Pular para o conteúdo
Qual Meu IP

Segurança e privacidade

Verificar se minha senha vazou

Confira se uma senha já apareceu em vazamentos de dados conhecidos. A verificação é feita no seu navegador: a senha nunca sai do seu dispositivo.

A senha não sai do seu dispositivo: o navegador calcula o hash SHA-1 e envia só os 5 primeiros caracteres dele. O site não grava nem registra o que você digita.

  1. 1. Hash no seu aparelho

    O navegador calcula o SHA-1 da senha.

  2. 2. Só 5 caracteres saem

    O prefixo do hash vai para o Pwned Passwords.

  3. 3. Comparação local

    A lista que volta é conferida aqui mesmo.

Para saber se a sua senha vazou, digite-a no campo acima e toque em Verificar senha. O navegador transforma a senha em um código SHA-1 e envia só os 5 primeiros caracteres dele ao Pwned Passwords, do Have I Been Pwned. A comparação final acontece no seu aparelho, e o resultado mostra quantas vezes a senha apareceu em vazamentos conhecidos.

Como usar a verificação

  1. 1

    Digite a senha

    Use o botão do olho se quiser conferir o que digitou. Nada é enviado enquanto você digita: a consulta só acontece quando você toca em Verificar senha.
  2. 2

    Toque em Verificar senha

    O navegador calcula o hash, consulta o serviço com os 5 primeiros caracteres e compara, no próprio aparelho, a lista que volta.
  3. 3

    Leia o resultado

    Você vê quantas vezes a senha apareceu em vazamentos e o que fazer em seguida. Logo abaixo, a ferramenta mostra exatamente o que saiu do seu navegador.
  4. 4

    Apague o campo

    Toque no X para limpar. A página não guarda nada: ao recarregar ou fechar, a senha some da memória do navegador.

Como funciona sem enviar a sua senha

A técnica se chama k-anonimato. Em vez de mandar a senha, ou mesmo o hash completo, o navegador envia apenas um pedaço pequeno do hash, compartilhado por milhares de outras senhas. O servidor responde com todos os hashes que começam com esse pedaço, e quem descobre se há uma correspondência é o seu aparelho. O modelo de consulta por intervalo foi lançado em 2018 pelo Have I Been Pwned, em parceria com a Cloudflare.

  1. 1No seu navegador

    Você digita a senha

    Exemplo: senha123. Ela fica no seu aparelho.
  2. 2No seu navegador

    O navegador calcula o hash SHA-1 (40 caracteres)

    3DECD49A6C6DCE88C16A85B9A8E42B51AA36F1E2Os 5 primeiros caracteres são o prefixo; os outros 35, o sufixo, que nunca sai daqui.
  3. Pela internet viaja só isto: 3DECD

  4. 3No servidor do Pwned Passwords

    O serviço devolve todos os hashes que começam com 3DECD

    0026EA211A170EC4798A256DAF7D4256674:1 002A9FC673B7EABED7B95E64B3616F912C8:1 … 49A6C6DCE88C16A85B9A8E42B51AA36F1E2:1128261 … BF449F496468F7D49FBB2F23E74818F1A01:0 ← falso (preenchimento)São cerca de 2 mil linhas, mais algumas falsas de preenchimento. O servidor não sabe qual delas, se alguma, corresponde à sua senha.
  5. A lista inteira volta para o seu navegador

  6. 4No seu navegador

    A comparação acontece no seu aparelho

    O navegador procura o próprio sufixo na lista e descarta as linhas falsas (contagem 0). Neste exemplo, ele aparece 1.128.261 vezes em vazamentos.
Exemplo real com a senha "senha123": hash e contagem consultados na API Pwned Passwords em outubro de 2026. Os números mudam à medida que novos vazamentos entram na base.

Um hash SHA-1 tem 40 caracteres hexadecimais. Como o prefixo enviado tem só 5, existem pouco mais de um milhão de prefixos possíveis (16 elevado a 5, ou 1.048.576). Em outubro de 2026, cada prefixo que testamos correspondia a cerca de 2 mil hashes diferentes na base. Mesmo que alguém visse a consulta, saberia apenas que a senha é uma entre milhares de candidatas, sem saber qual, nem se ela está na lista.

A ferramenta também pede ao serviço o preenchimento da resposta (cabeçalho Add-Padding): a lista vem misturada com linhas falsas, sempre com contagem zero, para que o tamanho da resposta não dê pistas a quem observa a conexão. O navegador descarta essas linhas antes de comparar.

SHA-1 não é um algoritmo ultrapassado?

Para guardar senhas em um banco de dados, sim: ele é rápido demais, e sistemas sérios usam algoritmos lentos de propósito, como bcrypt ou Argon2. Aqui o SHA-1 tem outro papel. Ele funciona como um índice para localizar a senha na base do Pwned Passwords, que é organizada por esse tipo de hash. A sua privacidade vem do fato de só 5 caracteres saírem do aparelho, e não da força do algoritmo.

Como interpretar o resultado

O número exibido é quantas vezes aquela senha exata aparece na base, somando todos os vazamentos em que foi encontrada. Tanto faz se é 1 ou 1 milhão: qualquer valor acima de zero significa que a senha já está em listas que criminosos usam para tentar entrar em contas. Quanto maior o número, mais cedo ela costuma ser testada nesses ataques. Veja alguns exemplos reais:

Senhas comuns e quantas vezes aparecem em vazamentos
Contagens consultadas na API Pwned Passwords em outubro de 2026
123456Vezes em vazamentos210.461.208O que isso mostraUma das senhas mais usadas do mundo: é a primeira a ser testada.
senha123Vezes em vazamentos1.128.261O que isso mostraTrocar a palavra por português não ajuda: a lista é global.
flamengoVezes em vazamentos430.877O que isso mostraTimes, nomes e palavras do dicionário estão todos lá.
Corinthians123Vezes em vazamentos11.048O que isso mostraLetra maiúscula e números no fim também são previsíveis.
brasil2026Vezes em vazamentos77O que isso mostraPoucas ocorrências continuam sendo ocorrências: troque.

Contagens consultadas na API Pwned Passwords em outubro de 2026. Os números mudam porque a base continua recebendo dados de novos vazamentos, inclusive senhas repassadas por agências policiais como o FBI e a NCA, do Reino Unido.

"Nenhuma ocorrência encontrada": e agora?

Significa que aquela senha não está entre as que vazaram publicamente e chegaram à base. Não quer dizer que ela seja forte: uma senha curta ou previsível pode nunca ter vazado e ainda assim ser adivinhada rápido. Também não garante que os sites onde você a usa nunca foram invadidos, porque vazamentos recentes ou que não se tornaram públicos não aparecem.

Sua senha apareceu? Faça isto agora

  1. Troque a senha em todos os lugares onde você a usa. Comece pelo e-mail principal, porque é por ele que se recuperam as outras contas. Depois, banco, gov.br, redes sociais e lojas com cartão salvo.
  2. Use uma senha diferente para cada serviço. Uma senha longa e aleatória, criada no gerador de senhas fortes, elimina o efeito dominó de um vazamento.
  3. Ative a verificação em duas etapas. Com ela, a senha sozinha não basta para entrar. O passo a passo para WhatsApp, Gmail e outros serviços está no guia de verificação em duas etapas.
  4. Considere um gerenciador de senhas ou chaves de acesso (passkeys). O gerenciador cria e lembra senhas únicas; as chaves de acesso dispensam a senha nos serviços que já as aceitam.
  5. Veja se o seu e-mail aparece em vazamentos. Digite o endereço em haveibeenpwned.com para saber em quais incidentes ele foi exposto.
  6. Confira as outras senhas salvas. O Check-up de senha do Google, em passwords.google.com, e a seção Segurança do app Senhas da Apple apontam senhas expostas, repetidas ou fracas.

O roteiro completo, com o que fazer nos primeiros minutos, está no guia minha senha vazou: como saber e o que fazer.

Como as senhas vazam

  • Invasão de sites e aplicativos: criminosos copiam o banco de dados de um serviço, e senhas guardadas sem a proteção adequada acabam expostas.
  • Páginas falsas (phishing): mensagens que imitam bancos ou lojas levam a sites que capturam o que você digita. Aprenda a reconhecer em como saber se um link é seguro.
  • Programas espiões: alguns vírus, conhecidos como infostealers, roubam as senhas salvas no navegador do computador infectado.
  • Repetição: quando a mesma senha serve para vários serviços, um único vazamento compromete todos.

Por que uma senha vazada é perigosa mesmo em outro site

Depois de um vazamento, listas com e-mails e senhas passam a circular. Criminosos usam essas listas em ataques automatizados chamados de credential stuffing (preenchimento de credenciais): testam os mesmos pares de e-mail e senha em bancos, lojas, provedores de e-mail e redes sociais. Se você repete a senha, um vazamento em um site pequeno abre a porta das contas importantes.

Por isso, a norma de identidade digital do NIST, o instituto de padrões dos Estados Unidos, determina na versão 4 do documento SP 800-63B, publicada em 2025, que os serviços comparem cada senha nova com uma lista de senhas comuns ou já comprometidas, e que exijam a troca quando houver indício de comprometimento. A mesma norma pede pelo menos 15 caracteres quando a senha é o único fator de acesso e pelo menos 8 quando há outro fator, como um código no celular. Esta ferramenta faz para você a primeira parte dessa checagem.

Vazamentos no Brasil e a LGPD

Pela Lei Geral de Proteção de Dados (art. 48), a empresa que sofre um incidente de segurança capaz de causar risco ou dano relevante precisa comunicar a Agência Nacional de Proteção de Dados (ANPD) e as pessoas afetadas. O regulamento da ANPD (Resolução CD/ANPD nº 15/2024) fixa, em regra, o prazo de três dias úteis. Se você receber um aviso desse tipo, troque a senha do serviço citado e a de qualquer outro onde ela se repita. Seus direitos como titular estão explicados em LGPD e seus dados, e, se a preocupação é com o seu endereço de conexão, veja como saber se o seu IP foi vazado.

Privacidade: o que sai do seu navegador

Ao tocar em Verificar senha, o navegador faz uma única requisição para api.pwnedpasswords.com/range/ seguida dos 5 caracteres do prefixo. Como em qualquer acesso a um site, o serviço recebe também o seu endereço IP e a identificação do navegador, mas nunca a senha nem o hash completo. A consulta vai direto do seu aparelho para o Pwned Passwords, sem passar pelo servidor do Qual Meu IP, e nada é gravado.

Quer conferir? No computador, abra as ferramentas do desenvolvedor do navegador (tecla F12), vá à aba Rede e faça uma verificação: o endereço consultado termina nos mesmos 5 caracteres mostrados no resultado.

Os dados de vazamentos vêm do Pwned Passwords, serviço gratuito do Have I Been Pwned. Agradecemos ao projeto por manter a consulta aberta a todos.

Perguntas frequentes

É seguro digitar a minha senha neste site?
Sim. A senha não sai do seu dispositivo: o navegador calcula o hash SHA-1 e envia apenas os 5 primeiros caracteres dele, que são compartilhados por milhares de outras senhas. O Qual Meu IP não recebe nem grava o que você digita. Se ainda assim preferir, use o Check-up de senha do Google ou a seção Segurança do app Senhas da Apple, que fazem uma checagem parecida dentro do gerenciador de senhas.
O que é o Have I Been Pwned?
É um serviço gratuito criado em 2013 pelo pesquisador de segurança australiano Troy Hunt, que reúne dados de vazamentos públicos. Ele tem duas partes: a busca por e-mail, no site haveibeenpwned.com, e o Pwned Passwords, a base de senhas vazadas que esta ferramenta consulta.
Minha senha apareceu em vazamentos. Isso quer dizer que fui hackeado?
Não necessariamente. O resultado mostra que aquela sequência exata de caracteres já vazou, talvez de outra pessoa que usava a mesma senha. Mas ela já está nas listas usadas em ataques automatizados, então troque-a em todos os serviços onde a usa e ative a verificação em duas etapas.
A senha não apareceu. Posso continuar usando?
Pode, se ela for longa, exclusiva daquele serviço e não se repetir em outros sites. A ausência na base só mostra que ela não está entre as senhas que vazaram publicamente; não mede a força. Senhas com nomes, datas e palavras comuns continuam fáceis de adivinhar.
Como saber se o meu e-mail vazou?
Digite o endereço em haveibeenpwned.com. O serviço mostra em quais vazamentos conhecidos o e-mail aparece e que tipo de dado foi exposto em cada um. Esta página verifica apenas senhas.
Por que o número de vezes muda de um dia para outro?
Porque a base continua recebendo dados de novos vazamentos, inclusive senhas repassadas por agências policiais como o FBI. O número soma todas as vezes em que aquela senha foi encontrada, então tende a crescer com o tempo.
Dá para descobrir em qual site a minha senha vazou?
Não por aqui. O Pwned Passwords guarda apenas hashes e contagens, sem ligação com e-mails, nomes ou serviços. Para descobrir a origem, consulte o seu e-mail no Have I Been Pwned e fique atento aos avisos dos serviços que você usa.

Ferramenta e conteúdo revisados em pela equipe do Qual Meu IP.

Para entender melhor

Ferramentas relacionadas

Todas as ferramentas

Validade, emissor, nomes cobertos e versão TLS do certificado.

HSTS, CSP e outros headers de segurança com nota e dicas.