Проверка надёжности пароля

Покажем, сколько времени уйдёт на подбор, найдём слабые места и проверим пароль по базам утечек. Учитываем русскую раскладку и транслит.

Пароль не покидает браузер Ничего не сохраняем Без регистрации и рекламы
Начните вводить пароль
Оценка появляется сразу, по мере ввода.

Пароль создаётся на вашем устройстве криптографическим генератором браузера и никуда не отправляется.

Безопасно ли вводить пароль на этой странице?

Да. Надёжность оценивается прямо в вашем браузере: пароль не отправляется ни нам, ни кому-либо ещё и нигде не сохраняется. На странице нет счётчиков и аналитики, а политика безопасности браузера (CSP) разрешает ей обращаться только к базе утечек. После загрузки страницы можно даже отключить интернет — оценка продолжит работать.

Если всё равно сомневаетесь, проверьте пароль, похожий на ваш по устройству (та же длина, те же слова и цифры на тех же местах). Оценка будет почти такой же.

Как работает проверка по базам утечек?

Мы сверяемся с открытой базой Have I Been Pwned: в ней сотни миллионов паролей из реальных утечек. Браузер вычисляет SHA-1-хеш пароля и отправляет только первые 5 символов хеша. В ответ приходит список из сотен похожих хешей, а совпадение браузер ищет сам. Ни пароль, ни его полный хеш никуда не уходят. Такой способ называется k-анонимностью.

Как считается время подбора пароля?

Мы используем zxcvbn — открытый алгоритм Dropbox. Он ищет в пароле то же, что и программы для взлома: популярные пароли, слова и имена, клавиатурные ряды, даты и повторы. Мы дополнили его словарём из 9000 самых частых русских слов, именами, раскладкой ЙЦУКЕН и транслитом (в том числе с цифрами вместо букв, например «ve4no»), поэтому «ghbdtn» для нас такое же слабое слово, как «привет».

Время показано для трёх сценариев: подбор через форму входа, утечка базы с правильным хранением паролей и утечка со слабой защитой, когда пароли перебирают на видеокартах.

Какой пароль считается надёжным?

Длинный, случайный и уникальный: от 12–14 символов или 4–5 случайных слов, записанных слитно или через дефис (пробелы в паролях лучше не использовать). С заглавными и строчными буквами, цифрами и спецсимволами. Без имён, дат рождения, клавиатурных рядов вроде qwerty и йцукен и предсказуемых замен вроде p@ssw0rd. И главное: свой пароль для каждого сайта. Если один утечёт, остальные аккаунты останутся в безопасности.

Что делать, если пароль нашёлся в утечке?

Смените его на всех сайтах, где он использовался, начиная с почты, банков и соцсетей. Новый пароль сделайте уникальным, включите двухфакторную аутентификацию и проверьте в настройках аккаунтов список активных сеансов.

Как запомнить много сложных паролей?

Не запоминать, а хранить в менеджере паролей: встроенном в браузер или телефон или в отдельном, например Bitwarden или KeePassXC. Помнить нужно только один надёжный мастер-пароль, остальные менеджер создаст и подставит сам.

Другие инструменты

Что о вас видит сайтIP, город, браузер и отпечаток Проверка утечки IPWebRTC и IPv6 в обход туннеля Проверка ссылкиПризнаки фишинга в адресе Подбор тарифаТри вопроса — и готово