Password Audit Bot
Чекер, который проверяет именно пароль и никогда не отправляет его целиком: используется k-анонимность (передаётся только усечённый префикс SHA-1-хеша) через API "Pwned Passwords" от Have I Been Pwned, а открытый код позволяет самостоятельно это проверить.
Ключевые функции
- Проверяет пароль по базе Pwned Passwords от Have I Been Pwned
- Использует k-анонимность — наружу уходит только 5-символьный префикс SHA-1-хеша
- Открытый код позволяет самостоятельно проверить заявления о приватности
- В коде задокументированы ограничение частоты запросов и санитизация ввода
Что умеет Password Audit Bot
Password Audit Bot отвечает на более узкий, но по-настоящему полезный вопрос, чем боты проверки email в этом файле: не «утёк ли мой email», а «встречался ли именно этот мой пароль в какой-либо известной утечке». Его код, опубликованный на GitHub разработчиком или командой под ником CS-Era как «secure-password-auditor-bot», документирует команду /check и подробно описывает, как защищается введённый пароль: вместо отправки полной строки куда-либо, он хешируется локально алгоритмом SHA-1, и в API «Pwned Passwords» от Have I Been Pwned уходят только первые пять символов этого хеша — та же техника k-анонимности, которую использует сам официальный сайт haveibeenpwned.com, и она математически исключает возможность восстановить настоящий пароль по тому, что получает API.
В README прямо задокументированы принципы privacy-by-design и security-by-design: отсутствие сохранения данных (заявлено, что пароли никогда не записываются), ограничение частоты запросов против перебора и DoS-атак, санитизация ввода и обязательный HTTPS для всех соединений. Поскольку код открыт, всё это не нужно принимать на веру — любой может прочитать, что именно бот делает с отправленными данными.
Компромиссы типичны для небольшого личного open-source проекта, а не финансируемой компании по безопасности: нет названного конкретного разработчика, кроме юзернейма организации на GitHub, нет формального документа с политикой приватности, а скромное число звёзд на GitHub говорит об ограниченном реальном использовании пока. Воспринимайте его как технически добротный инструмент, а не устоявшийся бренд, и помните: даже чистый результат от любого чекера паролей — не замена уникальному надёжному паролю для каждого аккаунта.
Как начать
- Откройте @passwordaudit_bot в Telegram и отправьте /start
- Отправьте /check и следуйте подсказке, введя реально используемый пароль
- Посмотрите результат оценки надёжности и проверки на утечку
- Смените этот пароль, если бот сообщит, что он встречался в утечке
Цены и лимиты
Бесплатно
Плюсы / Минусы
- Технически грамотная модель приватности — при k-анонимности пароль целиком не передаётся
- Открытый код — заявления о безопасности можно проверить независимо
- Бесплатный, платного тарифа не найдено
- Небольшой личный проект — есть только юзернейм на GitHub, без названной компании
- Нет формального документа с политикой приватности, только заявления в README
- Скромные признаки использования: мало звёзд на GitHub, публикаций в прессе не найдено
Оценка по критериям
| Критерий | Вес | Баллы | |
|---|---|---|---|
| Функциональность | 25 | 6 / 10 | |
| Надёжность и скорость | 15 | 5 / 10 | |
| Популярность и доверие | 15 | 3 / 10 | |
| Цена и бесплатный тариф | 10 | 10 / 10 | |
| Удобство | 10 | 7 / 10 | |
| Безопасность и приватность | 10 | 8 / 10 | |
| Актуальность | 5 | 5 / 10 | |
| Локализация | 5 | 3 / 10 | |
| Отсутствие навязчивой рекламы | 5 | 9 / 10 | |
| Балл | 100 | 60.0 |
Альтернативы
Все альтернативы →
Have I been pwned?Отправьте свой email — бот скажет, засветился ли этот адрес в известной утечке данных. Простой неофициальный…
Have I been leaked?Минималистичный бот проверки email по известным утечкам через команду /pwn3d — профиль в Telegram почти не…
LeakCheckТелеграм-бот компании LeakCheck.io, коммерческого сервиса поиска по утечкам данных с 2018 года — бесплатная…Частые вопросы
Видит ли этот бот мой настоящий пароль целиком?
Судя по открытому коду — нет: пароль хешируется локально, и в API проверки утечек уходят только первые пять символов SHA-1-хеша — тот же метод k-анонимности, который использует сам haveibeenpwned.com.
Это то же самое, что pwned_robot или pwn3dbot из этого файла?
Нет — те два бота проверяют email; этот бот проверяет именно пароль, используя другую технику на основе хешей, при которой полный пароль никуда не нужно отправлять.
Технические данные
- Inline-режим
- Mini App
- Работает в группах
- Работает в каналах
- Принимает голосовые
- Принимает файлы
- Запрашивает номер телефона
- Нужна регистрация
- Показывает рекламу
- Работает в России без VPN