Frases afetivas comuns
- Entrada
- iloveyou, teamo, meuamor
- Saída esperada
- Todas entre padrões amplamente reutilizados
Ideia semelhante em qualquer idioma tende a repetir o problema.
a senha "iloveyou" é vazada
Frases afetivas curtas como "iloveyou" parecem pessoais, mas milhões de pessoas chegam à mesma escolha. Veja o resultado real da consulta à base de vazamentos, calculado no seu navegador.
Ideia semelhante em qualquer idioma tende a repetir o problema.
Informação pessoal pública ou dedutível é um risco à parte.
A API devolve todos os sufixos que começam com "EE8D8", cerca de 1.900 linhas, e a comparação final acontece no seu navegador.
Não. A senha inteira nunca sai do seu navegador. Ela é transformada em um hash SHA-1 localmente, e apenas os 5 primeiros caracteres desse hash (de 40 no total) são enviados à API do Have I Been Pwned. É matematicamente impossível reconstruir a senha original a partir desse prefixo.
Porque o que parece único para você (uma expressão de carinho, um apelido) segue padrões linguísticos e culturais muito comuns, milhões de pessoas chegam à mesma frase de forma independente, tornando-a estatisticamente previsível.
Comprimento ajuda contra força bruta pura, mas não contra ataques de dicionário ou de senhas vazadas, se a frase inteira já apareceu em algum vazamento anterior (como acontece com "iloveyou"), o comprimento dela deixa de importar.
Não. O mecanismo de k-anonimato garante que só um prefixo de 5 caracteres do hash saia do navegador, nunca a senha nem o hash completo, o mesmo vale para qualquer senha que você digitar na ferramenta completa, não só para o exemplo fixo desta página.
Sim, a base do Have I Been Pwned agrega senhas de vazamentos de serviços do mundo inteiro, então padrões afetivos em português, espanhol e outros idiomas aparecem lá com a mesma lógica: qualquer ideia curta e popular o suficiente para ser reinventada por muitas pessoas de forma independente vira previsível.
A verificação usa a base Pwned Passwords do Have I Been Pwned, com bilhões de senhas de vazamentos reais. Sua senha é transformada em hash aqui mesmo, no seu navegador, e só um pedacinho do hash é consultado.
A senha é transformada em hash SHA-1 aqui mesmo, no seu dispositivo, usando a Web Crypto API do navegador. Só os 5 primeiros caracteres desse hash (não a senha, não o hash completo) são enviados à API. A API devolve todos os hashes que começam com esse prefixo, e a comparação com o hash completo acontece localmente, no seu navegador. Esse método é chamado k-anonimato e é o mesmo usado pelo site oficial do Have I Been Pwned.
Nenhuma senha ou hash completo é enviado, armazenado ou registrado pelo J-Kit. A consulta usa a API pública Pwned Passwords do Have I Been Pwned diretamente do seu navegador.