Nástroje · Hesla

JE VAŠE HESLO V ÚNICÍCH?

Porovnání se seznamem hesel z veřejně známých úniků. Otisk se počítá u vás v prohlížeči a ven odejde jen prvních pět jeho znaků; heslo samotné prohlížeč neopustí.

Kontrola porovná zadané heslo se seznamem hesel, která se objevila ve veřejně známých únicích dat. Odpovídá na jedinou otázku: patří tenhle řetězec mezi ta hesla, která útočníci zkoušejí jako první?

Celý výpočet probíhá ve vašem prohlížeči a heslo ani jeho otisk se k nám nedostanou. Načítání a měření samotné stránky jsou věc druhá a jsou popsaná níž v části o tom, jak kontrola funguje. Na cizím nebo sdíleném počítači ale heslo, které používáte, radši nezadávejte — obsah políčka umí přečíst škodlivé rozšíření prohlížeče stejně jako u kteréhokoli jiného formuláře.

Kontrola je informativní Nástroj porovnává zadaný řetězec s veřejně dostupným seznamem hesel z úniků. Nedívá se na vaše účty, nezjišťuje, kde heslo používáte, a neříká nic o tom, jestli se někdo do některé z vašich služeb dostal. To, že se heslo v seznamu nenašlo, není potvrzením, že je bezpečné — seznam obsahuje jen to, co se stalo veřejným, a řada úniků veřejná není.

Heslo se neodesílá. Otisk se spočítá v prohlížeči a ven odejde jen prvních pět jeho znaků.

Co udělat teď

  • Změňte heslo všude, kde platí. Začněte účty, kterými se obnovují ostatní — e-mail, správce hesel, účet u registrátora domény, přístup do banky.
  • Nehledejte, která služba heslo prozradila. Seznamy jsou složené z mnoha úniků a stejný řetězec mohl použít i někdo úplně cizí; nález sám o sobě není důkazem, že byla prolomená služba, kde heslo máte.
  • Nedělejte z něj variantu. Přidaná číslice nebo interpunkce na konci nepomůže, nástroje na lámání hesel takové obměny zkoušejí automaticky, protože je lidé dělají skoro vždy stejně.
  • Každá služba své vlastní heslo. Útočník zkusí stejnou dvojici adresa a heslo i jinde — tomu se říká credential stuffing a je to dnes nejčastější způsob, jak se přebírají cizí účty.
  • Zapněte druhý faktor tam, kde na účtu záleží. Je to pojistka pro případ, kdy heslo přece jen unikne.
  • Na unikátní hesla použijte správce hesel. Délku ani nahodilost pak nemusíte řešit hlavou a změna po úniku je otázkou minut.

Jak kontrola funguje

Co odchází a co ne

Kontrola stojí na postupu, kterému se říká k-anonymita. Smyslem je získat odpověď, aniž by protistrana věděla, na co jste se ptali.

01

Otisk se spočítá u vás

Prohlížeč z hesla spočítá otisk funkcí SHA-1. Výpočet běží na vašem zařízení: heslo ani jeho celý otisk prohlížeč neopustí a na náš server se neodesílá ani jedno — ven jde jen prvních pět znaků otisku, a to přímo do služby se seznamem, ne přes nás. Zbytek stránky se přitom chová jako u kterékoli jiné stránky na webu: naše vlastní měření návštěvnosti se spustí až po souhlasu s cookies, ale písma se načítají z Googlu vždycky — a spolu s nimi měřicí skript Google Analytics, pokud na webu běží. Google tak vidí vaši IP adresu bez ohledu na souhlas. S obsahem políčka to nesouvisí, heslo ani otisk se do žádného z těch požadavků nedostanou.

02

Ven odejde pět znaků

Z otisku, který má čtyřicet znaků, se odešle prvních pět. Dotaz míří přímo z vašeho prohlížeče do služby Pwned Passwords projektu Have I Been Pwned, která seznam spravuje.

03

Zpátky přijde celý balík

Služba vrátí všechny otisky začínající stejnou pěticí, běžně stovky záznamů. Zbytek otisku se porovná zase u vás v prohlížeči, takže protistrana nepozná, který z nich byl ten váš — ani jestli tam vůbec byl.

04

Co protistrana přesto vidí

Vaši IP adresu, čas dotazu, hlavičky prohlížeče a těch pět znaků. Heslo se z prefixu odvodit nedá, ale je to údaj, který o vás někdo dostane. Nejde tedy o naprosté soukromí, jen o podstatně menší expozici, než kdyby odcházelo heslo nebo celý otisk.

5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8

Odejde ven Zůstane v prohlížeči

Ukázka na otisku běžného hesla. Prvních pět znaků je celý dotaz, zbytek se nikam neposílá a porovnává se lokálně.

Heslo ani celý otisk zařízení neopustí — přesně tolik se dá o soukromí téhle kontroly tvrdit. Komu vadí i prefix a IP adresa, může použít stejnou kontrolu zabudovanou přímo ve správcích hesel. SHA-1 tu není jako ochrana hesla, ale jako způsob, jak porovnat dva řetězce bez jejich vyzrazení; pro ukládání hesel se nepoužívá a používat nemá.

Další nástroje

Co se dá zkontrolovat hned

Obsah platný k 8. 8. 2026

Hesla jsou jen jedna vrstva

Únik hesla se řeší
dřív, než nastane —
nastavením a lidmi.

Kontrola jednoho hesla je rychlá odpověď na jednu otázku. Zavedení správce hesel, druhého faktoru a pravidel pro účty se dá projít v rámci posouzení bezpečnosti.