비밀번호 유출 확인 English

내 비번 털렸나

비밀번호를 넣으면 지금까지 유출 목록에 몇 번 나왔는지 알려 드려요. 비밀번호는 이 기기에서 SHA-1로 바꾼 뒤 앞 5글자만 보내므로, 비밀번호 자체는 어디에도 전송되지 않습니다.

비밀번호 유출 횟수

비밀번호는 이 기기 안에서 SHA-1로 바꾼 뒤 앞 5글자만 보냅니다. 서버는 비밀번호도, 전체 해시도 받지 않습니다(k-익명성 방식).

내가 쓰던 서비스가 털렸던 적 있나

털렸다면 바로 할 일

  1. 그 비밀번호를 쓰는 모든 사이트에서 비밀번호를 바꾸세요.
  2. 사이트마다 다른 비밀번호를 쓰고, 비밀번호 관리자로 기억하세요.
  3. 2단계 인증(로그인할 때 문자·앱으로 한 번 더 확인)을 켜세요.
  4. 국내 사이트 아이디·비밀번호 유출은 정부의 털린 내 정보 찾기에서도 확인할 수 있어요(본인인증 필요).

이 도구는 이렇게 작동합니다

  1. 입력한 비밀번호를 브라우저 안에서 SHA-1 해시(40글자)로 바꿉니다.
  2. 해시의 앞 5글자만 Have I Been Pwned에 보내고, 그 5글자로 시작하는 해시 목록을 받습니다.
  3. 나머지 35글자가 목록에 있는지 기기 안에서 찾아 횟수를 보여 줍니다.

데이터: Have I Been Pwned (CC BY 4.0)

자주 묻는 질문

비밀번호를 넣어도 안전한가요?

네. 비밀번호는 이 기기 안에서 SHA-1 해시로 바뀌고, 그중 앞 5글자만 Have I Been Pwned로 보냅니다. 서버는 그 5글자로 시작하는 해시 수백 개를 돌려주고, 일치하는지는 기기 안에서 확인합니다(k-익명성). 그래서 서버도, 운영자도 어떤 비밀번호를 확인했는지 알 수 없습니다.

‘0번’이 나오면 안전한 비밀번호인가요?

알려진 유출 목록에 없다는 뜻일 뿐입니다. 짧거나 이름·생일이 들어간 비밀번호는 목록에 없어도 쉽게 뚫릴 수 있습니다. 12자 이상, 사이트마다 다른 비밀번호를 쓰세요.

몇 번 나왔다는 건 무슨 뜻인가요?

여러 해킹 사고에서 새어 나온 비밀번호 모음에 그 비밀번호가 등장한 횟수입니다. 한 번이라도 나왔다면 해커가 가장 먼저 대입해 보는 목록에 들어 있으니 바로 바꾸세요.

내 아이디나 이메일이 유출됐는지도 알 수 있나요?

이 페이지에서는 이메일을 받지 않습니다. 대신 쓰던 서비스 이름으로 유출 사고가 있었는지 검색할 수 있습니다. 국내 사이트 계정은 정부의 ‘털린 내 정보 찾기’ 서비스에서 본인인증 후 확인할 수 있습니다.

데이터는 어디서 오나요?

보안 연구자 트로이 헌트가 운영하는 Have I Been Pwned의 공개 데이터(CC BY 4.0)를 씁니다. 수십억 건의 유출 비밀번호와 공개된 유출 사고 목록이 들어 있습니다.