị coi là không còn an toàn?

SHA-1 chỉ được dùng ở đây vì đó là định dạng cụ thể mà API Pwned Passwords của Have I Been Pwned yêu cầu cho việc tra cứu này. Nó không được dùng như một cơ chế bảo mật để bảo vệ mật khẩu — mà chỉ là một khóa tra cứu trong chỉ mục rò rỉ công khai.

Số lần rò rỉ có phải là số lần tài khoản của tôi bị hack không?

Không. Đó là số lần chuỗi mật khẩu chính xác đó từng xuất hiện trong toàn bộ các vụ rò rỉ mà HIBP đã lập chỉ mục, bất kể nó thuộc về tài khoản của ai.

Độ mạnh ước tính được tính như thế nào?

Dựa trên loại ký tự được dùng và độ dài — với một điều chỉnh quan trọng: nếu mật khẩu là một trong những mật khẩu phổ biến nhất thế giới, hoặc có chuỗi/ký tự lặp lại rõ ràng, mức đánh giá sẽ tụt xuống "yếu" bất kể kết quả tính entropy, vì đó là những mật khẩu kẻ tấn công thử đầu tiên, dù chúng có vẻ mang bao nhiêu bit đi nữa.

Công cụ này tra cứu dựa trên nguồn dữ liệu nào?

Dịch vụ Pwned Passwords của Have I Been Pwned — một chỉ mục miễn phí, không cần khóa API, được sử dụng rộng rãi, chứa các mật khẩu từng bị lộ trong các vụ rò rỉ dữ liệu đã biết.

Công Cụ Liên Quan