这个密码,泄露过吗?
输入密码并点击「查询」即可。如果它出现在已公开的泄露数据中,会连同出现次数一起显示。输入的密码不会离开你的浏览器。
Input
Local输入的密码只在此浏览器内处理。发送给比对服务器的只有哈希的前 5 个字符,本站服务器不会收到任何内容,也不会保存。
- 发送内容
- 哈希前 5 字符
- 服务器保存
- 无
- 登录
- 不需要
- 费用
- 免费
Note本工具完全不经过本站服务器。哈希和比对都在你的浏览器内完成,输入的密码不会保存在任何地方。
How it works
原理
01
在浏览器内把输入的密码转换成单向哈希(SHA-1,40 个字符)。无法还原成原密码。
02
只把哈希的前 5 个字符发送给比对服务器,并收到前缀相同的候选列表(几百条)。
03
剩下的 35 个字符由你的浏览器与列表比对。对方只收到 5 个字符,所以比对服务器也无法得知你的密码。
密码泄露查询是一款免费工具,可以当场检查你正在使用的密码是否出现在过去泄露事件公开的数据中。在输入框中输入密码并点击「查询」即可。无需注册或登录,iPhone、Android 和电脑的浏览器都能使用。
比对在浏览器内完成。输入的密码不会离开浏览器,也不会发送到本站服务器。发送给比对服务器的,只有把密码转换成单向哈希后的字符串的前 5 个字符。收到前缀相同的候选列表后,其余部分由你的浏览器比对。无论对方还是本站,都不会保留密码本身。
泄露的密码之所以危险,是因为攻击者会把泄露列表直接用于自动登录尝试。显示「已找到」的密码,无论在哪个服务上使用,都请立即更换。如果同一个密码在多个服务上重复使用,一处泄露就会扩散到全部(撞库攻击)。每个服务使用不同的密码,记不住的交给密码管理器,才是现实的做法。
「未找到」不等于「安全」。未公开的泄露,或尚未收录到比对数据中的泄露,都无法被检测到。过短、容易猜到、包含姓名或生日的密码,即使没有泄露也依然脆弱。使用 12 个字符以上、不在别处使用的密码,并开启两步验证,即使万一泄露也能阻止账号被盗。
FAQ
常见问题
- Q在这里输入密码安全吗?
- A输入的密码不会离开浏览器。比对只用到哈希的前 5 个字符,密码本身和完整哈希都不会发送到本站服务器或比对服务器,也不会保存。
- Q「未找到」就代表安全吗?
- A不是。未公开的泄露或尚未收录的数据无法被检测到。容易猜到的密码即使没有泄露也依然脆弱。请改成足够长、不在别处使用的密码,并开启两步验证。
- Q次数代表什么?
- A指这个密码在已公开的泄露数据中出现了多少次。次数越多,越可能已经在攻击者的字典里,会被最先尝试。哪怕只出现 1 次也请更换。
- Q可以查询邮箱或账号是否泄露吗?
- A本工具只查询密码。不支持邮箱和账号。
- Q应该输入什么?
- A直接输入要查询的密码。大小写和符号都会区分比对。不需要登录账号或邮箱。如果有多个密码,可以逐个查询。
Up next
接下来可以用
比对数据: Pwned Passwords (CC BY 4.0)

