security check

La tua password è già stata violata?

Verifica in autonomia se una password è comparsa in data breach pubblicamente noti. Calcolo eseguito interamente nel browser: nessun dato in chiaro lascia il tuo dispositivo.

Controlla se la tua password è già trapelata

Scrivi nel campo qui sotto una password che usi (o che vuoi usare) e premi «verifica»: in pochi secondi scopri se è già comparsa in qualche fuga di dati. Se sì, chi ha in mano quell'elenco potrebbe provarla su altri tuoi account: meglio saperlo e cambiarla subito.

~/deepleak/verify.sh
// cosa fare adesso
  • Cambia subito questa password sul servizio in cui la usi
  • Non riutilizzarla su nessun altro account, nemmeno modificata leggermente
  • Se non ricordi dove la usi, dai priorità a email, home banking e social
  • Attiva l'autenticazione a due fattori dove disponibile

Controlla se la tua email è stata coinvolta in un breach

Scrivi il tuo indirizzo email nel campo qui sotto e premi «verifica»: scopri se compare in violazioni di dati documentate, cioè quando un sito che usavi è stato attaccato e i tuoi dati sono finiti nelle mani sbagliate. Non mostriamo la password rubata, solo in quali violazioni sei coinvolto.

~/deepleak/verify-email.sh
// cosa fare adesso
  • Cambia la password sui siti coinvolti elencati sopra
  • Se usavi la stessa password altrove, cambiala anche lì
  • Attiva l'autenticazione a due fattori dove possibile
  • Nei prossimi giorni fai attenzione a email di phishing che sfruttano i tuoi dati esposti

Genera una password sicura

Crea una nuova password casuale e complessa, generata interamente sul tuo dispositivo: non viene mai inviata online, nemmeno a questo sito. Utile per sostituire una password che il controllo qui sopra ha segnalato come compromessa.

~/deepleak/generate.sh

Cerca un'azienda nell'archivio

Scrivi il nome di un sito o di un servizio che usi per vedere se ha subito una violazione dei dati, quando è successo, quante persone ha coinvolto e cosa è stato esposto. Utile per capire da dove potrebbe arrivare un'esposizione dei tuoi dati.

~/deepleak/search-archive.sh

Analizza un messaggio sospetto

Incolla nel campo qui sotto il testo di un'email o di un SMS che ti insospettisce e premi «analizza»: ti mostro quali segnali tipici del phishing contiene e ti spiego perché vanno guardati con attenzione. Il testo resta sul tuo dispositivo, non viene inviato da nessuna parte.

~/deepleak/analyze-message.sh

Questo strumento non stabilisce se un messaggio sia una truffa: evidenzia soltanto elementi ricorrenti nel phishing. L'assenza di segnali non significa che il messaggio sia legittimo, perché le truffe più curate non contengono nessuno di questi indizi. Nel dubbio, non cliccare e contatta l'azienda dai canali che conosci già.

La tua lista di controllo

Salva qui le email e le aziende che ti interessa tenere d'occhio: ogni volta che riapri questa pagina, le ricontrollo automaticamente e ti dico se è cambiato qualcosa dall'ultima visita. Tutto resta salvato solo in questo browser.

~/deepleak/watchlist.sh

Il controllo delle email interroga un database di violazioni note ed è soggetto a limiti di frequenza: con più email monitorate la verifica di tutte può richiedere qualche secondo in più. La lista resta salvata solo su questo browser e dispositivo.

// archivio in tempo reale
breach indicizzati
record esposti
violazioni nell'ultimo anno
contenevano password
// ultimi breach aggiunti

Scrivo regolarmente di sicurezza, privacy e geopolitica tech su alessiomattei.it.

leggi gli articoli →

come funziona

01

hashing locale

il browser calcola un'impronta crittografica (SHA-1) della password e ne invia solo un frammento parziale, mai il testo in chiaro.

02

confronto con l'archivio

il frammento viene confrontato con un archivio pubblico che raccoglie miliardi di credenziali comparse in breach noti nel tempo.

03

esito immediato

ricevi solo il risultato (compromessa o no, e quante volte è stata vista), mai dati grezzi di alcun leak.

capire i data breach

Cos'è un data breach

Un data breach è una violazione in cui i dati custoditi da un'azienda finiscono nelle mani di chi non dovrebbe averli. Può succedere per un attacco informatico, per un database lasciato esposto senza protezione, o per un errore interno. Quando accade, gli archivi rubati contengono tipicamente indirizzi email, nomi utente e password, spesso protette in modo debole e a volte in chiaro. Da lì cominciano a circolare: prima in ambienti ristretti, poi in raccolte sempre più ampie che vengono scambiate e ripubblicate per anni.

Perché riusare la stessa password è il rischio maggiore

Il problema raramente è il singolo sito violato. Il problema è che la stessa password viene usata su molti servizi diversi. Chi ottiene una lista di credenziali rubate non la prova solo dove è stata rubata: la prova ovunque, in modo automatico, su decine di servizi popolari. È una tecnica chiamata credential stuffing, ed è il motivo per cui una violazione di un forum dimenticato del 2014 può portare, anni dopo, alla perdita di un account email o di un profilo social. Una password unica per ogni servizio spezza questa catena.

Cosa significa che una password è stata vista un milione di volte

Quando il controllo segnala che una password compare molte volte negli archivi, non significa che qualcuno abbia violato il tuo account. Significa che quella specifica sequenza di caratteri è già presente in raccolte di credenziali note, e quindi è quasi certamente inclusa nei dizionari usati per gli attacchi automatici. Più alto è il numero, più quella password è comune e più velocemente verrà provata. Una password vista anche una sola volta va considerata bruciata.

Come proteggersi davvero

Dove è disponibile, la scelta migliore è passare alle passkey: sostituiscono del tutto la password con una chiave crittografica legata al dispositivo, non possono essere riutilizzate altrove e, a differenza di una password (anche quando è protetta da un secondo fattore via SMS), non possono essere sottratte con il phishing, perché non c'è nulla da digitare su un sito falso. Google, Apple, Microsoft e un numero crescente di servizi le supportano già. Dove le passkey non ci sono ancora, valgono tre abitudini: una password diversa per ogni servizio, il che rende praticamente indispensabile un gestore di password; l'autenticazione a due fattori attiva ovunque possibile, preferendo un'app di autenticazione o una chiave fisica agli SMS; e la priorità agli account che fanno da chiave per tutti gli altri: l'email personale prima di tutto, perché chi la controlla può reimpostare le password di quasi ogni altro servizio.

Il tuo account è stato violato e non sai da dove iniziare?

Scrivimi a info@deepleak.net. Nei limiti del mio tempo provo a rispondere a tutti e a indicarti i passaggi concreti per rimettere in sicurezza i tuoi account.

Non ti chiederò mai le tue password né l'accesso ai tuoi account: ti guiderò semplicemente nel fare le operazioni necessarie. Per i casi che richiedono un intervento formale, come furto d'identità, truffe con danno economico o ricatti, la strada giusta è la denuncia alla Polizia Postale, e te lo dirò chiaramente.

domande frequenti

I miei dati sono al sicuro su questo sito?

Sì. La password non lascia mai il tuo browser in chiaro: viene trasformata in un'impronta crittografica e solo un frammento parziale viene inviato per il controllo. Il sito non salva né registra nulla di quello che inserisci.

Cosa succede se la mia password o email risultano compromesse?

Non è la fine del mondo, ma è un segnale da prendere sul serio: qualcuno potrebbe avere quei dati e provarli su altri tuoi account. Sotto ogni risultato trovi una lista di azioni concrete da fare subito.

Con che frequenza viene aggiornato l'archivio dei breach?

L'archivio pubblico da cui attingiamo i dati viene aggiornato continuamente man mano che nuove violazioni vengono scoperte e verificate. La data dell'ultimo aggiornamento è visibile nella sezione statistiche qui sopra.

Posso controllare l'email di un'altra persona?

Meglio di no: usa questo strumento solo per le tue email. Verificare dati altrui senza consenso solleva questioni di privacy, anche quando i dati provengono da archivi pubblici.

Devo cambiare tutte le mie password?

Non necessariamente tutte, ma sicuramente quelle che risultano compromesse e quelle riutilizzate su più servizi. Se hai poco tempo, parti dagli account che contano di più: email personale, home banking, e i servizi collegati a un metodo di pagamento.

Cambiare una lettera o aggiungere un numero è sufficiente?

No. Gli strumenti usati negli attacchi automatici provano anche le varianti prevedibili di una password nota: maiuscole, numeri finali, caratteri sostituiti con simboli simili. Se una password è compromessa, va sostituita con una completamente diversa.

Serve davvero un gestore di password?

È il modo più pratico per avere una password diversa e complessa su ogni servizio senza doverle ricordare. In alternativa esistono le passphrase, frasi lunghe composte da parole comuni, che sono robuste e memorizzabili, ma diventano ingestibili oltre una decina di account.

Come faccio a sapere se un sito che uso è stato violato?

Le aziende sono tenute a comunicarlo agli utenti coinvolti, ma non sempre accade in tempi rapidi e talvolta la violazione emerge anni dopo. Controllare periodicamente il proprio indirizzo email è un modo per accorgersene anche quando la comunicazione non arriva.