Password Audit Bot
Um verificador de vazamentos exclusivo para senhas que nunca envia sua senha completa para lugar nenhum: usa k-Anonymity (apenas um prefixo truncado de hash SHA-1) contra a API "Pwned Passwords" da Have I Been Pwned, com código aberto para que você mesmo possa verificar a afirmação.
Principais recursos
- Verifica uma senha na base de dados Pwned Passwords da Have I Been Pwned
- Usa k-Anonymity — apenas um prefixo de hash SHA-1 de 5 caracteres sai do seu dispositivo
- O código aberto permite que você mesmo verifique as alegações de privacidade
- Limitação de taxa e sanitização de entrada documentadas no código-fonte
O que o Password Audit Bot faz
O Password Audit Bot responde a uma pergunta mais restrita, mas genuinamente útil, do que os bots de verificação de email do restante deste arquivo: não "meu email vazou", mas "essa senha exata minha já apareceu em algum vazamento conhecido". Seu código-fonte, publicado no GitHub por um desenvolvedor ou equipe sob o nome CS-Era como "secure-password-auditor-bot", documenta um comando /check e descreve com precisão como protege o que você digita: em vez de enviar a senha completa para algum lugar, ele a faz hash localmente com SHA-1 e envia apenas os cinco primeiros caracteres desse hash para a API "Pwned Passwords" da Have I Been Pwned — a mesma técnica de k-Anonymity que o próprio site oficial haveibeenpwned.com usa, o que torna matematicamente inviável para a API reconstruir sua senha real a partir do que recebe.
O README documenta explicitamente práticas de privacidade por design e segurança por design: sem persistência (afirma-se que as senhas nunca são salvas), limitação de taxa contra abusos de força bruta e negação de serviço, sanitização de entrada e HTTPS obrigatório para toda comunicação. Como o código é aberto, nada disso precisa ser aceito apenas por fé — qualquer pessoa pode ler exatamente o que o bot faz com o que você envia.
As contrapartidas são típicas de um pequeno projeto pessoal de código aberto, e não de uma empresa de segurança financiada: nenhum desenvolvedor individual identificado além de um nome de organização no GitHub, nenhum documento formal de política de privacidade, e um número modesto de estrelas no GitHub sugerindo uso real limitado até agora. Trate-o como uma ferramenta tecnicamente bem construída, não como uma marca estabelecida, e lembre-se de que mesmo um resultado limpo de qualquer verificador de senhas não substitui o uso de uma senha única e forte em cada conta.
Como começar
- Abra o @passwordaudit_bot no Telegram e envie /start
- Envie /check e siga a instrução para digitar uma senha que você realmente usa
- Leia o resultado da força e da verificação de vazamento
- Troque essa senha se o bot informar que ela foi encontrada em um vazamento
Preços e limites
Grátis
Prós / Contras
- Modelo de privacidade tecnicamente sólido — com k-Anonymity a senha completa nunca é transmitida
- Código aberto, então as alegações de segurança são verificáveis de forma independente
- Gratuito, nenhum nível pago encontrado
- Projeto pessoal pequeno — apenas um nome de usuário no GitHub, sem pessoa ou empresa identificada
- Nenhum documento formal de política de privacidade, apenas as alegações indicadas no README
- Sinais de uso modestos: poucas estrelas no GitHub, nenhuma cobertura de imprensa independente encontrada
Detalhamento da pontuação
| Critério | Peso | Pontos | |
|---|---|---|---|
| Funcionalidade | 25 | 6 / 10 | |
| Confiabilidade e velocidade | 15 | 5 / 10 | |
| Popularidade e confiança | 15 | 3 / 10 | |
| Preço e plano gratuito | 10 | 10 / 10 | |
| Usabilidade | 10 | 7 / 10 | |
| Segurança e privacidade | 10 | 8 / 10 | |
| Atualidade | 5 | 5 / 10 | |
| Localização | 5 | 3 / 10 | |
| Sem anúncios invasivos | 5 | 9 / 10 | |
| Pontuação | 100 | 60.0 |
Alternativas
Todas as alternativas →
Have I been pwned?Envie seu próprio endereço de email e ele informa se esse endereço já apareceu em um vazamento de dados…
Have I been leaked?Um bot minimalista de "verifique seu email contra vazamentos conhecidos" ativado com /pwn3d — seu perfil no…
LeakCheckO bot de Telegram da LeakCheck.io, uma empresa comercial de busca de dados vazados em operação desde 2018 —…FAQ
Este bot chega a ver minha senha real por completo?
De acordo com seu código aberto, não — ele faz hash da senha localmente e envia apenas os cinco primeiros caracteres do hash SHA-1 para a API de verificação de vazamentos, o mesmo método de k-Anonymity que o próprio haveibeenpwned.com usa.
Isso é o mesmo que o pwned_robot ou o pwn3dbot deste arquivo?
Não — esses dois verificam um endereço de email; este bot verifica especificamente uma senha, usando uma técnica diferente baseada em hash, projetada para que a senha completa nunca precise ser enviada a lugar nenhum.
Detalhes técnicos
- Modo inline
- Mini App
- Funciona em grupos
- Funciona em canais
- Aceita áudio
- Aceita arquivos
- Exige número de telefone
- Exige cadastro
- Exibe anúncios
- Funciona na Rússia sem VPN