Google має вбудований інструмент Password Checkup, який дозволяє перевірити збережені паролі й побачити, чи були вони скомпрометовані у відомих витоках, чи є надто слабкими або використовуються одразу в кількох облікових записах. Це дає змогу знайти ризикові логіни до того, як ними скористається стороння людина.

Перевірку можна запустити через Google Password Manager у Chrome. Для цього потрібно відкрити меню браузера, перейти до розділу паролів і автозаповнення, відкрити Google Password Manager та вибрати Checkup. Інший варіант — скористатися сервісом Password Checkup через веббраузер після входу у свій Google-акаунт.
Після перевірки Google розділяє знайдені проблеми на кілька типів. Найсерйозніша категорія — скомпрометовані паролі. Це комбінації логіна та пароля, які вже були опубліковані внаслідок витоку або іншого інциденту безпеки.
Google рекомендує змінювати такі паролі якомога швидше. Сам факт появи комбінації у витоку не означає, що конкретний акаунт уже зламаний, однак пароль більше не можна вважати секретним і нападники можуть автоматично перевіряти його на інших сайтах.
Друга категорія — повторно використані паролі. Якщо одна й та сама комбінація встановлена для кількох сервісів, витік з одного сайту створює ризик для всіх інших акаунтів. Саме на цьому базується credential stuffing — масова автоматична перевірка викрадених логінів на популярних сервісах.
Третя група — слабкі паролі. Це комбінації, які можна відносно легко підібрати або вгадати. Google рекомендує замінювати їх на унікальні складні паролі або використовувати генератор, вбудований у менеджер.
Password Checkup працює і на Android, і у Chrome, а саму перевірку можна запустити також з інших браузерів через вебінтерфейс Google. Користувачеві потрібно авторизуватися у своєму акаунті, після чого сервіс аналізує збережені облікові дані.
Попередження про скомпрометований пароль можна приховати, але Google дозволяє пізніше повернути такі повідомлення зі списку відхилених попереджень. Тобто ігнорування рекомендації не видаляє сам пароль і не робить його безпечним.
Якщо Google бачить ознаки того, що під загрозою може бути сам пароль облікового запису Google, сервіс може окремо попросити користувача змінити його навіть без ручного запуску Password Checkup.
Перевірка не замінює двофакторний захист або passkey, але дозволяє швидко знайти найочевидніші проблеми в уже збережених логінах. Особливо корисно запускати її після новин про великі витоки даних або якщо один і той самий пароль використовувався протягом багатьох років.

2783