Измами и зловреден софтуер

Изтекла ли е паролата ви? Как да проверите — и какво означава това

Съвпадението с изтекла парола не доказва, че някой е хакнал телефона ви. То означава, че тази парола вече се е появявала в известни данни от пробиви или разбиване и повече не бива да защитава нищо — особено всеки акаунт, в който сте я преизползвали.

Проверете парола поверително сега

Откъде идват изтеклите пароли

Уебсайтът пази достатъчно информация, за да разпознае паролата ви при вписване. Добрите сайтове пазят бавен хеш със сол, не самата парола. Пробивите все пак разкриват бази с пароли, а лоши реализации, стари алгоритми или слаби пароли позволяват на нападателите да възстановят много от първоначалните стойности. Те се събират в списъци за разбиване и се пробват другаде.

Следователно съвпадението говори за самата парола, не за състоянието на устройството в ръката ви. То не доказва, че зловреден софтуер е чел клавиатурата ви или че проверяваният акаунт е бил в пробития сайт. Паролата може да е дошла от съвсем друга услуга преди години.

Как работи проверката, без да разкрива паролата

Проверката на Sealby изчислява SHA-1 отпечатък на цялата парола във вашия браузър. Тук SHA-1 служи само като формат за търсене, изискван от базата Pwned Passwords, не за съхранение или защита на паролата. Страницата изпраща само първите пет шестнайсетични знака на отпечатъка — никога паролата или пълния отпечатък.

Услугата връща стотици окончания на отпечатъци със същия префикс, допълнени, за да не разкрива прекалено много размерът на отговора. Браузърът ви сравнява истинското окончание локално и игнорира допълващите записи. Това се нарича k-анонимност: сървърът вижда множество възможни пароли, а устройството ви знае кой пълен отпечатък търси.

Какво действително означава съвпадението

Съвпадението означава, че точният отпечатък на паролата присъства в известни данни с компрометирани пароли. Нападателите могат да поставят паролата близо до началото на списъка за отгатване. То не казва кой я е използвал, кой пробив я е разкрил или дали конкретен акаунт вече е бил отворен.

Опасността е най-голяма там, където сте преизползвали паролата. Автоматизирани инструменти пробват изтекла двойка имейл и парола в поща, магазини, социални мрежи и финансови услуги. Един стар пробив води до превземане на няколко акаунта, защото паролата е била преизползвана.

Поправете проблема в този ред

1. Премахнете преизползването. Сменете паролата навсякъде, където се използва. Започнете с имейла и акаунтите, които могат да нулират други, после финансовите услуги, работата, социалните акаунти и магазините. Междувременно прекратете непознатите сесии.

2. Направете всяка нова парола уникална. Мениджър на пароли може да създава и помни случайни пароли. За тайни, които трябва да въвеждате или помните, използвайте няколко случайно избрани думи от генератора на паролни фрази. Не създавайте една силна парола, която да преизползвате.

3. Добавете втора преграда. Включете 2FA — когато услугата дава избор, предпочетете приложение за удостоверяване или хардуерен ключ пред SMS. Където се поддържа, passkey е още по-добър, защото е уникален за сайта и устойчив на фишинг.

Какво не доказва чистият резултат

Нито един набор от пробиви не съдържа всички откраднати пароли. Сайтът може да не знае, че е пробит, нападателят може да пази данните в тайна, а слаба парола може да бъде отгатната, без някога да е присъствала в пробив. „Не е намерена“ е полезен сигнал, не сертификат за сила.

Оценявайте цялата настройка: уникална за всеки сайт, дълга или случайно генерирана парола, съхранявана сигурно и подкрепена с 2FA или passkeys. За да разберете защо дължината и алгоритмите за съхранение променят времето за отгатване, прочетете как работят атаките с груба сила.

Кратки отговори

Как да проверя дали паролата ми е изтекла?

Използвайте проверка, която хешира паролата локално и прави диапазонно търсене с k-анонимност, като проверката на Sealby за изтекли пароли. Тя изпраща само първите пет знака от SHA-1 отпечатъка, получава много възможни окончания и сравнява пълния отпечатък във вашия браузър.

Паролата ми е била в пробив — какво да направя първо?

Първо я сменете във всеки акаунт, в който сте я преизползвали, като започнете с имейла, мениджъра на пароли, банкирането и всеки акаунт, който може да нулира други. Използвайте различна уникална парола за всеки, после прегледайте сесиите и включете 2FA или passkey, където е възможно.

Безопасно ли е да въведа паролата си в такава проверка?

Само ако можете да проверите как работи. Проверката на Sealby държи паролата и пълния хеш в браузъра; към диапазонния API на Pwned Passwords се изпраща само петзнаков префикс на хеша. Тя иска и допълнени резултати и чака да изпратите заявката, вместо да търси, докато пишете.

Значи ли чистият резултат, че паролата ми е силна?

Не. Това означава само, че точната парола не е намерена в текущите данни на проверката. Кратък шаблон, личен факт, малка вариация или парола, преизползвана в сайт без известен пробив, пак може да е слаба.

← Научете

Трезорът ви очаква.

Изтеглете Sealby и защитете важното. Настройването отнема по-малко от минута и не изисква акаунт.

Изтеглете от App Store

iPhone и iPad · iOS 17+ · Безплатно