Senhas · Windows 10 e 11
Verifique se a sua senha vazou
Digite uma senha e o Octoolo diz se ela aparece na lista do Have I Been Pwned de senhas expostas em vazamentos de dados, e quantas vezes. Pode ser qualquer senha: uma do seu cofre, de um post-it ou da página de configuração do roteador. A senha em si nunca sai do seu computador: só um pedacinho do hash dela.
Como verificar se uma senha vazou
- 1
Abra a verificação
Escolha Verificação de senhas vazadas, o último item de Senhas e contas no app Senhas do Octoolo. Ela funciona sem desbloquear o cofre.
- 2
Digite ou cole a senha
Coloque a senha em Senha a verificar. Um medidor de força dá a nota enquanto você digita, no seu PC.
- 3
Pressione Verificar
O Octoolo envia os cinco primeiros caracteres do hash SHA-1 da senha para o Have I Been Pwned e ele mesmo compara a resposta. Esta etapa precisa de conexão com a internet.
- 4
Leia a resposta
Em vazamentos N vezes significa que ela está na lista: pare de usá-la em todos os lugares e siga os passos mais abaixo nesta página. Não encontrada em nenhum vazamento conhecido é uma boa notícia, mas uma senha fraca continua fraca.
Como ele verifica sem enviar sua senha
O Have I Been Pwned mantém uma lista de centenas de milhões de senhas que apareceram em vazamentos de dados. Mandar sua senha para lá para consultar acabaria com o propósito, então o Octoolo usa um método chamado k-anonimato:
- Ele transforma a senha no hash SHA-1 dela, uma espécie de impressão digital de 40 caracteres. O hash de “123456” é 7C4A8D09CA3762AF61E59520943DC26494F8941B.
- Ele envia só os cinco primeiros caracteres, 7C4A8 nesse exemplo, para api.pwnedpasswords.com.
- O serviço responde com todos os hashes vazados que começam do mesmo jeito, normalmente centenas, com linhas falsas de enchimento para que nem o tamanho da resposta entregue alguma coisa.
- O Octoolo procura o resto do seu hash nessa resposta, no seu PC.
O serviço nunca fica sabendo a senha, nem mesmo o hash completo. Nada do que você digita é guardado.
Se a sua senha vazou
Um número acima de zero quer dizer que a senha está nas listas que os criminosos testam primeiro, quando experimentam senhas vazadas em outros sites. Não quer dizer que sua conta foi invadida, e não diz qual site vazou. Mesmo assim, trate a senha como queimada:
- Troque a senha em todos os lugares onde você a usou, começando pelo e-mail, já que pelo e-mail se redefine todo o resto.
- Dê a cada site uma senha própria. O gerador de senhas ou o dado do cofre criam uma num clique.
- Ative a verificação em duas etapas onde puder, com um app autenticador ou o método do próprio site.
- Revise a conta em busca de mudanças que você não fez, como um novo e-mail ou telefone de recuperação.
Não dê muita importância ao tamanho do número. Uma senha vista uma vez está tão queimada quanto uma vista um milhão de vezes: de qualquer forma, ela está em listas que circulam e são testadas.
O que o resultado não diz
Não encontrada em nenhum vazamento conhecido quer dizer só isso. Uma senha curta ou previsível pode ser adivinhada sem nunca ter vazado, e por isso o medidor de força, baseado no estimador zxcvbn, roda ao lado da verificação. O contrário também acontece: uma senha longa e forte pode vazar se um site a guardou sem cuidado. Mire nas duas coisas: não encontrada e com nota Forte.
A verificação é de senhas, não de endereços de e-mail. Para ver em quais vazamentos o seu e-mail apareceu, pesquise no próprio site do Have I Been Pwned.
Para verificar todas as senhas que você guarda, em vez de uma por vez, abra a aba Saúde do gerenciador de senhas e pressione Verificar vazamentos. Ele marca cada item vazado com o número de vezes que foi visto e lista também as senhas fracas, repetidas e com mais de um ano.
Outras formas de verificar, e como elas diferem
O site do Have I Been Pwned tem uma busca de senhas, e os navegadores verificam as senhas que salvam: a Verificação de senha do Chrome e o Monitor de Senha do Edge avisam sobre as vazadas. São bons hábitos, com limites. Um navegador só verifica o que ele guarda, e digitar uma senha numa página da web significa confiar nessa página.
A verificação do Octoolo funciona com qualquer senha que você digitar, onde quer que ela esteja guardada, num programa no seu próprio PC que segue o método descrito acima. O gerenciador de senhas cobre tudo o que está no cofre de uma vez. Use o que você realmente vai usar: o que importa é trocar as senhas vazadas.
Seja qual for a sua escolha, verifique de novo de vez em quando. Novos vazamentos entram na lista conforme são descobertos, então uma senha limpa no ano passado pode aparecer hoje.
Perguntas frequentes
É seguro digitar minha senha de verdade aqui?
Sim, é para isso que o método existe: só cinco caracteres do hash SHA-1 saem do seu PC. A senha não é salva em lugar nenhum, nem numa lista de verificações anteriores.
O que significa “Em vazamentos 3.000 vezes”?
Que a senha apareceu esse número de vezes nos dados vazados. Senhas comuns aparecem milhões de vezes; mesmo uma vez já é motivo para parar de usar.
Ele diz qual site vazou minha senha?
Não. A lista guarda as senhas sem as contas ou os sites de onde vieram.
Ele verifica meu e-mail?
Não, só senhas. O site do Have I Been Pwned pesquisa endereços de e-mail em vazamentos conhecidos.
Precisa de internet?
A verificação em si precisa, porque a lista fica no Have I Been Pwned. O medidor de força funciona sem internet.
Por que SHA-1, se o SHA-1 é considerado fraco?
Aqui ele só serve para identificar a senha no formato da própria lista; nada depende de ele ser difícil de quebrar. Os cinco caracteres enviados são compartilhados por centenas de senhas vazadas, e é isso que mantém a sua anônima.
É grátis?
Você pode testar grátis por 7 dias. Depois, o Octoolo Cloud custa a partir de US$ 3,99 por mês (US$ 4,99 no plano mensal) pelos 17 apps, sem anúncios nem marcas d'água. Cancele durante o teste e você não paga nada. O primeiro pagamento tem garantia de reembolso de 30 dias, e Produtividade, Estúdio de texto e Calculadora são grátis sem assinatura.
Verificação de senha vazada e mais 16 apps.
Baixar para Windows7 dias grátis, depois a partir de US$ 3,99 por mês pelos 17 apps. Windows 10 e 11.