Nästan 18 miljarder läckta konton finns i en fritt sökbar databas, och det tar mindre än en minut att kontrollera om din e-post är en av dem.
Tjänsten heter Have I Been Pwned och är en av världens största samlingar av läckta inloggningsuppgifter. På förstasidan uppger sajten att den nu innehåller 17,7 miljarder komprometterade adresser hämtade från 1 027 kända dataintrång. Du skriver in din e-postadress, klickar en gång och får omedelbart besked om adressen har dykt upp i något av de intrång sajten känner till.
Sajten är gratis, kräver ingen registrering och sparar ingen inloggning. Bakom den står den australiske säkerhetsforskaren Troy Hunt, som drivit tjänsten sedan 2013 efter Adobe-läckan samma år.
Nya läckor läggs till varje månad
Att den samlade databasen växer så snabbt beror på att stulna inloggningsuppgifter dumpas eller säljs vidare i strid ström. Den 15 juni 2026 lade Have I Been Pwned in en enda ny post som innehöll 56,3 miljoner unika e-postadresser och 124 miljoner unika lösenord. Materialet kom från så kallade stealer-loggar, alltså skördad data från datorer som infekterats med informationsstjälande skadeprogram.
Uppgifterna hamnar sedan i den öppna delen av tjänsten, som är utformad så att den skyddar användaren. När du kontrollerar ett lösenord skickas aldrig hela lösenordet iväg. Din webbläsare räknar ut en kryptografisk kod lokalt och skickar bara de fem första tecknen till servern, som svarar med en lista på möjliga träffar. Jämförelsen sker på din enhet. Enligt Have I Been Pwned hanterar systemet mer än 18 miljarder förfrågningar i månaden.
Rekordår för svenska läckor
I Sverige har läckorna slagit rekord. Integritetsskyddsmyndigheten tog under 2025 emot 12 276 anmälningar om personuppgiftsincidenter, vilket är en ökning på närmare 90 procent jämfört med året innan och det högsta antalet sedan GDPR infördes. Rapporten publicerades i februari 2026.
En stor del av ökningen kopplas till attacken mot systemleverantören Miljödata i augusti 2025, där uppgifter om över 1,5 miljoner svenskar till slut hamnade på mörkwebben. IMY inledde tillsyn mot Miljödata och flera kommuner efter läckan. ”Miljödata-läckan innebar att en stor del av Sveriges befolkning fick sina personuppgifter publicerade på Darknet”, sade enhetschefen Jenny Bård till SVT i november 2025.
Sannolikheten att din e-postadress finns i minst ett av de intrång Have I Been Pwned listar är därför i praktiken hög, särskilt om du använt samma adress i tio år eller mer.
Så här gör du efter kontrollen
Får du en träff är det inte lönt att drabbas av panik, men det finns några konkreta steg som täcker den allra största delen av risken.
1. Byt lösenord på de tjänster som visas som drabbade. Om samma lösenord används på flera sajter, byt på dem alla. Återanvända lösenord är den enskilt farligaste vanan, eftersom angripare testar en läckt kombination automatiskt hos hundratals andra tjänster.
2. Slå på tvåstegsverifiering där det går. Ett stulet lösenord räcker inte längre in om det krävs en engångskod från en app eller en säkerhetsnyckel. Google, Microsoft, Apple, Facebook, Instagram, banker och e-post har det inbyggt.
3. Använd en lösenordshanterare. Program som Bitwarden, 1Password och de inbyggda hanterarna i Apple och Google skapar unika, långa lösenord för varje konto och varnar dessutom automatiskt om något av dem dyker upp i Have I Been Pwneds databas.
4. Prenumerera på notiser. På samma sida går det att kryssa i ”Notify me”, så får du ett mejl nästa gång din adress dyker upp i ett nytt intrång.
Kontrollen tar under en minut. Uppföljningen tar en kväll. Alternativet är att upptäcka det den dag någon annan loggar in på ditt konto åt dig.