Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web

Guias de Segurança

Como verificar se sua senha vazou: usar o Have I Been Pwned com segurança e as verificações que já existem no navegador e no celular

Como verificar se sua senha ou seu e-mail vazou: o que o Have I Been Pwned consegue e não consegue dizer, por que ele nunca recebe sua senha, as verificações embutidas no Google, no iPhone e no Edge, e o que fazer primeiro.

Publicado 2026-10-06 Atualizado 2026-10-06 Última verificação 2026-10-06 13 min de leitura

Para quem é: quem quer verificar se suas senhas ou seu endereço de e-mail vazaram, ou não tem certeza se o "Have I Been Pwned" é seguro de usar. Este guia se baseia na documentação do próprio Have I Been Pwned, nas páginas oficiais de ajuda do Google, da Apple e da Microsoft e na IPA do Japão (Information-technology Promotion Agency). Os passos supõem que você está verificando suas próprias contas nos seus próprios aparelhos.

O que o Have I Been Pwned consegue e não consegue dizer

O Have I Been Pwned (HIBP) é um serviço gratuito criado por um pesquisador de segurança independente. "Pwned" é uma gíria da internet para "dominado" ou "comprometido". Em 6 de outubro de 2026, a página inicial listava 1.039 sites vazados e cerca de 17,8 bilhões de contas vazadas.

1.039
Sites vazados no HIBP (em 6 de out. de 2026)
17,8 bi
Contas vazadas (endereços de e-mail) listadas
5 caracteres
Tamanho do prefixo do hash enviado ao verificar uma senha
O que ele consegue dizerO que ele não consegue dizer
Se um endereço de e-mail aparece nos dados de um vazamento que ele carregouA senha que vazou junto (o HIBP não guarda senhas ao lado dos endereços de e-mail)
Qual serviço foi violado e que tipos de dados foram expostos (senhas, números de telefone etc.)Vazamentos cujos dados nunca foram publicados (o FAQ do HIBP diz que ele guarda só um pequeno subconjunto dos registros vazados)
Se uma determinada senha já apareceu em dados vazados (Pwned Passwords)De qual das suas contas essa senha vazou
Alertas quando seu endereço aparecer num vazamento futuro (Notify Me)Todos os vazamentos de serviços japoneses (alguns não estão incluídos)

Alguns vazamentos, como os de sites de relacionamento, em que só ter o nome associado já pode causar dano, são classificados como "sensíveis". Só quem comprovou ser dono do endereço de e-mail pode ver esses resultados.

Como uma verificação de senha funciona sem enviar sua senha

O Pwned Passwords do HIBP usa um método chamado k-anonimato: você envia só informação suficiente para reduzir a resposta a um grande grupo de candidatos, de modo que o serviço não consegue saber qual é o seu. Segundo a documentação oficial da API, os passos são:

1 Seu aparelho: gera o hash da senha

ex.: password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8 (SHA-1)

2 Envia só os cinco primeiros caracteres

5BAA6 → HIBP (os outros 35 caracteres ficam no seu aparelho)

3 O HIBP devolve todos os hashes que começam com esses cinco caracteres

Cerca de 800 finais de hash, cada um com a contagem de quantas vezes aparece em dados vazados

4 Seu aparelho: procura o próprio hash na lista

Uma correspondência significa que a senha apareceu num vazamento. O HIBP não sabe qual entrada era a sua

Como funciona uma verificação no Pwned Passwords. Nem a senha nem o hash completo saem do seu aparelho; a comparação acontece no seu aparelho.

O hash transforma uma senha em outra sequência de caracteres usando um cálculo fixo, e o resultado não pode ser convertido de volta na senha. Veja O que é hash de senha? para saber mais. A própria página do Pwned Passwords do HIBP diz que a senha recebe o hash localmente e só os cinco primeiros caracteres do hash SHA-1 são enviados.

Usando o Have I Been Pwned com segurança

1

Digite você mesmo o endereço oficial

Digite haveibeenpwned.com você mesmo na barra de endereço. Não o abra por anúncios de busca nem por links em e-mails ou redes sociais. Qualquer site que se diga "verificador de vazamento" e peça sua senha ou o número do seu cartão não é o HIBP.

2

Digite seu endereço de e-mail e selecione Check

Digite seu endereço de e-mail na caixa da página inicial ("Check if your email address is in a data breach", verifique se seu e-mail está num vazamento de dados) e selecione Check (verificar). Buscar por endereço de e-mail não exige conta nem senha.

3

Leia os nomes dos vazamentos e os dados expostos

Se houver correspondência, cada vazamento é listado com quando aconteceu e que tipos de dados foram expostos. Se "Passwords" (senhas) está entre os dados expostos é o que define a urgência dos próximos passos.

4

Se quiser, cadastre-se no Notify Me

O Notify Me envia um e-mail se seu endereço aparecer num vazamento futuro. Primeiro você recebe um e-mail pedindo para confirmar que é dono do endereço.

Não digite num site as senhas que você usa hoje para verificá-las

Como descrito acima, o Pwned Passwords não envia sua senha. Mesmo assim, este site não recomenda verificar uma senha em uso digitando-a num site. Um site falso idêntico pode roubá-la exatamente pelos mesmos passos, e o próprio hábito de "digitar minha senha para ver se vazou" é o que os golpistas exploram. Verifique as senhas atuais com as ferramentas da próxima seção, que já as guardam.

Verificações que já existem no navegador e no celular

Se você salva senhas no navegador ou no celular, a mesma ferramenta pode compará-las com dados vazados para você, sem que você digite nada. Cada fornecedor diz que as senhas recebem hash ou são criptografadas antes da comparação.

FerramentaOnde encontrar (rótulos das páginas oficiais de ajuda)Cobertura e observações
"Verificação de senha" do Gerenciador de senhas do Google (Chrome no computador)Mais (canto superior direito) → "Senhas e preenchimento automático" → "Gerenciador de senhas do Google" → "Verificação" à esquerdaMostra senhas expostas, usadas em várias contas ou fracas
Mesmo recurso (outros navegadores e celulares)Abra passwords.google.com → opção para acessar a Verificação de senha → "Verificar senhas"Cobre as senhas salvas na sua Conta do Google
Verificação de segurança do Chrome (computador)Mais → "Configurações" → "Privacidade e segurança" → acessar a Verificação de segurançaAtive os alertas de vazamento em "Segurança" → opção de avisar se uma senha foi comprometida num vazamento de dados
Verificação de segurança do Chrome (Android)Mais → "Configurações" → "Verificação de segurança"Toque em qualquer item com problema e siga as instruções
iPhone (iOS 18 e posterior)App Senhas → "Segurança"Ative ou desative a detecção em Ajustes → "Apps" → "Senhas" → "Detectar Senhas Comprometidas"
iPhone (iOS 17 e anterior)Ajustes → "Senhas" → "Recomendações de Segurança""Detectar Senhas Comprometidas" fica na mesma tela
"Password Monitor" (Monitor de Senhas) do Microsoft Edge"Settings and more" (…) → "Settings" → "Passwords and autofill" → "Microsoft Password Manager" → "Password security check" (configurações e mais → configurações → senhas e preenchimento automático → gerenciador de senhas → verificação de segurança de senhas)Ative "Enable leaked password scan in settings" (verificação de senhas vazadas). Só Windows e macOS
"Watchtower" do 1Password"Watchtower" na barra lateral do app (menu principal no celular)Mostra senhas comprometidas, reutilizadas e fracas, falta de autenticação de dois fatores e mais
"Reports" (relatórios) do Bitwarden"Reports" à esquerda no app webO relatório Exposed Passwords (senhas expostas) exige plano premium; o relatório gratuito Data Breach (vazamento de dados) verifica um endereço de e-mail no HIBP

A página de ajuda do Bitwarden também diz que ele pesquisa usando só os cinco primeiros caracteres do hash de cada senha e nunca expõe a senha, o mesmo método do HIBP.

A visão deste site: verifique onde suas senhas estão guardadas, não digitando-as

Pesquisar "verificar se minha senha vazou" traz muitos sites que pedem para você digitar a senha. Mesmo quando um desses sites funciona corretamente, você não tem como confirmar na hora que ele gera o hash da senha antes de enviar qualquer coisa.

As verificações embutidas comparam as senhas que você já salvou sem você digitar nada, e na mesma tela também apontam senhas que você reutiliza em vários sites. Como o dano real se espalha com mais frequência por senhas reutilizadas, verificar no lugar onde as senhas estão guardadas é ao mesmo tempo mais fácil e mais seguro. Se você ainda não salva senhas em lugar nenhum, começar com um gerenciador de senhas é o primeiro passo para poder verificá-las.

O que fazer se uma senha aparecer como vazada

1

Troque essa senha em todos os lugares onde a usou

Troque-a não só no serviço violado, mas em todos os serviços em que você usava a mesma senha ou uma pequena variação dela. Atacantes testam pares de e-mail e senha vazados em outros sites, um ataque conhecido como credential stuffing, e a IPA do Japão cita "não reutilizar senhas" como defesa básica contra logins não autorizados. Troque primeiro a senha da sua conta de e-mail, porque o e-mail é usado para redefinir a senha de todo o resto.

2

Ative a autenticação multifator nas suas contas principais

A autenticação multifator pede um segundo fator, como um app autenticador ou uma passkey, além da senha. A IPA explica que ela impede o login mesmo que alguém tenha seu ID e sua senha. Comece pelo e-mail, suas contas Apple, Google e Microsoft, banco online e compras. Para escolher o método, veja Qual método de 2FA é mais seguro?

3

Verifique a atividade de login e mudanças nas configurações

Nas configurações de segurança de cada serviço, procure logins de aparelhos ou lugares que você não reconhece, e mudanças que você não fez no e-mail de recuperação, no número de telefone ou no encaminhamento de e-mails. Para contas de e-mail, como saber se você foi invadido mostra os três lugares para olhar.

4

Use um gerenciador de senhas para dar a cada serviço sua própria senha

Com uma senha longa e aleatória para cada serviço, um vazamento futuro num site fica só naquele site. Para comparar isso com papel ou um app de notas, veja como guardar senhas com segurança.

Se os dados expostos não incluíam senhas (só endereços de e-mail ou nomes, por exemplo), você ainda pode receber e-mails de phishing fingindo ser a empresa violada ou a emissora do seu cartão. Não faça login por links em e-mails ou mensagens de texto.

O que essas verificações não conseguem dizer

O que as verificações conseguem encontrar

  • Senhas e endereços de e-mail de dados vazados que circularam e foram carregados nesses serviços
  • Senhas salvas que são reutilizadas ou fáceis de adivinhar

O que as verificações não conseguem encontrar

  • Vazamentos que uma empresa não anunciou, ou cujos dados não circularam
  • Vazamentos de serviços japoneses que o HIBP e fontes parecidas não carregaram (alguns estão faltando)
  • Uma senha roubada há poucos instantes por malware no seu próprio aparelho

Vazamentos em empresas japonesas normalmente se tornam conhecidos pelo comunicado da própria empresa. Este site mantém uma lista de incidentes anunciados em 2026 no Japão e no mundo na linha do tempo de vazamentos de dados e ciberataques de 2026. Se um serviço que você usa estiver na lista, o artigo dele explica o que vazou e o que os usuários devem fazer.

Fontes

As especificações e os rótulos de tela deste guia foram conferidos com as seguintes páginas oficiais em 6 de outubro de 2026.

  • Have I Been Pwned, "API v3" (API de intervalo do Pwned Passwords e k-anonimato) — haveibeenpwned.com
  • Have I Been Pwned, "Pwned Passwords" — haveibeenpwned.com
  • Have I Been Pwned, "FAQs" — haveibeenpwned.com
  • Google, "Change compromised passwords in your Google Account" (Ajuda da Conta do Google) — support.google.com
  • Google, "Manage Chrome safety and security" (computador e Android) — support.google.com
  • Apple, "Change weak or compromised passwords on iPhone" (edições do iOS 27 e do iOS 17) — support.apple.com
  • Apple, "Password Monitoring" (Apple Platform Security) — support.apple.com
  • Microsoft, "Use Password Monitor to help protect your passwords in Microsoft Edge" — support.microsoft.com
  • 1Password, "Use Watchtower to find account details you need to change" — support.1password.com
  • Bitwarden, "Vault Health Reports" — bitwarden.com
  • IPA, "Página especial sobre prevenção de logins não autorizados" (em japonês) — ipa.go.jp

Leia a seguir

FAQ

QO Have I Been Pwned é seguro de usar?
A

O site oficial, haveibeenpwned.com, é um serviço gratuito criado por um pesquisador de segurança independente. Ele diz se seu endereço de e-mail aparece em vazamentos de dados conhecidos. O FAQ dele diz que, quando os dados de um vazamento são carregados, nenhuma senha é carregada junto com os endereços de e-mail. O risco real são sites imitadores, então confirme que a barra de endereço mostra haveibeenpwned.com antes de usar.

QÉ seguro digitar minha senha para verificar se ela vazou?
A

O Pwned Passwords do HIBP gera o hash da sua senha no navegador (a transforma num valor que não pode ser revertido) e envia só os cinco primeiros caracteres desse hash, então a senha em si não é enviada. Um site falso, porém, pode roubá-la com o mesmo tipo de formulário. Para senhas que você usa hoje, é mais seguro contar com as verificações do navegador ou do celular onde elas já estão salvas, como a Verificação de senha do Google ou o app Senhas do iPhone.

QO HIBP diz que fui 'pwned'. O que devo fazer?
A

Significa que seu endereço de e-mail estava nos dados dos vazamentos listados. Veja cada vazamento e os tipos de dados expostos. Se senhas estavam incluídas, troque a senha daquele serviço e de todos os outros serviços em que você usava a mesma senha. Depois, ative a autenticação multifator nas suas contas principais e verifique a atividade de login em busca de algo que você não reconheça.

QSe o HIBP não encontra nada, significa que meus dados nunca vazaram?
A

Não. O FAQ do HIBP diz que ele guarda só um pequeno subconjunto de todos os registros vazados, e muitos vazamentos nunca levam à publicação dos dados. Vazamentos em serviços japoneses, por exemplo, nem sempre estão incluídos. Fique atento também a avisos de vazamento enviados por empresas e aos alertas da verificação de senhas do seu navegador.

QPosso verificar senhas vazadas só pelo celular?
A

Sim. No iPhone, abra o app Senhas e toque em Segurança (iOS 18 e posterior), ou vá em Ajustes > Senhas > Recomendações de Segurança (iOS 17 e anterior). No Android, abra o Chrome e vá em Configurações > Verificação de segurança, ou abra passwords.google.com num navegador e selecione a opção para acessar a Verificação de senha.

QO Have I Been Pwned inclui vazamentos de serviços japoneses?
A

Nem sempre. O HIBP só consegue adicionar um vazamento depois que os próprios dados vazados foram obtidos e carregados. Muitos incidentes japoneses são conhecidos apenas pelo comunicado da empresa, sem dados circulando, e esses não aparecem no HIBP. Para eles, conte com o comunicado da empresa e com a linha do tempo de incidentes deste site.