Wie k-Anonymität Ihr Passwort schützt
Nur die ersten 5 Zeichen des SHA-1-Hashs Ihres Passworts werden an die API gesendet. Die API liefert ~800 mögliche Treffer für dieses Präfix, den Rest prüfen wir lokal. Ihr vollständiges Passwort verlässt niemals Ihren Browser.
Was es tut
Die Wiederverwendung eines bereits geleakten Passworts ist einer der häufigsten Wege, wie Accounts übernommen werden. Dieses Tool prüft ein Passwort gegen Pwned Passwords - die Sammlung von Hunderten Millionen echter Passwörter aus bekannten Datenlecks, gepflegt von Have I Been Pwned (HIBP) - und sagt dir, in wie vielen Leaks es aufgetaucht ist.
Es macht das mit k-Anonymität: das Passwort wird in deinem Browser mit SHA-1 gehasht, und nur die ersten 5 Zeichen des Hashs gehen an die API. Die API antwortet mit jedem geleakten
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
-Suffix, das dieses Präfix teilt (etwa 800 Kandidaten), und dein Browser gleicht die restlichen 35 Zeichen lokal ab. Die API sieht nie genug Information, um dein Passwort zu rekonstruieren - selbst ein feindlicher Betreiber könnte es nicht erfahren.So verwendest du es
- Tippe oder füge ein Passwort in das Feld ein. Nutze das Augen-Symbol, um es anzuzeigen oder zu verbergen.
- Klicke auf Check password (oder drücke Enter). Der Abruf dauert einen Moment, während der
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
berechnet und die Range geladen wird. - Lies das Urteil: eine grüne Box bedeutet, dass das Passwort in keinem bekannten Leak gefunden wurde; eine rote Box zeigt exakt, in wie vielen Leaks es auftauchte.
- Klappe How k-anonymity protects your password aus, um das gesendete
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
-Präfix zu sehen und wie viele Kandidaten-Hashes lokal geprüft wurden.
Erreicht der Abruf die API nicht, sagt das Tool das ausdrücklich - ein unerreichbares Netzwerk wird nie als “keine Leaks gefunden” gemeldet.
Beispiele
Prüfung des Passworts password:
SHA-1 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8
An die API 5BAA6 (die einzigen 5 Zeichen, die deinen Browser verlassen)
Geprüft ~800 Kandidaten-Suffixes für dieses Präfix, lokal abgeglichen
Ergebnis Dieses Passwort tauchte in über 3,7 Mio. Datenlecks auf ✗ (die Live-Zahl wird angezeigt)
Prüfung eines langen Zufallspassworts:
Eingabe Zx9#qL-vTtR2mW4n
Ablauf lokal hashen → 5-Zeichen-Präfix senden → Suffix gegen ~800 Kandidaten abgleichen
Ergebnis Dieses Passwort wurde in keinem bekannten Leak gefunden ✓
Gut zu wissen
- Dein Passwort verlässt nie deinen Browser. Der SHA-1-
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
wird lokal mit der Web Crypto API berechnet, und nur 5 seiner 40 Hex-Zeichen werden übertragen. Dieses Präfix identifiziert eine Gruppe aus ~800 Hashes, nicht dein Passwort. - “Nicht gefunden” ist nicht “stark”. Die Prüfung sagt nur, dass exakt dieses Passwort in bekannten Leak-Korpora fehlt. Raten im Stil von
Tr0ub4dor&3kann fehlen und trotzdem schwach sein - kombiniere das mit dem Password Strength Analyser und einem generierten Passwort. - SHA-1 ist hier in Ordnung. Der
HashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
dient als Lookup-Schlüssel, nicht zur Authentifizierung. Eine Preimage-Attacke auf SHA-1 würde einem Angreifer nichts nützen, der nur jemals 5 Hex-Zeichen davon erhält. - Verwandte Tools: Password Strength Analyser, Password Generator, Passphrase Generator.