Para saber se a sua senha vazou, digite-a no campo acima e toque em Verificar senha. O navegador transforma a senha em um código SHA-1 e envia só os 5 primeiros caracteres dele ao Pwned Passwords, do Have I Been Pwned. A comparação final acontece no seu aparelho, e o resultado mostra quantas vezes a senha apareceu em vazamentos conhecidos.
Como usar a verificação
- 1
Digite a senha
Use o botão do olho se quiser conferir o que digitou. Nada é enviado enquanto você digita: a consulta só acontece quando você toca em Verificar senha. - 2
Toque em Verificar senha
O navegador calcula o hash, consulta o serviço com os 5 primeiros caracteres e compara, no próprio aparelho, a lista que volta. - 3
Leia o resultado
Você vê quantas vezes a senha apareceu em vazamentos e o que fazer em seguida. Logo abaixo, a ferramenta mostra exatamente o que saiu do seu navegador. - 4
Apague o campo
Toque no X para limpar. A página não guarda nada: ao recarregar ou fechar, a senha some da memória do navegador.
Como funciona sem enviar a sua senha
A técnica se chama k-anonimato. Em vez de mandar a senha, ou mesmo o hash completo, o navegador envia apenas um pedaço pequeno do hash, compartilhado por milhares de outras senhas. O servidor responde com todos os hashes que começam com esse pedaço, e quem descobre se há uma correspondência é o seu aparelho. O modelo de consulta por intervalo foi lançado em 2018 pelo Have I Been Pwned, em parceria com a Cloudflare.
- 1No seu navegador
Você digita a senha
Exemplo:senha123. Ela fica no seu aparelho. - 2No seu navegador
O navegador calcula o hash SHA-1 (40 caracteres)
3DECD49A6C6DCE88C16A85B9A8E42B51AA36F1E2Os 5 primeiros caracteres são o prefixo; os outros 35, o sufixo, que nunca sai daqui. Pela internet viaja só isto:
3DECD- 3No servidor do Pwned Passwords
O serviço devolve todos os hashes que começam com 3DECD
0026EA211A170EC4798A256DAF7D4256674:1 002A9FC673B7EABED7B95E64B3616F912C8:1 … 49A6C6DCE88C16A85B9A8E42B51AA36F1E2:1128261 … BF449F496468F7D49FBB2F23E74818F1A01:0 ← falso (preenchimento)São cerca de 2 mil linhas, mais algumas falsas de preenchimento. O servidor não sabe qual delas, se alguma, corresponde à sua senha. A lista inteira volta para o seu navegador
- 4No seu navegador
A comparação acontece no seu aparelho
O navegador procura o próprio sufixo na lista e descarta as linhas falsas (contagem 0). Neste exemplo, ele aparece 1.128.261 vezes em vazamentos.
Um hash SHA-1 tem 40 caracteres hexadecimais. Como o prefixo enviado tem só 5, existem pouco mais de um milhão de prefixos possíveis (16 elevado a 5, ou 1.048.576). Em outubro de 2026, cada prefixo que testamos correspondia a cerca de 2 mil hashes diferentes na base. Mesmo que alguém visse a consulta, saberia apenas que a senha é uma entre milhares de candidatas, sem saber qual, nem se ela está na lista.
A ferramenta também pede ao serviço o preenchimento da resposta (cabeçalho Add-Padding): a lista vem misturada com linhas falsas, sempre com contagem zero, para que o tamanho da resposta não dê pistas a quem observa a conexão. O navegador descarta essas linhas antes de comparar.
SHA-1 não é um algoritmo ultrapassado?
Para guardar senhas em um banco de dados, sim: ele é rápido demais, e sistemas sérios usam algoritmos lentos de propósito, como bcrypt ou Argon2. Aqui o SHA-1 tem outro papel. Ele funciona como um índice para localizar a senha na base do Pwned Passwords, que é organizada por esse tipo de hash. A sua privacidade vem do fato de só 5 caracteres saírem do aparelho, e não da força do algoritmo.
Como interpretar o resultado
O número exibido é quantas vezes aquela senha exata aparece na base, somando todos os vazamentos em que foi encontrada. Tanto faz se é 1 ou 1 milhão: qualquer valor acima de zero significa que a senha já está em listas que criminosos usam para tentar entrar em contas. Quanto maior o número, mais cedo ela costuma ser testada nesses ataques. Veja alguns exemplos reais:
| Senha | Vezes em vazamentos | O que isso mostra |
|---|---|---|
| 123456 | Vezes em vazamentos210.461.208 | O que isso mostraUma das senhas mais usadas do mundo: é a primeira a ser testada. |
| senha123 | Vezes em vazamentos1.128.261 | O que isso mostraTrocar a palavra por português não ajuda: a lista é global. |
| flamengo | Vezes em vazamentos430.877 | O que isso mostraTimes, nomes e palavras do dicionário estão todos lá. |
| Corinthians123 | Vezes em vazamentos11.048 | O que isso mostraLetra maiúscula e números no fim também são previsíveis. |
| brasil2026 | Vezes em vazamentos77 | O que isso mostraPoucas ocorrências continuam sendo ocorrências: troque. |
Contagens consultadas na API Pwned Passwords em outubro de 2026. Os números mudam porque a base continua recebendo dados de novos vazamentos, inclusive senhas repassadas por agências policiais como o FBI e a NCA, do Reino Unido.
"Nenhuma ocorrência encontrada": e agora?
Significa que aquela senha não está entre as que vazaram publicamente e chegaram à base. Não quer dizer que ela seja forte: uma senha curta ou previsível pode nunca ter vazado e ainda assim ser adivinhada rápido. Também não garante que os sites onde você a usa nunca foram invadidos, porque vazamentos recentes ou que não se tornaram públicos não aparecem.
Sua senha apareceu? Faça isto agora
- Troque a senha em todos os lugares onde você a usa. Comece pelo e-mail principal, porque é por ele que se recuperam as outras contas. Depois, banco, gov.br, redes sociais e lojas com cartão salvo.
- Use uma senha diferente para cada serviço. Uma senha longa e aleatória, criada no gerador de senhas fortes, elimina o efeito dominó de um vazamento.
- Ative a verificação em duas etapas. Com ela, a senha sozinha não basta para entrar. O passo a passo para WhatsApp, Gmail e outros serviços está no guia de verificação em duas etapas.
- Considere um gerenciador de senhas ou chaves de acesso (passkeys). O gerenciador cria e lembra senhas únicas; as chaves de acesso dispensam a senha nos serviços que já as aceitam.
- Veja se o seu e-mail aparece em vazamentos. Digite o endereço em haveibeenpwned.com para saber em quais incidentes ele foi exposto.
- Confira as outras senhas salvas. O Check-up de senha do Google, em passwords.google.com, e a seção Segurança do app Senhas da Apple apontam senhas expostas, repetidas ou fracas.
O roteiro completo, com o que fazer nos primeiros minutos, está no guia minha senha vazou: como saber e o que fazer.
Como as senhas vazam
- Invasão de sites e aplicativos: criminosos copiam o banco de dados de um serviço, e senhas guardadas sem a proteção adequada acabam expostas.
- Páginas falsas (phishing): mensagens que imitam bancos ou lojas levam a sites que capturam o que você digita. Aprenda a reconhecer em como saber se um link é seguro.
- Programas espiões: alguns vírus, conhecidos como infostealers, roubam as senhas salvas no navegador do computador infectado.
- Repetição: quando a mesma senha serve para vários serviços, um único vazamento compromete todos.
Por que uma senha vazada é perigosa mesmo em outro site
Depois de um vazamento, listas com e-mails e senhas passam a circular. Criminosos usam essas listas em ataques automatizados chamados de credential stuffing (preenchimento de credenciais): testam os mesmos pares de e-mail e senha em bancos, lojas, provedores de e-mail e redes sociais. Se você repete a senha, um vazamento em um site pequeno abre a porta das contas importantes.
Por isso, a norma de identidade digital do NIST, o instituto de padrões dos Estados Unidos, determina na versão 4 do documento SP 800-63B, publicada em 2025, que os serviços comparem cada senha nova com uma lista de senhas comuns ou já comprometidas, e que exijam a troca quando houver indício de comprometimento. A mesma norma pede pelo menos 15 caracteres quando a senha é o único fator de acesso e pelo menos 8 quando há outro fator, como um código no celular. Esta ferramenta faz para você a primeira parte dessa checagem.
Vazamentos no Brasil e a LGPD
Pela Lei Geral de Proteção de Dados (art. 48), a empresa que sofre um incidente de segurança capaz de causar risco ou dano relevante precisa comunicar a Agência Nacional de Proteção de Dados (ANPD) e as pessoas afetadas. O regulamento da ANPD (Resolução CD/ANPD nº 15/2024) fixa, em regra, o prazo de três dias úteis. Se você receber um aviso desse tipo, troque a senha do serviço citado e a de qualquer outro onde ela se repita. Seus direitos como titular estão explicados em LGPD e seus dados, e, se a preocupação é com o seu endereço de conexão, veja como saber se o seu IP foi vazado.
Privacidade: o que sai do seu navegador
Ao tocar em Verificar senha, o navegador faz uma única requisição para api.pwnedpasswords.com/range/ seguida dos 5 caracteres do prefixo. Como em qualquer acesso a um site, o serviço recebe também o seu endereço IP e a identificação do navegador, mas nunca a senha nem o hash completo. A consulta vai direto do seu aparelho para o Pwned Passwords, sem passar pelo servidor do Qual Meu IP, e nada é gravado.
Quer conferir? No computador, abra as ferramentas do desenvolvedor do navegador (tecla F12), vá à aba Rede e faça uma verificação: o endereço consultado termina nos mesmos 5 caracteres mostrados no resultado.
Os dados de vazamentos vêm do Pwned Passwords, serviço gratuito do Have I Been Pwned. Agradecemos ao projeto por manter a consulta aberta a todos.

