Odakle dolaze procurile lozinke
Web-stranica čuva dovoljno informacija za prepoznavanje vaše lozinke kada se prijavite. Dobre web-stranice čuvaju sporo usoljeni hash, a ne samu lozinku. Provale i dalje otkrivaju baze podataka lozinki, a loše implementacije, stari algoritmi ili slabe lozinke omogućavaju napadačima da povrate mnoge originalne vrijednosti. Te se vrijednosti skupljaju u popise za krekiranje i isprobavaju negdje drugdje.
Podudaranje zato govori nešto o lozinci, a ne o stanju uređaja u vašoj ruci. Ne dokazuje da je zlonamjerni softver pročitao vašu tastaturu niti da je probijen nalog koji upravo provjeravate. Lozinka je možda potekla iz neke druge usluge prije mnogo godina.
Kako funkcioniše provjera bez otkrivanja lozinke
Sealbyjev alat za provjeru izračunava SHA-1 otisak cijele lozinke unutar vašeg pregledača. SHA-1 se ovdje koristi samo kao format traženja koji zahtijeva baza podataka Pwned Passwords, a ne za čuvanje ili zaštitu vaše lozinke. Stranica šalje prvih pet heksadecimalnih znakova tog otiska prsta — nikad lozinku i nikad puni otisak prsta.
Usluga vraća stotine završetaka otiska koji imaju isti prefiks, uz dopunske zapise koji otežavaju zaključivanje na osnovu veličine odgovora. Vaš pregledač lokalno poredi pravi završetak i zanemaruje dopunske zapise. To se naziva k-anonimnost: server vidi skup mogućih lozinki, dok vaš uređaj zna koji potpuni otisak treba tražiti.
Šta podudarnost iskreno znači
Podudaranje znači da se tačan otisak lozinke nalazi među poznatim podacima o kompromitovanim lozinkama. Napadači tu lozinku mogu staviti pri vrhu spiska za pogađanje. To ne otkriva ko ju je koristio, u kojoj je provali otkrivena ni je li neki određeni nalog već otvoren.
Opasnost je najveća tamo gdje ste lozinku ponovo upotrijebili. Automatizovani alati za isprobavanje vjerodajnica koriste procurjeli par e-pošte i lozinke na servisima e-pošte, u trgovinama, na društvenim mrežama i u finansijskim uslugama. Jedna stara provala tako dovodi do preuzimanja više naloga jer je ista lozinka korištena na više mjesta.
Popravite ga ovim redoslijedom
1. Uklonite ponovnu upotrebu. Promijenite lozinku gdje god se pojavi. Započnite s e-poštom i bilo kojim računom koji može resetovati druge račune, zatim finansijskim uslugama, poslom, društvenim računima i trgovinama. Odjavite se iz nepoznatih sesija dok ste tamo.
2. Neka svaka zamjena bude jedinstvena. Menadžer lozinki može generisati i pamtiti nasumične lozinke. Za tajne koje morate upisati ili zapamtiti, upotrijebite nekoliko nasumično odabranih riječi iz generatora lozinki. Nemojte napraviti jednu jaku lozinku i ponovo je koristiti.
3. Dodajte drugu prepreku. Uključite 2FA, po mogućnosti aplikaciju za autentifikaciju ili hardverski ključ umjesto SMS-a kada usluga nudi izbor. Pristupni ključ još je bolji gdje je podržan jer je jedinstven za web-stranicu i otporan na phishing.
Šta čisti rezultat ne može dokazati
Nijedna zbirka podataka iz provala ne sadrži svaku ukradenu lozinku. Web-stranica možda ne zna da je kompromitovana, napadač može zadržati podatke za sebe, a slaba lozinka može se pogoditi iako se nikad nije pojavila u curenju. „Nije pronađeno” koristan je signal, ali nije potvrda snage.
Procijenite potpunu postavku: jedinstveno po web-stranici, dugo ili nasumično generirano, sigurno sačuvano i podržano 2FA ili pristupnim ključevima. Ako želite vidjeti zašto algoritmi dužine i čuvanja mijenjaju vrijeme pogađanja, pročitajte kako rade napadi grubom silom.