Password Audit Bot

@passwordaudit_bot
GrátisEN

Um verificador de vazamentos exclusivo para senhas que nunca envia sua senha completa para lugar nenhum: usa k-Anonymity (apenas um prefixo truncado de hash SHA-1) contra a API "Pwned Passwords" da Have I Been Pwned, com código aberto para que você mesmo possa verificar a afirmação.

Principais recursos

  • Verifica uma senha na base de dados Pwned Passwords da Have I Been Pwned
  • Usa k-Anonymity — apenas um prefixo de hash SHA-1 de 5 caracteres sai do seu dispositivo
  • O código aberto permite que você mesmo verifique as alegações de privacidade
  • Limitação de taxa e sanitização de entrada documentadas no código-fonte

O que o Password Audit Bot faz

O Password Audit Bot responde a uma pergunta mais restrita, mas genuinamente útil, do que os bots de verificação de email do restante deste arquivo: não "meu email vazou", mas "essa senha exata minha já apareceu em algum vazamento conhecido". Seu código-fonte, publicado no GitHub por um desenvolvedor ou equipe sob o nome CS-Era como "secure-password-auditor-bot", documenta um comando /check e descreve com precisão como protege o que você digita: em vez de enviar a senha completa para algum lugar, ele a faz hash localmente com SHA-1 e envia apenas os cinco primeiros caracteres desse hash para a API "Pwned Passwords" da Have I Been Pwned — a mesma técnica de k-Anonymity que o próprio site oficial haveibeenpwned.com usa, o que torna matematicamente inviável para a API reconstruir sua senha real a partir do que recebe.

O README documenta explicitamente práticas de privacidade por design e segurança por design: sem persistência (afirma-se que as senhas nunca são salvas), limitação de taxa contra abusos de força bruta e negação de serviço, sanitização de entrada e HTTPS obrigatório para toda comunicação. Como o código é aberto, nada disso precisa ser aceito apenas por fé — qualquer pessoa pode ler exatamente o que o bot faz com o que você envia.

As contrapartidas são típicas de um pequeno projeto pessoal de código aberto, e não de uma empresa de segurança financiada: nenhum desenvolvedor individual identificado além de um nome de organização no GitHub, nenhum documento formal de política de privacidade, e um número modesto de estrelas no GitHub sugerindo uso real limitado até agora. Trate-o como uma ferramenta tecnicamente bem construída, não como uma marca estabelecida, e lembre-se de que mesmo um resultado limpo de qualquer verificador de senhas não substitui o uso de uma senha única e forte em cada conta.

Como começar

  1. Abra o @passwordaudit_bot no Telegram e envie /start
  2. Envie /check e siga a instrução para digitar uma senha que você realmente usa
  3. Leia o resultado da força e da verificação de vazamento
  4. Troque essa senha se o bot informar que ela foi encontrada em um vazamento

Preços e limites

Grátis

Prós / Contras

  • Modelo de privacidade tecnicamente sólido — com k-Anonymity a senha completa nunca é transmitida
  • Código aberto, então as alegações de segurança são verificáveis de forma independente
  • Gratuito, nenhum nível pago encontrado
  • Projeto pessoal pequeno — apenas um nome de usuário no GitHub, sem pessoa ou empresa identificada
  • Nenhum documento formal de política de privacidade, apenas as alegações indicadas no README
  • Sinais de uso modestos: poucas estrelas no GitHub, nenhuma cobertura de imprensa independente encontrada

Detalhamento da pontuação

CritérioPesoPontos
Funcionalidade256 / 10
Confiabilidade e velocidade155 / 10
Popularidade e confiança153 / 10
Preço e plano gratuito1010 / 10
Usabilidade107 / 10
Segurança e privacidade108 / 10
Atualidade55 / 10
Localização53 / 10
Sem anúncios invasivos59 / 10
Pontuação10060.0

Como classificamos

FAQ

Este bot chega a ver minha senha real por completo?

De acordo com seu código aberto, não — ele faz hash da senha localmente e envia apenas os cinco primeiros caracteres do hash SHA-1 para a API de verificação de vazamentos, o mesmo método de k-Anonymity que o próprio haveibeenpwned.com usa.

Isso é o mesmo que o pwned_robot ou o pwn3dbot deste arquivo?

Não — esses dois verificam um endereço de email; este bot verifica especificamente uma senha, usando uma técnica diferente baseada em hash, projetada para que a senha completa nunca precise ser enviada a lugar nenhum.

Detalhes técnicos

  • Modo inline
  • Mini App
  • Funciona em grupos
  • Funciona em canais
  • Aceita áudio
  • Aceita arquivos
  • Exige número de telefone
  • Exige cadastro
  • Exibe anúncios
  • Funciona na Rússia sem VPN

Atualizado em 7 de setembro de 2026 · Reportar um problema