Password Audit Bot

@passwordaudit_bot
БесплатноEN

Чекер, который проверяет именно пароль и никогда не отправляет его целиком: используется k-анонимность (передаётся только усечённый префикс SHA-1-хеша) через API "Pwned Passwords" от Have I Been Pwned, а открытый код позволяет самостоятельно это проверить.

Ключевые функции

  • Проверяет пароль по базе Pwned Passwords от Have I Been Pwned
  • Использует k-анонимность — наружу уходит только 5-символьный префикс SHA-1-хеша
  • Открытый код позволяет самостоятельно проверить заявления о приватности
  • В коде задокументированы ограничение частоты запросов и санитизация ввода

Что умеет Password Audit Bot

Password Audit Bot отвечает на более узкий, но по-настоящему полезный вопрос, чем боты проверки email в этом файле: не «утёк ли мой email», а «встречался ли именно этот мой пароль в какой-либо известной утечке». Его код, опубликованный на GitHub разработчиком или командой под ником CS-Era как «secure-password-auditor-bot», документирует команду /check и подробно описывает, как защищается введённый пароль: вместо отправки полной строки куда-либо, он хешируется локально алгоритмом SHA-1, и в API «Pwned Passwords» от Have I Been Pwned уходят только первые пять символов этого хеша — та же техника k-анонимности, которую использует сам официальный сайт haveibeenpwned.com, и она математически исключает возможность восстановить настоящий пароль по тому, что получает API.

В README прямо задокументированы принципы privacy-by-design и security-by-design: отсутствие сохранения данных (заявлено, что пароли никогда не записываются), ограничение частоты запросов против перебора и DoS-атак, санитизация ввода и обязательный HTTPS для всех соединений. Поскольку код открыт, всё это не нужно принимать на веру — любой может прочитать, что именно бот делает с отправленными данными.

Компромиссы типичны для небольшого личного open-source проекта, а не финансируемой компании по безопасности: нет названного конкретного разработчика, кроме юзернейма организации на GitHub, нет формального документа с политикой приватности, а скромное число звёзд на GitHub говорит об ограниченном реальном использовании пока. Воспринимайте его как технически добротный инструмент, а не устоявшийся бренд, и помните: даже чистый результат от любого чекера паролей — не замена уникальному надёжному паролю для каждого аккаунта.

Как начать

  1. Откройте @passwordaudit_bot в Telegram и отправьте /start
  2. Отправьте /check и следуйте подсказке, введя реально используемый пароль
  3. Посмотрите результат оценки надёжности и проверки на утечку
  4. Смените этот пароль, если бот сообщит, что он встречался в утечке

Цены и лимиты

Бесплатно

Плюсы / Минусы

  • Технически грамотная модель приватности — при k-анонимности пароль целиком не передаётся
  • Открытый код — заявления о безопасности можно проверить независимо
  • Бесплатный, платного тарифа не найдено
  • Небольшой личный проект — есть только юзернейм на GitHub, без названной компании
  • Нет формального документа с политикой приватности, только заявления в README
  • Скромные признаки использования: мало звёзд на GitHub, публикаций в прессе не найдено

Оценка по критериям

КритерийВесБаллы
Функциональность256 / 10
Надёжность и скорость155 / 10
Популярность и доверие153 / 10
Цена и бесплатный тариф1010 / 10
Удобство107 / 10
Безопасность и приватность108 / 10
Актуальность55 / 10
Локализация53 / 10
Отсутствие навязчивой рекламы59 / 10
Балл10060.0

Как мы ранжируем

Альтернативы

Все альтернативы →

Частые вопросы

Видит ли этот бот мой настоящий пароль целиком?

Судя по открытому коду — нет: пароль хешируется локально, и в API проверки утечек уходят только первые пять символов SHA-1-хеша — тот же метод k-анонимности, который использует сам haveibeenpwned.com.

Это то же самое, что pwned_robot или pwn3dbot из этого файла?

Нет — те два бота проверяют email; этот бот проверяет именно пароль, используя другую технику на основе хешей, при которой полный пароль никуда не нужно отправлять.

Технические данные

  • Inline-режим
  • Mini App
  • Работает в группах
  • Работает в каналах
  • Принимает голосовые
  • Принимает файлы
  • Запрашивает номер телефона
  • Нужна регистрация
  • Показывает рекламу
  • Работает в России без VPN

Обновлено 7 сентября 2026 г. · Сообщить о проблеме