Senhas · Windows 10 e 11

Verifique se a sua senha vazou

Digite uma senha e o Octoolo diz se ela aparece na lista do Have I Been Pwned de senhas expostas em vazamentos de dados, e quantas vezes. Pode ser qualquer senha: uma do seu cofre, de um post-it ou da página de configuração do roteador. A senha em si nunca sai do seu computador: só um pedacinho do hash dela.

Atualizado em

Como verificar se uma senha vazou

  1. 1

    Abra a verificação

    Escolha Verificação de senhas vazadas, o último item de Senhas e contas no app Senhas do Octoolo. Ela funciona sem desbloquear o cofre.

  2. 2

    Digite ou cole a senha

    Coloque a senha em Senha a verificar. Um medidor de força dá a nota enquanto você digita, no seu PC.

  3. 3

    Pressione Verificar

    O Octoolo envia os cinco primeiros caracteres do hash SHA-1 da senha para o Have I Been Pwned e ele mesmo compara a resposta. Esta etapa precisa de conexão com a internet.

  4. 4

    Leia a resposta

    Em vazamentos N vezes significa que ela está na lista: pare de usá-la em todos os lugares e siga os passos mais abaixo nesta página. Não encontrada em nenhum vazamento conhecido é uma boa notícia, mas uma senha fraca continua fraca.

Como ele verifica sem enviar sua senha

O Have I Been Pwned mantém uma lista de centenas de milhões de senhas que apareceram em vazamentos de dados. Mandar sua senha para lá para consultar acabaria com o propósito, então o Octoolo usa um método chamado k-anonimato:

  • Ele transforma a senha no hash SHA-1 dela, uma espécie de impressão digital de 40 caracteres. O hash de “123456” é 7C4A8D09CA3762AF61E59520943DC26494F8941B.
  • Ele envia só os cinco primeiros caracteres, 7C4A8 nesse exemplo, para api.pwnedpasswords.com.
  • O serviço responde com todos os hashes vazados que começam do mesmo jeito, normalmente centenas, com linhas falsas de enchimento para que nem o tamanho da resposta entregue alguma coisa.
  • O Octoolo procura o resto do seu hash nessa resposta, no seu PC.

O serviço nunca fica sabendo a senha, nem mesmo o hash completo. Nada do que você digita é guardado.

Se a sua senha vazou

Um número acima de zero quer dizer que a senha está nas listas que os criminosos testam primeiro, quando experimentam senhas vazadas em outros sites. Não quer dizer que sua conta foi invadida, e não diz qual site vazou. Mesmo assim, trate a senha como queimada:

  • Troque a senha em todos os lugares onde você a usou, começando pelo e-mail, já que pelo e-mail se redefine todo o resto.
  • Dê a cada site uma senha própria. O gerador de senhas ou o dado do cofre criam uma num clique.
  • Ative a verificação em duas etapas onde puder, com um app autenticador ou o método do próprio site.
  • Revise a conta em busca de mudanças que você não fez, como um novo e-mail ou telefone de recuperação.

Não dê muita importância ao tamanho do número. Uma senha vista uma vez está tão queimada quanto uma vista um milhão de vezes: de qualquer forma, ela está em listas que circulam e são testadas.

O que o resultado não diz

Não encontrada em nenhum vazamento conhecido quer dizer só isso. Uma senha curta ou previsível pode ser adivinhada sem nunca ter vazado, e por isso o medidor de força, baseado no estimador zxcvbn, roda ao lado da verificação. O contrário também acontece: uma senha longa e forte pode vazar se um site a guardou sem cuidado. Mire nas duas coisas: não encontrada e com nota Forte.

A verificação é de senhas, não de endereços de e-mail. Para ver em quais vazamentos o seu e-mail apareceu, pesquise no próprio site do Have I Been Pwned.

Para verificar todas as senhas que você guarda, em vez de uma por vez, abra a aba Saúde do gerenciador de senhas e pressione Verificar vazamentos. Ele marca cada item vazado com o número de vezes que foi visto e lista também as senhas fracas, repetidas e com mais de um ano.

Outras formas de verificar, e como elas diferem

O site do Have I Been Pwned tem uma busca de senhas, e os navegadores verificam as senhas que salvam: a Verificação de senha do Chrome e o Monitor de Senha do Edge avisam sobre as vazadas. São bons hábitos, com limites. Um navegador só verifica o que ele guarda, e digitar uma senha numa página da web significa confiar nessa página.

A verificação do Octoolo funciona com qualquer senha que você digitar, onde quer que ela esteja guardada, num programa no seu próprio PC que segue o método descrito acima. O gerenciador de senhas cobre tudo o que está no cofre de uma vez. Use o que você realmente vai usar: o que importa é trocar as senhas vazadas.

Seja qual for a sua escolha, verifique de novo de vez em quando. Novos vazamentos entram na lista conforme são descobertos, então uma senha limpa no ano passado pode aparecer hoje.

Perguntas frequentes

É seguro digitar minha senha de verdade aqui?

Sim, é para isso que o método existe: só cinco caracteres do hash SHA-1 saem do seu PC. A senha não é salva em lugar nenhum, nem numa lista de verificações anteriores.

O que significa “Em vazamentos 3.000 vezes”?

Que a senha apareceu esse número de vezes nos dados vazados. Senhas comuns aparecem milhões de vezes; mesmo uma vez já é motivo para parar de usar.

Ele diz qual site vazou minha senha?

Não. A lista guarda as senhas sem as contas ou os sites de onde vieram.

Ele verifica meu e-mail?

Não, só senhas. O site do Have I Been Pwned pesquisa endereços de e-mail em vazamentos conhecidos.

Precisa de internet?

A verificação em si precisa, porque a lista fica no Have I Been Pwned. O medidor de força funciona sem internet.

Por que SHA-1, se o SHA-1 é considerado fraco?

Aqui ele só serve para identificar a senha no formato da própria lista; nada depende de ele ser difícil de quebrar. Os cinco caracteres enviados são compartilhados por centenas de senhas vazadas, e é isso que mantém a sua anônima.

É grátis?

Você pode testar grátis por 7 dias. Depois, o Octoolo Cloud custa a partir de US$ 3,99 por mês (US$ 4,99 no plano mensal) pelos 17 apps, sem anúncios nem marcas d'água. Cancele durante o teste e você não paga nada. O primeiro pagamento tem garantia de reembolso de 30 dias, e Produtividade, Estúdio de texto e Calculadora são grátis sem assinatura.

Verificação de senha vazada e mais 16 apps.

Baixar para Windows

7 dias grátis, depois a partir de US$ 3,99 por mês pelos 17 apps. Windows 10 e 11.