Prevare i zlonamjerni softver

Je li vaša lozinka procurila? Kako provjeriti — i šta to zapravo znači

Podudaranje lozinke koja je procurila ne dokazuje da je neko hakirao vaš telefon. To znači da se lozinka pojavila u poznatim podacima o kršenju ili krekiranju i više ne bi trebala ništa štititi — posebno svaki nalog na kojem ste je ponovo upotrijebili.

Sada privatno provjerite lozinku

Odakle dolaze procurile lozinke

Web-stranica čuva dovoljno informacija za prepoznavanje vaše lozinke kada se prijavite. Dobre web-stranice čuvaju sporo usoljeni hash, a ne samu lozinku. Provale i dalje otkrivaju baze podataka lozinki, a loše implementacije, stari algoritmi ili slabe lozinke omogućavaju napadačima da povrate mnoge originalne vrijednosti. Te se vrijednosti skupljaju u popise za krekiranje i isprobavaju negdje drugdje.

Podudaranje zato govori nešto o lozinci, a ne o stanju uređaja u vašoj ruci. Ne dokazuje da je zlonamjerni softver pročitao vašu tastaturu niti da je probijen nalog koji upravo provjeravate. Lozinka je možda potekla iz neke druge usluge prije mnogo godina.

Kako funkcioniše provjera bez otkrivanja lozinke

Sealbyjev alat za provjeru izračunava SHA-1 otisak cijele lozinke unutar vašeg pregledača. SHA-1 se ovdje koristi samo kao format traženja koji zahtijeva baza podataka Pwned Passwords, a ne za čuvanje ili zaštitu vaše lozinke. Stranica šalje prvih pet heksadecimalnih znakova tog otiska prsta — nikad lozinku i nikad puni otisak prsta.

Usluga vraća stotine završetaka otiska koji imaju isti prefiks, uz dopunske zapise koji otežavaju zaključivanje na osnovu veličine odgovora. Vaš pregledač lokalno poredi pravi završetak i zanemaruje dopunske zapise. To se naziva k-anonimnost: server vidi skup mogućih lozinki, dok vaš uređaj zna koji potpuni otisak treba tražiti.

Šta podudarnost iskreno znači

Podudaranje znači da se tačan otisak lozinke nalazi među poznatim podacima o kompromitovanim lozinkama. Napadači tu lozinku mogu staviti pri vrhu spiska za pogađanje. To ne otkriva ko ju je koristio, u kojoj je provali otkrivena ni je li neki određeni nalog već otvoren.

Opasnost je najveća tamo gdje ste lozinku ponovo upotrijebili. Automatizovani alati za isprobavanje vjerodajnica koriste procurjeli par e-pošte i lozinke na servisima e-pošte, u trgovinama, na društvenim mrežama i u finansijskim uslugama. Jedna stara provala tako dovodi do preuzimanja više naloga jer je ista lozinka korištena na više mjesta.

Popravite ga ovim redoslijedom

1. Uklonite ponovnu upotrebu. Promijenite lozinku gdje god se pojavi. Započnite s e-poštom i bilo kojim računom koji može resetovati druge račune, zatim finansijskim uslugama, poslom, društvenim računima i trgovinama. Odjavite se iz nepoznatih sesija dok ste tamo.

2. Neka svaka zamjena bude jedinstvena. Menadžer lozinki može generisati i pamtiti nasumične lozinke. Za tajne koje morate upisati ili zapamtiti, upotrijebite nekoliko nasumično odabranih riječi iz generatora lozinki. Nemojte napraviti jednu jaku lozinku i ponovo je koristiti.

3. Dodajte drugu prepreku. Uključite 2FA, po mogućnosti aplikaciju za autentifikaciju ili hardverski ključ umjesto SMS-a kada usluga nudi izbor. Pristupni ključ još je bolji gdje je podržan jer je jedinstven za web-stranicu i otporan na phishing.

Šta čisti rezultat ne može dokazati

Nijedna zbirka podataka iz provala ne sadrži svaku ukradenu lozinku. Web-stranica možda ne zna da je kompromitovana, napadač može zadržati podatke za sebe, a slaba lozinka može se pogoditi iako se nikad nije pojavila u curenju. „Nije pronađeno” koristan je signal, ali nije potvrda snage.

Procijenite potpunu postavku: jedinstveno po web-stranici, dugo ili nasumično generirano, sigurno sačuvano i podržano 2FA ili pristupnim ključevima. Ako želite vidjeti zašto algoritmi dužine i čuvanja mijenjaju vrijeme pogađanja, pročitajte kako rade napadi grubom silom.

Brzi odgovori

Kako mogu provjeriti je li moja lozinka procurila?

Upotrijebite alat za provjeru koji lokalno raspršuje lozinku i izvodi k-anonimno pretraživanje raspona, kao što je Sealbyjeva provjera curenja lozinke. Šalje samo prvih pet znakova SHA-1 otiska prsta, prima mnoge moguće sufikse i poredi cijeli otisak prsta u vašem pregledaču.

Moja lozinka je bila probijena — šta prvo?

Prvo je promijenite na svakom nalogu na kojem ste je ponovo koristili, počevši od e-pošte, menadžera lozinki, bankarstva i svakog naloga koji može resetovati druge. Za svaki nalog upotrijebite drugu jedinstvenu lozinku, zatim pregledajte sesije i uključite 2FA ili pristupni ključ gdje je dostupan.

Je li sigurno upisati moju lozinku u alat za provjeru?

Samo ako možete provjeriti kako provjera radi. Sealbyjev alat za provjeru čuva lozinku i puni hash u pregledaču; jedan hash prefiks od pet znakova ide u API raspona Pwned Passwords. Također zahtijeva podstavljene rezultate i čeka da ih pošaljete umjesto da pretražuje dok tipkate.

Znači li čist rezultat da je moja lozinka jaka?

Ne. To samo znači da tačna lozinka nije pronađena u trenutnim podacima alata za provjeru. Kratak obrazac, lični podatak, mala varijacija ili lozinka ponovo korištena na web-stranici koja nije bila provaljena i dalje mogu biti slabi.

← Vodiči

Vaš sef vas čeka.

Preuzmite Sealby i zaštitite ono što je važno. Postavljanje traje manje od minuta, a nalog nije potreban.

Preuzmite u prodavnici App Store

iPhone i iPad · iOS 17+ · Besplatno