Nástroje · Hesla
Porovnání se seznamem hesel z veřejně známých úniků. Otisk se počítá u vás v prohlížeči a ven odejde jen prvních pět jeho znaků; heslo samotné prohlížeč neopustí.
Kontrola porovná zadané heslo se seznamem hesel, která se objevila ve veřejně známých únicích dat. Odpovídá na jedinou otázku: patří tenhle řetězec mezi ta hesla, která útočníci zkoušejí jako první?
Celý výpočet probíhá ve vašem prohlížeči a heslo ani jeho otisk se k nám nedostanou. Načítání a měření samotné stránky jsou věc druhá a jsou popsaná níž v části o tom, jak kontrola funguje. Na cizím nebo sdíleném počítači ale heslo, které používáte, radši nezadávejte — obsah políčka umí přečíst škodlivé rozšíření prohlížeče stejně jako u kteréhokoli jiného formuláře.
Jak kontrola funguje
Kontrola stojí na postupu, kterému se říká k-anonymita. Smyslem je získat odpověď, aniž by protistrana věděla, na co jste se ptali.
Prohlížeč z hesla spočítá otisk funkcí SHA-1. Výpočet běží na vašem zařízení: heslo ani jeho celý otisk prohlížeč neopustí a na náš server se neodesílá ani jedno — ven jde jen prvních pět znaků otisku, a to přímo do služby se seznamem, ne přes nás. Zbytek stránky se přitom chová jako u kterékoli jiné stránky na webu: naše vlastní měření návštěvnosti se spustí až po souhlasu s cookies, ale písma se načítají z Googlu vždycky — a spolu s nimi měřicí skript Google Analytics, pokud na webu běží. Google tak vidí vaši IP adresu bez ohledu na souhlas. S obsahem políčka to nesouvisí, heslo ani otisk se do žádného z těch požadavků nedostanou.
Z otisku, který má čtyřicet znaků, se odešle prvních pět. Dotaz míří přímo z vašeho prohlížeče do služby Pwned Passwords projektu Have I Been Pwned, která seznam spravuje.
Služba vrátí všechny otisky začínající stejnou pěticí, běžně stovky záznamů. Zbytek otisku se porovná zase u vás v prohlížeči, takže protistrana nepozná, který z nich byl ten váš — ani jestli tam vůbec byl.
Vaši IP adresu, čas dotazu, hlavičky prohlížeče a těch pět znaků. Heslo se z prefixu odvodit nedá, ale je to údaj, který o vás někdo dostane. Nejde tedy o naprosté soukromí, jen o podstatně menší expozici, než kdyby odcházelo heslo nebo celý otisk.
5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8
Ukázka na otisku běžného hesla. Prvních pět znaků je celý dotaz, zbytek se nikam neposílá a porovnává se lokálně.
Heslo ani celý otisk zařízení neopustí — přesně tolik se dá o soukromí téhle kontroly tvrdit. Komu vadí i prefix a IP adresa, může použít stejnou kontrolu zabudovanou přímo ve správcích hesel. SHA-1 tu není jako ochrana hesla, ale jako způsob, jak porovnat dva řetězce bez jejich vyzrazení; pro ukládání hesel se nepoužívá a používat nemá.
Další nástroje
Hesla jsou jen jedna vrstva
Kontrola jednoho hesla je rychlá odpověď na jednu otázku. Zavedení správce hesel, druhého faktoru a pravidel pro účty se dá projít v rámci posouzení bezpečnosti.