Depende de lo que quiere decir con uso seguro. El servicio cuando lo probé no registra su contraseña de texto simple, pero es probable que esté grabando su hash sin sal. Tenga en cuenta que esto podría cambiarse fácilmente en el futuro y luego podría comenzar a registrar contraseñas de texto simple, a menos que solo ingrese un hash en el sitio. EDITAR: En lugar de utilizar este sitio, recomiendo enlace (basado en esta respuesta ) ya que utiliza https de una entidad conocida y es probable que sea más confiable.
Si escribe su contraseña de texto simple en el campo de origen, el javascript del lado del cliente en su navegador convierte esa contraseña en un hash SHA-1 sin sal, y luego ese hash SHA-1 se envía a través de la red a leakedin.org para ver Si tu hash está en la lista de 6.5 millones. La solicitud de GET de http real enviada desde su navegador a su servidor parece (después de escribir "contraseña" en el campo):
GET /?check=5baa61e4c9b93f3f0682250b6cf8331b7ee68fd8 HTTP/1.1
Host: leakedin.org
Connection: keep-alive
User-Agent: [scrubbed]
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Referer: http://leakedin.org/?check=7ecfd8f97b4729c6ff0799b0b4d40f870083b461
Accept-Encoding: gzip,deflate,sdch
Accept-Language: en-US,en;q=0.8
Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.3
Cookie: first_pv_66595923=1; _jsuid=1189493102
Query String Parametersview URL encoded
La información de la contraseña de texto sin formato no se puede grabar ya que la cookie no cambia significativamente con diferentes contraseñas de texto sin formato, y no se observaron solicitudes AJAX / XHR. (También se envía una solicitud a in.getclicky.com
pero parece ser un análisis web benigno, como Google Analytics y no parece registrar su contraseña en texto sin formato ni codificarla de alguna manera).
Sin embargo , debes tener en cuenta que una vez que pruebes este servicio, incluso si linkedin no filtró tu hash sin sal, acabas de filtrar tu hash sin sal a una entidad desconocida. (y esa entidad ahora ha vinculado su contraseña a una dirección IP específica), lo que le preocupó inicialmente. Si crees que un pirata informático dedicado podría forzar tu hash en trillones de intentos que ahora has perdido y debes dejar de usar la contraseña que acabas de probar. Sin embargo, si ya cambió su contraseña y ahora solo tiene curiosidad, puede usar este servicio para verificar. Si está cansado de que registre su contraseña de texto sin formato y no solo el hash, debe recomendar calcular el hash en su propia computadora (por ejemplo, echo -n "password" | shasum
o echo -n "password" | openssl sha1
funcionan en linux / unix o si tiene instalado Python, debería capaz de hacer algo como python -c "import hashlib;print hashlib.sha1('your_password').hexdigest()
).