← 戻る

パスワード侵害チェッカー

既知のデータ侵害でパスワードが使用されているかどうかを確認します。パスワードはローカルでハッシュ化されます。そのハッシュのうち 5 文字だけが送信されるため、識別できるほど十分ではありません。

あなたのパスワードが当社のサーバーに送信されることはありません

仕組み: パスワードはブラウザの SHA-1 でハッシュ化されます。そのハッシュの最初の 5 文字のみが侵害データベース (k-匿名性) に送信されます。実際のパスワードや完全なハッシュは決して送信されません。

関連ツール

k-匿名性とは何ですか? なぜそれがここで重要なのでしょうか?

パスワードを侵害データベースと照合するということは、通常、そのパスワードを使用する第三者を信頼することを意味しますが、これは危険な提案です。 K 匿名性はこれを解決します。パスワードは SHA-1 を使用してローカルでハッシュされ、その 40 文字のハッシュの最初の 5 文字だけがサーバーに送信されます。サーバーは、同じ 5 文字のプレフィックスを共有する侵害されたすべてのハッシュ (多くの場合、数百もの) で応答し、ブラウザーはその中に完全なハッシュが含まれているかどうかをローカルでチェックします。サーバーはパスワードや完全なハッシュを学習することはなく、同じプレフィックスを共有する他の何百ものリクエストと区別することもできません。これは、パスワード マネージャーやブラウザーに組み込まれた侵害チェックで使用されるのと同じ手法です。パスワードが侵害された場合は、特にパスワードを再利用した場所ではすぐに変更してください。