SNSTOOLS
무료 · 가입 불필요비밀번호는 전송하지 않음

그 비밀번호, 유출되지 않았나요?

비밀번호를 입력하고 「확인」을 누르기만 하면 됩니다. 공개된 유출 데이터에 포함되어 있으면 횟수와 함께 알려드립니다. 입력한 비밀번호는 브라우저 밖으로 나가지 않습니다.

Input

Local입력한 비밀번호는 이 브라우저 안에서만 처리됩니다. 대조 서버에는 해시의 앞 5자만 보내며, 당 사이트 서버에는 아무것도 전송되지 않습니다. 저장도 하지 않습니다.

전송 내용
해시 앞 5자
서버 저장
없음
로그인
불필요
요금
무료

Note이 도구는 당 사이트의 서버를 전혀 거치지 않습니다. 해시화와 대조는 브라우저 안에서 이루어지며, 입력한 비밀번호는 어디에도 저장되지 않습니다.

How it works

작동 원리

  1. 01

    입력한 비밀번호를 브라우저 안에서 단방향 해시(SHA-1, 40자)로 변환합니다. 원래 비밀번호로 되돌릴 수 없습니다.

  2. 02

    해시의 앞 5자만 대조 서버에 보내고, 앞부분이 같은 후보 목록(수백 건)을 받습니다.

  3. 03

    나머지 35자는 브라우저가 목록과 비교합니다. 서버에 전달되는 것은 앞 5자뿐이므로 서버도 비밀번호를 알 수 없습니다.

비밀번호 유출 확인은 지금 사용 중인 비밀번호가 과거 유출 사고로 공개된 데이터에 포함되어 있는지 바로 알아보는 무료 도구입니다. 입력란에 비밀번호를 넣고 「확인」을 누르기만 하면 됩니다. 가입도 로그인도 필요 없고, iPhone·Android·PC 브라우저에서 쓸 수 있습니다.

대조는 브라우저 안에서 이루어집니다. 입력한 비밀번호는 브라우저 밖으로 나가지 않으며 당 사이트 서버로도 전송되지 않습니다. 대조 서버에 보내는 것은 비밀번호를 단방향 해시로 변환한 문자열의 앞 5자뿐입니다. 앞 5자가 같은 후보 목록을 받아 나머지는 브라우저가 비교합니다. 상대 서버에도 당 사이트에도 비밀번호 자체는 남지 않습니다.

유출된 비밀번호가 위험한 이유는 공격자가 유출 목록을 그대로 자동 로그인 시도에 쓰기 때문입니다. 「발견됨」으로 나온 비밀번호는 어떤 서비스에서 쓰든 지금 바로 다른 것으로 바꾸세요. 같은 비밀번호를 여러 서비스에서 돌려쓰면 한 곳의 유출이 전부로 번집니다(크리덴셜 스터핑). 서비스마다 다른 비밀번호를 쓰고, 외우기 어려운 것은 비밀번호 관리 앱에 맡기는 것이 현실적입니다.

「발견되지 않음」은 「안전」이 아닙니다. 공개되지 않은 유출이나 아직 대조 데이터에 반영되지 않은 유출은 감지할 수 없습니다. 짧거나 추측하기 쉽거나 이름·생일이 들어간 비밀번호는 유출되지 않았어도 여전히 약합니다. 12자 이상으로 다른 곳에서 쓰지 않는 것으로 정하고 2단계 인증을 켜 두면, 만약 유출되어도 계정 탈취까지는 막을 수 있습니다.

FAQ

자주 묻는 질문

Q비밀번호를 입력해도 안전한가요?
A입력한 비밀번호는 브라우저 밖으로 나가지 않습니다. 대조에 쓰는 것은 해시의 앞 5자뿐이며, 비밀번호 자체도 전체 해시도 당 사이트 서버나 대조 서버로 보내지 않습니다. 저장도 하지 않습니다.
Q「발견되지 않음」이면 안전한가요?
A아니요. 공개되지 않은 유출이나 아직 반영되지 않은 데이터는 감지할 수 없습니다. 추측하기 쉬운 비밀번호는 유출되지 않았어도 약합니다. 길고 다른 곳에서 쓰지 않는 비밀번호로 바꾸고 2단계 인증을 켜세요.
Q횟수는 무엇을 뜻하나요?
A과거에 공개된 유출 데이터에 그 비밀번호가 몇 번 나타났는지입니다. 횟수가 많을수록 공격자의 사전에 올라 있을 가능성이 높고, 가장 먼저 시도됩니다. 1회라도 발견되면 바꾸세요.
Q이메일 주소나 아이디의 유출도 확인할 수 있나요?
A이 도구는 비밀번호만 확인합니다. 이메일 주소와 아이디는 지원하지 않습니다.
Q무엇을 입력하면 되나요?
A확인하고 싶은 비밀번호를 그대로 입력하세요. 대소문자와 기호도 구분해 대조합니다. 로그인 아이디나 이메일은 필요 없습니다. 비밀번호가 여러 개라면 하나씩 확인할 수 있습니다.

Up next

다음에 쓴다면

대조 데이터: Pwned Passwords (CC BY 4.0)