Skip to content
EN
← Все статьи

Как проверить, утёк ли пароль — и не отдать его при этом

Утёкший пароль опаснее слабого. Слабый ещё надо подобрать, а утёкший уже лежит в списке и подставляется автоматически на сотнях сайтов. Проверить, попал ли ваш пароль в известные утечки, можно за секунду — и, что важно, не передавая сам пароль никому. Разберём, как это устроено, почему это безопасно и что делать с результатом.

Credential stuffing: украденные пары автоматически подставляют на десятках чужих сервисов.
Credential stuffing: украденные пары автоматически подставляют на десятках чужих сервисов.

Что такое credential stuffing и почему это главная угроза

Когда взламывают сервис, наружу попадают пары «почта — пароль». Дальше происходит не то, что представляют большинство людей: никто не ломится в тот же сервис. Список берут и автоматически проверяют на десятках других — почте, маркетплейсах, банках, соцсетях.

Приём называется credential stuffing, и он работает по одной причине: люди повторяют пароли. Утечка форума пятилетней давности превращается во вход в почту, если пароль там был тот же.

Стойкость пароля от этого не защищает вообще. Двадцатисимвольный случайный пароль, попавший в утечку, взламывается так же мгновенно, как 12345 — он уже известен, подбирать нечего.
K-анонимность: наружу уходят пять символов хеша, совпадение ищется уже на устройстве.
K-анонимность: наружу уходят пять символов хеша, совпадение ищется уже на устройстве.

Как проверить пароль, не отдавая его

Наивный способ — отправить пароль сервису проверки — плох тем, что вы отдаёте пароль третьей стороне и должны ей доверять. Существует способ лучше, он называется k-анонимность.

  1. Ваше устройство считает SHA-1-хеш пароля. Получается строка вроде 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8.
  2. В сервис отправляются только первые пять символов: 5BAA6.
  3. Сервис возвращает все известные ему хеши, начинающиеся с этих пяти символов — обычно 400–900 штук.
  4. Совпадение ищется на вашем устройстве, среди присланного списка.

Сервис при этом не знает, какой именно пароль вы проверяли: пять символов хеша соответствуют сотням разных паролей, и восстановить исходный из них невозможно. Он также не знает, нашлось совпадение или нет — поиск шёл не у него.

Где проверить

Основной источник — база Have I Been Pwned: это агрегатор известных публичных утечек, который ведёт исследователь безопасности Трой Хант, и он же придумал схему с k-анонимностью. База содержит свыше 800 миллионов уникальных паролей из реальных инцидентов.

Проверить пароль по ней можно прямо в генераторе паролей: введите пароль в поле проверки и нажмите проверку по базам утечек. Расчёт хеша идёт в браузере, наружу уходят пять символов, сам пароль не покидает устройство.

Отдельно стоит сказать, чего делать не нужно. В сети существуют сервисы, предлагающие «пробить» человека по номеру телефона, почте или документам и показывающие содержимое слитых баз персональных данных. Пользоваться ими нельзя: распространение персональных данных из утечек в России противозаконно, а сами такие площадки нередко собирают то, что вы у них ищете. Легальная проверка отвечает на один вопрос — «встречался ли этот пароль» — и не показывает ничьих личных данных.

Нашёлся — пять действий по порядку, начиная со смены пароля на почте.
Нашёлся — пять действий по порядку, начиная со смены пароля на почте.

Что делать, если пароль нашёлся

  1. Смените его немедленно везде, где он использовался. Не «когда-нибудь» — прямо сейчас, начиная с почты.
  2. Вспомните, где ещё он стоял. Именно повтор превращает одну утечку в цепочку. Менеджер паролей показывает повторы сам.
  3. Включите второй фактор хотя бы на почте и в банке: он защищает даже тогда, когда пароль уже известен.
  4. Проверьте активные сессии в аккаунте — большинство сервисов позволяет завершить все чужие входы.
  5. Новый пароль сгенерируйте, а не придумайте. Придуманный на замену обычно оказывается вариацией старого.
«Не найден» означает «пока не опубликован», а не «безопасен».
«Не найден» означает «пока не опубликован», а не «безопасен».

Что означает «не найден»

Только одно: этого пароля нет в известных публичных утечках на сегодня. Это не гарантия. Утечка может быть не опубликована, не попасть в агрегатор или произойти завтра.

Поэтому проверка по базам — не замена нормальной гигиене, а дополнение к ней. Уникальный случайный пароль на каждый сервис защищает даже от той утечки, о которой ещё никто не знает.

Проверка почты и проверка пароля — разные вещи

Что проверяемЧто узнаёмЧто делать
Парольвстречался ли он в утечкахсменить, если да
Адрес почтыв каких инцидентах засветился адрессменить пароли этих сервисов

Проверка адреса полезна как история: она показывает, какие именно сервисы вас теряли. Проверка пароля отвечает на более практичный вопрос — можно ли им пользоваться сейчас.

Частые вопросы

Безопасно ли вводить свой пароль в форму проверки?

Зависит от того, как устроена проверка. Если сервис отправляет пароль на сервер — нет. Если хеш считается в браузере и передаются только первые пять символов — да, потому что по ним нельзя восстановить пароль и нельзя понять, какой из сотен вариантов вы проверяли.

Почему используется SHA-1, он же устарел?

Здесь он выполняет не защитную функцию, а роль стабильного идентификатора для сопоставления. Ослабленность SHA-1 к коллизиям на эту задачу не влияет: сравниваются готовые хеши, а не проверяется подлинность.

Мой пароль нашли миллион раз — что это значит?

Что он встречался в утечках миллион раз, то есть стоит в начале любого списка для подбора. Такой пароль подбирается первой же попыткой независимо от длины и набора символов.

Нужно ли проверять пароли регулярно?

Разумно проверять при смене и после новостей о крупной утечке сервиса, которым вы пользуетесь. Календарной необходимости нет — как и у плановой смены паролей.

Коротко

  • Утёкший пароль опаснее слабого: его не подбирают, его уже знают.
  • Проверка по k-анонимности передаёт только пять символов хеша — пароль не покидает устройство.
  • Сервисы «пробива» по номеру и документам незаконны и опасны; легальная проверка не показывает ничьих личных данных.
  • Нашёлся — менять сразу и везде, где повторялся, плюс включить второй фактор.
  • «Не найден» означает только «пока не опубликован»; уникальный пароль защищает и от неизвестных утечек.

Проверьте ваш сайт прямо сейчас

Проверить безопасность сайта →
Другие статьи: Безопасность
Безопасность
Сайт или IP в чёрном списке: как проверить и выйти
21.07.2026 · 984 просм.
Безопасность
Как проверить сайт на вирусы: 4 уровня проверки и план лечения
01.04.2026 · 981 просм.
Безопасность
Правила WAF: написание эффективных политик веб-файрвола
16.03.2026 · 746 просм.
Безопасность
Реестр блокировок РКН в цифрах: анализ 131 000 доменов, 2026
26.06.2026 · 520 просм.