Kiểm Tra Rò Rỉ Mật Khẩu
Kiểm tra mật khẩu ẩn danh bằng mô hình k-Anonymity qua cơ sở dữ liệu Have I Been Pwned. Chỉ gửi 5 ký tự đầu của mã băm SHA-1, mật khẩu thực của bạn không bao giờ rời khỏi máy.
Chỉ một đoạn 5 ký tự của mã băm (hash) mật khẩu này rời khỏi trình duyệt của bạn — bản thân mật khẩu không bao giờ được gửi đi.
Nhập mật khẩu để kiểm tra xem nó có nằm trong các vụ rò rỉ dữ liệu đã biết hay không.
Cách thức hoạt động
Nhập dữ liệu của bạn
Điền các giá trị cần thiết, dán văn bản hoặc tải lên tệp bạn muốn xử lý.
Xem kết quả tức thì
Hầu hết các công cụ cập nhật theo thời gian thực khi bạn nhập liệu; một số công cụ sử dụng một nút hành động duy nhất.
Sử dụng kết quả
Sao chép, tải xuống hoặc chia sẻ kết quả được tạo — bạn luôn có toàn quyền kiểm soát dữ liệu của mình.
Kiểm Tra Rò Rỉ Mật Khẩu là gì?
Kiểm tra xem một mật khẩu có từng xuất hiện trong vụ rò rỉ dữ liệu đã biết hay không mà không cần gửi mật khẩu đi đâu, đồng thời nhận được ước tính độ mạnh thực tế và thời gian phá dự kiến.
Cách kiểm tra xem mật khẩu có từng bị rò rỉ hay không
Nhập một mật khẩu để xem nó có từng xuất hiện trong vụ rò rỉ dữ liệu đã biết hay không, xem độ mạnh ước tính và thời gian phá được dự đoán, rồi quyết định nên làm gì tiếp theo — mà bản thân mật khẩu không bao giờ được gửi đi đâu cả.
Vì sao việc kiểm tra vẫn giữ được riêng tư
Mật khẩu được băm bằng SHA-1 ngay trên trình duyệt của bạn. Chỉ 5 ký tự đầu của mã băm đó được gửi đến máy chủ của chúng tôi, máy chủ chỉ chuyển tiếp đúng đoạn đó đến API Pwned Passwords miễn phí của Have I Been Pwned, rồi nhận về mọi hậu tố (suffix) mà HIBP đã ghi nhận cho đoạn đó — thường là vài trăm kết quả.
Việc so khớp với mã băm chính xác của mật khẩu bạn diễn ra ngay trên trình duyệt, dựa vào danh sách đó. Cả máy chủ của chúng tôi lẫn HIBP đều không bao giờ thấy mã băm đầy đủ, chứ đừng nói đến mật khẩu gốc — đây chính là mô hình k-anonymity mà HIBP tự tài liệu hóa vì đúng lý do này.
Kết quả thực sự có nghĩa là gì
Số lần rò rỉ là số lần chính xác mật khẩu đó đã xuất hiện trong toàn bộ tập dữ liệu mà HIBP lập chỉ mục, chứ không phải số lần tài khoản *của bạn* cụ thể bị xâm phạm. Một mật khẩu có thể bị rò rỉ rất nhiều mà tài khoản của bạn vẫn không nằm trong số bị lộ, vì cùng một mật khẩu yếu hoặc dùng lại xuất hiện ở rất nhiều tài khoản khác nhau.
Kết quả sạch chỉ có nghĩa là mật khẩu cụ thể này không nằm trong chỉ mục hiện tại của HIBP. Đây không phải là sự đảm bảo an toàn chung, và không nói lên việc tài khoản dùng nó có bị xâm phạm theo cách khác hay không.
Độ mạnh ước tính và thời gian phá dự kiến
Ngay khi bạn gõ, công cụ tính số bit entropy ngay tại chỗ — không hề gọi đến máy chủ — rồi chuyển thành ước tính thời gian phá trong một cuộc tấn công offline. Khác với thước đo chỉ đếm loại ký tự được dùng, công cụ còn kiểm tra xem mật khẩu có phải là một trong những mật khẩu phổ biến nhất thế giới hay không, hoặc có chứa chuỗi dễ đoán ("1234", "abcd") hay ký tự lặp lại liên tiếp ("aaaa") hay không — chỉ cần một trong số đó xảy ra, mức đánh giá sẽ tụt xuống "yếu" bất kể mật khẩu trộn bao nhiêu chữ, số và ký hiệu.
Tình trạng rò rỉ và độ mạnh đo hai thứ khác nhau: một mật khẩu dài, ngẫu nhiên vẫn có thể xuất hiện trong rò rỉ nếu từng bị lộ ở đâu đó, còn một từ thông dụng ngắn thì vẫn yếu dù HIBP có thể chưa kịp lập chỉ mục đúng mật khẩu đó.
Nếu mật khẩu bị phát hiện đã rò rỉ (hoặc yếu)
- Ngừng dùng nó ở mọi nơi, bắt đầu từ những tài khoản nhạy cảm nhất.
- Đổi mật khẩu ở mọi tài khoản còn đang dùng nó — việc dùng lại mật khẩu chính là thứ khiến một vụ rò rỉ trở nên tốn kém.
- Dùng nút "Tạo mật khẩu mạnh" xuất hiện ngay trong công cụ này khi phát hiện vấn đề — mật khẩu ngẫu nhiên được tạo ngay trên trình duyệt của bạn, sẵn sàng để sao chép.
Những gì thực sự rời khỏi trình duyệt của bạn
Trình duyệt của bạn tính mã băm mật khẩu ngay tại chỗ và chỉ gửi đi tiền tố SHA-1 gồm 5 ký tự đến máy chủ ProntoUso. Máy chủ chuyển tiếp tiền tố đó đến Have I Been Pwned để tìm các kết quả khớp có thể có; việc so khớp chính xác diễn ra lại trên trình duyệt của bạn. Ước tính độ mạnh và thời gian phá được tính toán hoàn toàn trên trình duyệt, không hề gọi đến máy chủ. Mật khẩu, mã băm đầy đủ, tiền tố và phản hồi tra cứu không được ProntoUso lưu trữ.
Các Câu Hỏi Thường Gặp (FAQ)
ProntoUso có bao giờ thấy mật khẩu của tôi không?
Không. Mật khẩu không bao giờ rời khỏi trình duyệt của bạn dưới bất kỳ hình thức nào — chỉ một đoạn 5 ký tự của mã băm SHA-1 được gửi đi, và ngay cả đoạn đó cũng không đủ để khôi phục lại mật khẩu gốc.
Vì sao lại dùng SHA-1? Chẳng phải nó đã bị coi là không còn an toàn?
SHA-1 chỉ được dùng ở đây vì đó là định dạng cụ thể mà API Pwned Passwords của Have I Been Pwned yêu cầu cho việc tra cứu này. Nó không được dùng như một cơ chế bảo mật để bảo vệ mật khẩu — mà chỉ là một khóa tra cứu trong chỉ mục rò rỉ công khai.
Số lần rò rỉ có phải là số lần tài khoản của tôi bị hack không?
Không. Đó là số lần chuỗi mật khẩu chính xác đó từng xuất hiện trong toàn bộ các vụ rò rỉ mà HIBP đã lập chỉ mục, bất kể nó thuộc về tài khoản của ai.
Độ mạnh ước tính được tính như thế nào?
Dựa trên loại ký tự được dùng và độ dài — với một điều chỉnh quan trọng: nếu mật khẩu là một trong những mật khẩu phổ biến nhất thế giới, hoặc có chuỗi/ký tự lặp lại rõ ràng, mức đánh giá sẽ tụt xuống "yếu" bất kể kết quả tính entropy, vì đó là những mật khẩu kẻ tấn công thử đầu tiên, dù chúng có vẻ mang bao nhiêu bit đi nữa.
Công cụ này tra cứu dựa trên nguồn dữ liệu nào?
Dịch vụ Pwned Passwords của Have I Been Pwned — một chỉ mục miễn phí, không cần khóa API, được sử dụng rộng rãi, chứa các mật khẩu từng bị lộ trong các vụ rò rỉ dữ liệu đã biết.
Công Cụ Liên Quan
- Phổ biếnKhả dụngCục bộ
Trình Tạo Mật Khẩu Mạnh & Cụm Mật Khẩu (Passphrase)
Tạo mật khẩu ngẫu nhiên có độ bảo mật cao hoặc cụm mật khẩu dễ nhớ, an toàn.
- Phổ biếnKhả dụngCục bộ
Tạo Mã Băm (Hash MD5, SHA-256...)
Tạo mã băm băm bảo mật MD5, SHA-1, SHA-256, SHA-512 từ văn bản.
- Khả dụngCục bộ
Trình Xem & Xóa Metadata EXIF Ảnh
Kiểm tra thông số máy ảnh và xóa siêu dữ liệu EXIF cùng tọa độ vị trí GPS khỏi ảnh.
- Khả dụngCục bộ
Trình Tạo Header Content Security Policy (CSP)
Thiết lập các quy tắc chính sách bảo mật header CSP nhằm ngăn chặn tấn công XSS.
- Khả dụngCục bộ
Giải Mã Chứng Chỉ SSL/TLS X.509
Phân tích tệp chứng chỉ PEM để xem tên miền (SANs), nhà cấp (CA) và hạn sử dụng.
- Khả dụngCục bộ
Phân Tích Header Email
Kiểm tra đường đi của thư, xác thực SPF, DKIM, DMARC và thời gian trễ nhận thư.
- Khả dụngMáy chủ
Quét Header Bảo Mật Web
Kiểm tra các tiêu đề bảo mật HTTP của website: HSTS, CSP, X-Frame-Options...
- Khả dụngMáy chủ
Kiểm Tra Chứng Chỉ SSL/TLS
Kiểm tra chuỗi chứng chỉ SSL/TLS, giao thức hỗ trợ, bộ mã hóa và thời hạn hết hạn.
- Khả dụngCục bộ
Tạo Chữ Ký Khóa Bí Mật HMAC
Tạo mã xác thực thông báo có khóa (HMAC) bằng SHA-256, SHA-512, MD5.
- Khả dụngCục bộ
Trình Tạo & Kiểm Tra Khóa SSH (Ed25519 & RSA)
Tạo cặp khóa SSH (Ed25519 / RSA) an toàn hoặc kiểm tra fingerprint của khóa công khai.