Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Руководства по безопасности

Как проверить, не утёк ли ваш пароль: безопасное использование Have I Been Pwned и проверки, уже встроенные в браузер и телефон

Как проверить, не утекли ли ваш пароль или адрес электронной почты: что Have I Been Pwned может и не может сказать, почему он никогда не получает ваш пароль, встроенные проверки в Google, iPhone и Edge и что делать в первую очередь.

Опубликовано 2026-10-06 Обновлено 2026-10-06 Последняя проверка 2026-10-06 11 мин чтения

Для кого: для всех, кто хочет проверить, не утекли ли их пароли или адрес электронной почты, или сомневается, безопасно ли пользоваться «Have I Been Pwned». Руководство основано на документации самого Have I Been Pwned, официальных страницах справки Google, Apple и Microsoft и материалах японского агентства IPA (Information-technology Promotion Agency). Предполагается, что вы проверяете собственные учётные записи на собственных устройствах.

Что Have I Been Pwned может и не может сказать

Have I Been Pwned (HIBP) — бесплатный сервис, созданный независимым исследователем безопасности. «Pwned» — интернет-сленг, означающий «захвачен» или «скомпрометирован». На 6 октября 2026 года на его главной странице было указано 1 039 взломанных сайтов и около 17,8 млрд скомпрометированных учётных записей.

1 039
Взломанных сайтов в HIBP (на 6 октября 2026 г.)
17,8 млрд
Скомпрометированных учётных записей (адресов почты) в базе
5 символов
Длина префикса хеша, отправляемого при проверке пароля
Что он может сказатьЧего он сказать не может
Встречается ли адрес электронной почты в данных загруженной утечкиКакой пароль утёк вместе с ним (HIBP не хранит пароли рядом с адресами почты)
Какой сервис взломали и какие данные раскрыты (пароли, номера телефонов и т. д.)Утечки, данные которых не публиковались (в FAQ HIBP сказано, что у него лишь «небольшая часть» утёкших записей)
Встречался ли конкретный пароль в данных утечек (Pwned Passwords)Из какой именно вашей учётной записи утёк этот пароль
Оповещения, если ваш адрес появится в будущей утечке (Notify Me)Все утечки японских сервисов (часть не включена)

Некоторые утечки, например с сайтов знакомств, где сам факт упоминания может навредить, отнесены к «чувствительным» (sensitive). Их результаты видят только те, кто подтвердил, что владеет адресом электронной почты.

Как проверка пароля работает без отправки пароля

Pwned Passwords от HIBP использует метод k-анонимности: вы отправляете лишь столько информации, чтобы сузить ответ до большой группы кандидатов, и сервис не может определить, какой из них ваш. По официальной документации API шаги такие:

1 Ваше устройство: хеширует пароль

напр. password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8 (SHA-1)

2 Отправляются только первые пять символов

5BAA6 → HIBP (остальные 35 символов остаются на вашем устройстве)

3 HIBP возвращает все хеши, начинающиеся с этих пяти символов

Около 800 окончаний хешей, у каждого — число появлений в данных утечек

4 Ваше устройство: ищет свой хеш в списке

Совпадение значит, что пароль встречался в утечке. HIBP не может определить, какая запись была вашей

Как работает проверка Pwned Passwords. Ни пароль, ни его полный хеш не покидают ваше устройство; сравнение происходит на вашем устройстве.

Хеширование превращает пароль в другую строку по фиксированному вычислению, и результат нельзя превратить обратно в пароль. Подробнее — в статье Что такое хеширование паролей? На собственной странице Pwned Passwords сказано, что пароль хешируется локально и отправляются только первые пять символов хеша SHA-1.

Как безопасно пользоваться Have I Been Pwned

1

Введите официальный адрес сами

Наберите haveibeenpwned.com в адресной строке сами. Не открывайте его из поисковой рекламы или по ссылкам из писем и соцсетей. Любой сайт, который называет себя «проверкой утечек» и просит пароль или номер карты, — не HIBP.

2

Введите адрес электронной почты и нажмите Check

Введите адрес электронной почты в поле на главной странице («Check if your email address is in a data breach» — проверить, есть ли ваш адрес в утечке) и нажмите «Check». Для поиска по адресу почты не нужны ни учётная запись, ни пароль.

3

Прочитайте названия утечек и раскрытые данные

Если есть совпадения, каждая утечка показана с датой и типами раскрытых данных. Есть ли среди раскрытых данных «Passwords» (пароли) — от этого зависит, насколько срочны дальнейшие шаги.

4

При желании подпишитесь на Notify Me

Notify Me присылает письмо, если ваш адрес появится в будущей утечке. Сначала придёт письмо с просьбой подтвердить, что адрес принадлежит вам.

Не вводите на сайтах пароли, которыми пользуетесь сейчас, чтобы их проверить

Как описано выше, Pwned Passwords не отправляет ваш пароль. Тем не менее этот сайт не рекомендует проверять текущий пароль, вводя его на сайте. Поддельный сайт, выглядящий точно так же, может украсть его теми же шагами, а сама привычка «ввести пароль, чтобы проверить утечку» — именно то, на что рассчитывают мошенники. Текущие пароли проверяйте инструментами из следующего раздела, которые их уже хранят.

Проверки, уже встроенные в браузер и телефон

Если вы сохраняете пароли в браузере или телефоне, тот же инструмент может сравнить их с данными утечек, ничего не требуя вводить. Каждый поставщик пишет, что пароли перед сравнением хешируются или шифруются.

ИнструментГде найти (названия по официальным страницам справки)Охват и примечания
«Проверка паролей» в Менеджере паролей Google (Chrome на компьютере)«Ещё» (справа вверху) → «Пароли и автозаполнение» → «Менеджер паролей Google» → «Проверка» слеваПоказывает пароли, которые раскрыты, используются в нескольких учётных записях или слабые
То же (другие браузеры и телефоны)Откройте passwords.google.com → «Go to Password Checkup» → «Check passwords» (перейти к проверке → проверить пароли)Охватывает пароли, сохранённые в аккаунте Google
Проверка безопасности Chrome (компьютер)«Ещё» → «Настройки» → «Конфиденциальность и безопасность» → перейти к проверке безопасностиПредупреждения об утечках включаются в разделе «Безопасность» параметром «Warn you if a password was compromised in a data breach» (предупреждать, если пароль скомпрометирован в утечке)
Проверка безопасности Chrome (Android)«Ещё» → «Настройки» → «Проверка безопасности»Нажмите на пункт с проблемой и следуйте инструкциям
iPhone (iOS 18 и новее)Приложение «Пароли» → «Безопасность»Обнаружение включается и выключается в Настройки → «Приложения» → «Пароли» → «Detect Compromised Passwords» (выявлять скомпрометированные пароли)
iPhone (iOS 17 и старше)Настройки → «Пароли» → «Рекомендации по безопасности»«Detect Compromised Passwords» находится на том же экране
«Password Monitor» в Microsoft Edge«Settings and more» (…) → «Settings» → «Passwords and autofill» → «Microsoft Password Manager» → «Password security check» (проверка безопасности паролей)Включите «Enable leaked password scan in settings» (включить проверку утёкших паролей). Только Windows и macOS
«Watchtower» в 1Password«Watchtower» на боковой панели приложения (в главном меню на мобильных)Показывает скомпрометированные, повторно используемые и слабые пароли, отсутствие двухфакторной аутентификации и другое
«Reports» в Bitwarden«Reports» (отчёты) слева в веб-приложенииОтчёт Exposed Passwords требует премиум-плана; бесплатный отчёт Data Breach проверяет адрес почты по HIBP

На странице справки Bitwarden также сказано, что поиск ведётся только по первым пяти символам хеша каждого пароля и пароль никогда не раскрывается — тот же метод, что у HIBP.

Взгляд этого сайта: проверяйте там, где хранятся пароли, а не вводя их

По запросу «проверить, не утёк ли пароль» находится много сайтов, которые просят ввести пароль. Даже если такой сайт работает правильно, вы не можете сразу убедиться, что он хеширует пароль перед отправкой.

Встроенные проверки сравнивают уже сохранённые пароли, ничего не требуя вводить, и на том же экране отмечают пароли, повторно используемые на разных сайтах. Поскольку реальный ущерб чаще всего распространяется через повторно используемые пароли, проверять там, где хранятся ваши пароли, и проще, и безопаснее. Если вы пока нигде не сохраняете пароли, первый шаг к тому, чтобы их можно было проверять, — менеджер паролей.

Что делать, если пароль оказался в утечке

1

Смените этот пароль везде, где его использовали

Смените его не только на взломанном сервисе, но и на всех сервисах, где вы использовали тот же пароль или его небольшую вариацию. Злоумышленники пробуют утёкшие пары «почта — пароль» на других сайтах — эта атака называется подстановкой учётных данных (credential stuffing), и японское агентство IPA называет «не использовать пароли повторно» базовой защитой от несанкционированного входа. Сначала смените пароль от почты, потому что через почту сбрасываются пароли всего остального.

2

Включите многофакторную аутентификацию для основных учётных записей

Многофакторная аутентификация требует, кроме пароля, второй фактор — например, приложение-аутентификатор или passkey. IPA поясняет, что она останавливает вход, даже если у кого-то есть ваш логин и пароль. Начните с почты, учётных записей Apple, Google и Microsoft, онлайн-банка и покупок. Какой метод выбрать, описано в статье Какой способ 2FA самый надёжный?

3

Проверьте историю входов и изменения настроек

В настройках безопасности каждого сервиса поищите входы с незнакомых устройств или мест, а также изменения резервной почты, номера телефона или пересылки почты, которых вы не делали. Для почтовых учётных записей три места, куда смотреть, разобраны в статье как понять, что вас взломали (на английском).

4

Используйте менеджер паролей, чтобы у каждого сервиса был свой пароль

Если у каждого сервиса свой длинный случайный пароль, будущая утечка на одном сайте на нём и останется. Сравнение с бумагой и приложением для заметок — в статье как безопасно хранить пароли.

Если в раскрытых данных не было паролей (например, только адреса почты или имена), вам всё равно могут приходить фишинговые письма от имени взломанной компании или вашего банка-эмитента карты. Не входите по ссылкам из писем и SMS.

Чего эти проверки сказать не могут

Что проверки могут найти

  • Пароли и адреса почты из данных утечек, которые распространялись и были загружены в эти сервисы
  • Сохранённые пароли, которые используются повторно или легко угадываются

Что проверки найти не могут

  • Утечки, о которых компания не объявляла или данные которых не распространялись
  • Утечки японских сервисов, которые HIBP и подобные источники не загрузили (часть отсутствует)
  • Пароль, только что украденный вредоносной программой на вашем же устройстве

Об утечках в японских компаниях обычно становится известно из собственного объявления компании. Этот сайт ведёт список инцидентов, объявленных в 2026 году в Японии и в мире, в хронологии утечек данных и кибератак 2026 года (на английском). Если там есть сервис, которым вы пользуетесь, в статье о нём объяснено, что утекло и что делать пользователям.

Источники

Спецификации и названия на экранах в этом руководстве сверены со следующими официальными страницами 6 октября 2026 года.

  • Have I Been Pwned, «API v3» (API диапазонов Pwned Passwords и k-анонимность) — haveibeenpwned.com
  • Have I Been Pwned, «Pwned Passwords» — haveibeenpwned.com
  • Have I Been Pwned, «FAQs» — haveibeenpwned.com
  • Google, «Change compromised passwords in your Google Account» (Справка по аккаунту Google) — support.google.com
  • Google, «Manage Chrome safety and security» (компьютер и Android) — support.google.com
  • Apple, «Change weak or compromised passwords on iPhone» (редакции для iOS 27 и iOS 17) — support.apple.com
  • Apple, «Password Monitoring» (Apple Platform Security) — support.apple.com
  • Microsoft, «Use Password Monitor to help protect your passwords in Microsoft Edge» — support.microsoft.com
  • 1Password, «Use Watchtower to find account details you need to change» — support.1password.com
  • Bitwarden, «Vault Health Reports» — bitwarden.com
  • IPA, специальная страница о предотвращении несанкционированного входа (на японском) — ipa.go.jp

Читать дальше

FAQ

QБезопасно ли пользоваться Have I Been Pwned?
A

Официальный сайт haveibeenpwned.com — бесплатный сервис, созданный независимым исследователем безопасности. Он показывает, встречается ли ваш адрес электронной почты в известных утечках данных. В его FAQ сказано, что при загрузке данных утечки пароли вместе с адресами электронной почты не загружаются. Настоящий риск — сайты-подделки, поэтому перед использованием убедитесь, что в адресной строке указано haveibeenpwned.com.

QБезопасно ли вводить пароль, чтобы проверить, не утёк ли он?
A

Pwned Passwords от HIBP хеширует пароль в браузере (превращает его в значение, которое нельзя превратить обратно) и отправляет только первые пять символов этого хеша, так что сам пароль не отправляется. Однако поддельный сайт может украсть его через такую же форму. Для паролей, которые вы используете сейчас, безопаснее полагаться на проверки в браузере или телефоне, где они уже сохранены, например Проверку паролей Google или приложение «Пароли» на iPhone.

QHIBP пишет, что меня «pwned». Что делать?
A

Это значит, что ваш адрес электронной почты был в данных из перечисленных утечек. Посмотрите каждую утечку и типы раскрытых данных. Если среди них были пароли, смените пароль для этого сервиса и для всех других сервисов, где вы использовали тот же пароль. Затем включите многофакторную аутентификацию для основных учётных записей и проверьте их историю входов на незнакомые действия.

QЕсли HIBP ничего не нашёл, значит, мои данные никогда не утекали?
A

Нет. В FAQ HIBP сказано, что он содержит лишь небольшую часть всех утёкших записей, а многие утечки так и не приводят к публикации данных. Например, утечки японских сервисов включены не всегда. Обращайте внимание и на уведомления компаний об утечках, и на предупреждения проверки паролей в браузере.

QМожно ли проверить утёкшие пароли только с телефона?
A

Да. На iPhone откройте приложение «Пароли» и нажмите «Безопасность» (iOS 18 и новее) или откройте Настройки → «Пароли» → «Рекомендации по безопасности» (iOS 17 и старше). На Android откройте Chrome и перейдите в Настройки → «Проверка безопасности» или откройте passwords.google.com в браузере и выберите «Go to Password Checkup» (перейти к проверке паролей).

QВключает ли Have I Been Pwned утечки японских сервисов?
A

Не всегда. HIBP может добавить утечку, только когда сами утёкшие данные получены и загружены. О многих японских инцидентах известно лишь из объявления компании, а данные не распространяются, поэтому в HIBP они не появятся. В таких случаях полагайтесь на уведомление компании и хронологию инцидентов на этом сайте.