Откъде идват изтеклите пароли
Уебсайтът пази достатъчно информация, за да разпознае паролата ви при вписване. Добрите сайтове пазят бавен хеш със сол, не самата парола. Пробивите все пак разкриват бази с пароли, а лоши реализации, стари алгоритми или слаби пароли позволяват на нападателите да възстановят много от първоначалните стойности. Те се събират в списъци за разбиване и се пробват другаде.
Следователно съвпадението говори за самата парола, не за състоянието на устройството в ръката ви. То не доказва, че зловреден софтуер е чел клавиатурата ви или че проверяваният акаунт е бил в пробития сайт. Паролата може да е дошла от съвсем друга услуга преди години.
Как работи проверката, без да разкрива паролата
Проверката на Sealby изчислява SHA-1 отпечатък на цялата парола във вашия браузър. Тук SHA-1 служи само като формат за търсене, изискван от базата Pwned Passwords, не за съхранение или защита на паролата. Страницата изпраща само първите пет шестнайсетични знака на отпечатъка — никога паролата или пълния отпечатък.
Услугата връща стотици окончания на отпечатъци със същия префикс, допълнени, за да не разкрива прекалено много размерът на отговора. Браузърът ви сравнява истинското окончание локално и игнорира допълващите записи. Това се нарича k-анонимност: сървърът вижда множество възможни пароли, а устройството ви знае кой пълен отпечатък търси.
Какво действително означава съвпадението
Съвпадението означава, че точният отпечатък на паролата присъства в известни данни с компрометирани пароли. Нападателите могат да поставят паролата близо до началото на списъка за отгатване. То не казва кой я е използвал, кой пробив я е разкрил или дали конкретен акаунт вече е бил отворен.
Опасността е най-голяма там, където сте преизползвали паролата. Автоматизирани инструменти пробват изтекла двойка имейл и парола в поща, магазини, социални мрежи и финансови услуги. Един стар пробив води до превземане на няколко акаунта, защото паролата е била преизползвана.
Поправете проблема в този ред
1. Премахнете преизползването. Сменете паролата навсякъде, където се използва. Започнете с имейла и акаунтите, които могат да нулират други, после финансовите услуги, работата, социалните акаунти и магазините. Междувременно прекратете непознатите сесии.
2. Направете всяка нова парола уникална. Мениджър на пароли може да създава и помни случайни пароли. За тайни, които трябва да въвеждате или помните, използвайте няколко случайно избрани думи от генератора на паролни фрази. Не създавайте една силна парола, която да преизползвате.
3. Добавете втора преграда. Включете 2FA — когато услугата дава избор, предпочетете приложение за удостоверяване или хардуерен ключ пред SMS. Където се поддържа, passkey е още по-добър, защото е уникален за сайта и устойчив на фишинг.
Какво не доказва чистият резултат
Нито един набор от пробиви не съдържа всички откраднати пароли. Сайтът може да не знае, че е пробит, нападателят може да пази данните в тайна, а слаба парола може да бъде отгатната, без някога да е присъствала в пробив. „Не е намерена“ е полезен сигнал, не сертификат за сила.
Оценявайте цялата настройка: уникална за всеки сайт, дълга или случайно генерирана парола, съхранявана сигурно и подкрепена с 2FA или passkeys. За да разберете защо дължината и алгоритмите за съхранение променят времето за отгатване, прочетете как работят атаките с груба сила.