HIBP K-Anonymity (formato)
Explica o formato k-anonimato do Have I Been Pwned: SHA-1 da senha, primeiros 5 chars no GET e sufixo.
O cálculo é 100% local no seu navegador (SHA-1 via Web Crypto) — nada é enviado.
Copiado!
O serviço Pwned Passwords usa k-anonymity para nunca receber a senha completa.
- Compute o SHA-1 da senha em maiúsculas hex (40 chars)
- Envie um
GET https://api.pwnedpasswords.com/range/<PRIMEIROS_5> - O servidor responde com lista de sufixos (35 chars) + contagem
- Procure seu sufixo nessa lista localmente
Assim, o servidor nunca recebe a senha nem o hash completo.
Como o HIBP checa senha sem vê-la
Você quer saber se uma senha aparece em vazamentos, mas mandar a senha inteira para o servidor de um terceiro parece má ideia. O protocolo k-anonimato do Have I Been Pwned resolve isso, e esta página mostra a requisição exata, passo a passo, com a sua senha: digite no campo e veja o hash, o pedaço que sai e o pedaço que fica.
O fluxo tem quatro etapas. Calcule o SHA-1 da senha em hexadecimal maiúsculo, com 40 caracteres. Envie um GET para api.pwnedpasswords.com/range/ seguido dos cinco primeiros caracteres. O servidor responde com centenas de sufixos de 35 caracteres, cada um com a contagem de aparições. Você procura o seu sufixo nessa lista, na sua máquina. O SHA-1 aqui é calculado pela Web Crypto do próprio navegador.
Um ponto importante: a página não consulta a API. Ela formata e explica a requisição, e oferece um botão para copiar a URL pronta — quem faz o GET e roda o grep pelo sufixo é você, no terminal ou no seu código. O campo de senha é texto comum, sem máscara, então cuidado com quem está olhando a tela ou com uma gravação rodando. Se a senha for real e estiver em uso, troque-a de qualquer jeito depois do teste.
Perguntas frequentes
A ferramenta diz se minha senha vazou?
Minha senha sai do navegador?
Por que SHA-1 e não SHA-256?
Ferramentas Relacionadas
Bcrypt — Gerador e Verificador
Gere hashes bcrypt seguros a partir de senhas e verifique se uma senha corresponde a um hash bcrypt existente.
Estimador de tempo para quebrar senha
Estima o tempo para quebrar uma senha por força bruta em três cenários (online, offline e GPU), a partir do tamanho e do alfabeto usado. Não consulta dicionário de senhas vazadas.
Gerador de Passphrase
Gere passphrases fortes e memoráveis compostas por palavras aleatórias. Fáceis de lembrar e difíceis de adivinhar.