Утёкший пароль опаснее слабого. Слабый ещё надо подобрать, а утёкший уже лежит в списке и подставляется автоматически на сотнях сайтов. Проверить, попал ли ваш пароль в известные утечки, можно за секунду — и, что важно, не передавая сам пароль никому. Разберём, как это устроено, почему это безопасно и что делать с результатом.

Что такое credential stuffing и почему это главная угроза
Когда взламывают сервис, наружу попадают пары «почта — пароль». Дальше происходит не то, что представляют большинство людей: никто не ломится в тот же сервис. Список берут и автоматически проверяют на десятках других — почте, маркетплейсах, банках, соцсетях.
Приём называется credential stuffing, и он работает по одной причине: люди повторяют пароли. Утечка форума пятилетней давности превращается во вход в почту, если пароль там был тот же.
Стойкость пароля от этого не защищает вообще. Двадцатисимвольный случайный пароль, попавший в утечку, взламывается так же мгновенно, как 12345 — он уже известен, подбирать нечего.

Как проверить пароль, не отдавая его
Наивный способ — отправить пароль сервису проверки — плох тем, что вы отдаёте пароль третьей стороне и должны ей доверять. Существует способ лучше, он называется k-анонимность.
- Ваше устройство считает SHA-1-хеш пароля. Получается строка вроде
5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8. - В сервис отправляются только первые пять символов:
5BAA6. - Сервис возвращает все известные ему хеши, начинающиеся с этих пяти символов — обычно 400–900 штук.
- Совпадение ищется на вашем устройстве, среди присланного списка.
Сервис при этом не знает, какой именно пароль вы проверяли: пять символов хеша соответствуют сотням разных паролей, и восстановить исходный из них невозможно. Он также не знает, нашлось совпадение или нет — поиск шёл не у него.
Где проверить
Основной источник — база Have I Been Pwned: это агрегатор известных публичных утечек, который ведёт исследователь безопасности Трой Хант, и он же придумал схему с k-анонимностью. База содержит свыше 800 миллионов уникальных паролей из реальных инцидентов.
Проверить пароль по ней можно прямо в генераторе паролей: введите пароль в поле проверки и нажмите проверку по базам утечек. Расчёт хеша идёт в браузере, наружу уходят пять символов, сам пароль не покидает устройство.
Отдельно стоит сказать, чего делать не нужно. В сети существуют сервисы, предлагающие «пробить» человека по номеру телефона, почте или документам и показывающие содержимое слитых баз персональных данных. Пользоваться ими нельзя: распространение персональных данных из утечек в России противозаконно, а сами такие площадки нередко собирают то, что вы у них ищете. Легальная проверка отвечает на один вопрос — «встречался ли этот пароль» — и не показывает ничьих личных данных.

Что делать, если пароль нашёлся
- Смените его немедленно везде, где он использовался. Не «когда-нибудь» — прямо сейчас, начиная с почты.
- Вспомните, где ещё он стоял. Именно повтор превращает одну утечку в цепочку. Менеджер паролей показывает повторы сам.
- Включите второй фактор хотя бы на почте и в банке: он защищает даже тогда, когда пароль уже известен.
- Проверьте активные сессии в аккаунте — большинство сервисов позволяет завершить все чужие входы.
- Новый пароль сгенерируйте, а не придумайте. Придуманный на замену обычно оказывается вариацией старого.

Что означает «не найден»
Только одно: этого пароля нет в известных публичных утечках на сегодня. Это не гарантия. Утечка может быть не опубликована, не попасть в агрегатор или произойти завтра.
Поэтому проверка по базам — не замена нормальной гигиене, а дополнение к ней. Уникальный случайный пароль на каждый сервис защищает даже от той утечки, о которой ещё никто не знает.
Проверка почты и проверка пароля — разные вещи
| Что проверяем | Что узнаём | Что делать |
|---|---|---|
| Пароль | встречался ли он в утечках | сменить, если да |
| Адрес почты | в каких инцидентах засветился адрес | сменить пароли этих сервисов |
Проверка адреса полезна как история: она показывает, какие именно сервисы вас теряли. Проверка пароля отвечает на более практичный вопрос — можно ли им пользоваться сейчас.
Частые вопросы
Безопасно ли вводить свой пароль в форму проверки?
Зависит от того, как устроена проверка. Если сервис отправляет пароль на сервер — нет. Если хеш считается в браузере и передаются только первые пять символов — да, потому что по ним нельзя восстановить пароль и нельзя понять, какой из сотен вариантов вы проверяли.
Почему используется SHA-1, он же устарел?
Здесь он выполняет не защитную функцию, а роль стабильного идентификатора для сопоставления. Ослабленность SHA-1 к коллизиям на эту задачу не влияет: сравниваются готовые хеши, а не проверяется подлинность.
Мой пароль нашли миллион раз — что это значит?
Что он встречался в утечках миллион раз, то есть стоит в начале любого списка для подбора. Такой пароль подбирается первой же попыткой независимо от длины и набора символов.
Нужно ли проверять пароли регулярно?
Разумно проверять при смене и после новостей о крупной утечке сервиса, которым вы пользуетесь. Календарной необходимости нет — как и у плановой смены паролей.
Коротко
- Утёкший пароль опаснее слабого: его не подбирают, его уже знают.
- Проверка по k-анонимности передаёт только пять символов хеша — пароль не покидает устройство.
- Сервисы «пробива» по номеру и документам незаконны и опасны; легальная проверка не показывает ничьих личных данных.
- Нашёлся — менять сразу и везде, где повторялся, плюс включить второй фактор.
- «Не найден» означает только «пока не опубликован»; уникальный пароль защищает и от неизвестных утечек.