EM ANDAMENTO
Resumo técnico
O NEXUS HaveIBeenPwned verifica e-mails e senhas contra vazamentos públicos conhecidos: e-mails via API de breached accounts (key paga) e senhas via k-Anonymity (5 primeiros hex do SHA-1, 100% gratuito e sem expor a senha). Inclui cache local, blacklist de falsos positivos e enriquecimento automático via Intelligence Hub.
Escopo executado
- Registro do plugin (
registerTab('haveibeenpwned','HaveIBeenPwned','key',tab.php,'OSINT & Enrichment')+registerDoc) ehibp_install()criando as tabelashibp_emails(PK por e-mail, breaches_count, breaches_list) ehibp_passwords(PK por hash SHA-1, appearances). - API com 4 actions:
hibp_stats(totais de e-mails/senhas verificados + status da API),hibp_query(consulta manual por e-mail ou senha),hibp_delete(remove registro do cache local por tipo/chave) ehibp_settings_save(key + auto-enrich). - Integração e-mails: HaveIBeenPwned API v3 (
/api/v3/breachedaccount/{email}?truncateResponse=false) retorna contagem e lista de breaches (ex.: Adobe, Canva); requer assinatura paga (planos Pwned 1/Pwned 2) com key de 32 chars hex. - Integração senhas com privacidade k-Anonymity:
hibp_api_query_password()calcula SHA-1 localmente e envia apenas o prefixo de 5 hex paraapi.pwnedpasswords.com/range/{prefix}; a comparação do sufixo é offline no backend — gratuito e sem key. - Cache local:
hibp_emails/hibp_passwordsarmazenam consultas válidas com data, economizando requisições e contornando rate limit da API. - Enriquecimento (Intelligence Hub):
nx_intel_register_enricher('haveibeenpwned', ['email', 'hash', '_text'], 'hibp_intel_enrich', 45)publica sinais estruturados emintel;hibp_credential_blacklist()ehibp_is_false_positive_credential()filtram falsos positivos (bearer/basic/admin/password/…) ehibp_classify_credential()separatest_hash/http_token/password. - Sob demanda:
cronjob.jsonvazio (sem rotinas periódicas — nada seguro ou necessário para agendar); sem CLI. - Fast Responses: manifesto
fastr.jsoncom/hibp <e-mail ou domínio>(arg obrigatório), actionhibp_query. - Interface (
tab.php, 488 linhas, AlpinehaveIBeenPwnedTab()): badge API Online, cards de estatísticas (e-mails/senhas em cache, últimas consultas) e aba Local Cache com sub-abas Emails/Passwords.
Stack e ferramentas
- PHP 8 backend (sem framework) + MySQL 8 (
hibp_emails,hibp_passwords) - HaveIBeenPwned API v3 (breached accounts) + Pwned Passwords API (k-Anonymity)
- Alpine.js + Tailwind CSS (
tab.php) - Plugin API interno: PluginManager tabs/actions +
fastr.json+ enricher
Tags operacionais
- HaveIBeenPwned
- Vazamento
- Breach
- Senha
- k-Anonymity
- SHA-1
- Plugin NEXUS
Resultado operacional
- Checagem de breaches: qualquer e-mail citado no NEXUS pode ser verificado contra violações públicas conhecidas (Adobe, Canva, etc.).
- Privacidade k-Anonymity: senhas nunca saem do servidor completas — apenas o prefixo SHA-1 de 5 hex é enviado; o custo é zero e não exige key.
- Filtro de falsos positivos: blacklist e classificação evitam alertar para tokens HTTP, placeholders e credenciais de exemplo.
- Enriquecimento automático: e-mails, hashes e textos em tarefas/comentários ganham sinais de vazamento via Intelligence Hub sem ação manual.
- Cache local: consultas reutilizáveis reduzem consumo das APIs pagas e contornam rate limits.
- Sob demanda: sem cron agendado — verificações acontecem quando solicitadas (painel, API ou slash
/hibp).
Andamento no GitHub (issues)
Painel em tempo real com as issues mais recentes do repositório.
live feed
abrir issues no githubcarregando andamento...
não foi possivel carregar as issues agora. abra no github pelo link acima.
Resultados reais
Verifica e-mails e senhas contra vazamentos públicos conhecidos: e-mails via API de breached accounts (key paga) e senhas via k-Anonymity (5 primeiros hex do SHA-1, 100% gratuito e sem expor a senha); inclui cache local, blacklist de falsos positivos e enriquecimento automático via Intelligence Hub.
Arquitetura e organização
- PHP 8
- MySQL 8
- HaveIBeenPwned API v3
- Pwned Passwords
- Alpine.js
- Tailwind CSS
- Plugin NEXUS
Execução e operação
O projeto segue fluxo reprodutível de execução com validação técnica em ambiente de produção/similar.
Screenshots
Falar sobre este projeto
Aplique este modelo no seu ambiente e acelere a entrega com consistência técnica.