Aprèn

S'ha filtrat la vostra contrasenya? Com comprovar-ho i què significa realment

Una coincidència de contrasenya filtrada no demostra que algú hagi piratejat el vostre telèfon. Vol dir que la contrasenya ha aparegut a les dades d'incompliment o descodificació conegudes i ja no hauria de protegir res, especialment tots els comptes on l'heu reutilitzat.

Comproveu una contrasenya en privat ara

Punts clau

  • Les contrasenyes filtrades normalment provenen de llocs web violats i bases de dades de comptes robades, no d'aquesta comprovació i no necessàriament del vostre dispositiu.
  • Sealby ha xifrat la contrasenya completa al vostre navegador i només envia els cinc primers caràcters d'aquesta empremta digital a Have I Been Pwned.
  • Una coincidència significa que la contrasenya es troba a les dades d'atac conegudes. El risc més gran són tots els altres comptes on es va reutilitzar la mateixa contrasenya.
  • Arregleu primer la reutilització, després aneu a contrasenyes úniques generades pel gestor o a frases de contrasenya llargues i, a continuació, afegiu 2FA o claus de pas.
  • Un resultat net és útil, però no és una prova que una contrasenya sigui segura, única o desconeguda per a un atacant.

D'on provenen les contrasenyes filtrades

Un lloc web emmagatzema informació suficient per reconèixer la vostra contrasenya quan inicieu la sessió. Els bons llocs emmagatzemen un hash lent, no la contrasenya en si. Les infraccions encara exposen les bases de dades de contrasenyes, i les males implementacions, els algorismes antics o les contrasenyes febles permeten als atacants recuperar molts dels valors originals. Aquests valors es recullen en llistes de cracking i es prova en altres llocs.

Per tant, una coincidència diu alguna cosa sobre la contrasenya, no sobre la salut del dispositiu que teniu a la mà. No demostra que el programari maliciós hagi llegit el vostre teclat ni que el compte que esteu comprovant sigui el lloc infringit. Pot ser que prové d'un servei diferent fa anys.

Com funciona la comprovació sense revelar la contrasenya

El verificador de Sealby calcula una empremta digital SHA-1 de la contrasenya completa dins del vostre navegador. SHA-1 s'utilitza aquí només com el format de cerca requerit per la base de dades de Pwned Passwords, no per emmagatzemar ni protegir la vostra contrasenya. La pàgina envia els primers cinc caràcters hexadecimals d'aquesta empremta digital, mai la contrasenya ni l'empremta digital completa.

El servei retorna centenars de terminacions d'empremtes digitals que comparteixen aquest prefix, encoixinats per fer que les mides de resposta siguin menys reveladores. El vostre navegador compara el final real localment i ignora les entrades de farciment. Això s'anomena k-anonimat: el servidor veu una multitud de possibles contrasenyes, mentre que el vostre dispositiu sap quina empremta digital completa cercar.

Què significa honestament una coincidència

Una coincidència significa que l'empremta digital exacta de la contrasenya està present a les dades de contrasenya compromesa conegudes. Els atacants poden posar aquesta contrasenya a prop d'una llista d'endevinar. No us diu qui l'ha utilitzat, quina infracció l'ha exposat o si ja s'ha obert un compte en concret.

El perill es concentra allà on l'has reutilitzat. Les eines automatitzades d'ompliment de credencials intenten un parell de correu electrònic i contrasenya filtrat a través de correu, botigues, xarxes socials i serveis financers. Una incompliment antiga es converteix en diverses adquisicions de comptes perquè la contrasenya va viatjar.

Arregla'l en aquest ordre

1. Elimineu la reutilització. Canvieu la contrasenya allà on aparegui. Comenceu amb el correu electrònic i qualsevol compte que pugui restablir altres comptes, després els serveis financers, la feina, els comptes socials i les botigues. Tanqueu les sessions desconegudes mentre hi sou.

2. Feu que cada substitució sigui única. Un gestor de contrasenyes pot generar i recordar contrasenyes aleatòries. Per als secrets que heu d'escriure o recordar, utilitzeu diverses paraules escollides aleatòriament del generador de contrasenyes. No feu una contrasenya segura i reutilitzeu-la.

3. Afegiu una segona barrera. Activa 2FA, preferiblement un autenticador o una clau de maquinari en lloc d'un SMS quan el servei ofereix una opció. Una clau de contrasenya és encara millor quan s'admet perquè és exclusiva del lloc i resisteix el phishing.

Quin resultat net no pot demostrar

Cap corpus d'incompliment conté totes les contrasenyes robades. És possible que un lloc no sàpiga que s'ha infringit, un atacant pot mantenir les dades privades i es pot endevinar una contrasenya feble sense que aparegui mai en una filtració. "No trobat" és un senyal útil, no un certificat de força.

Jutgeu la configuració completa: única per lloc, llarga o generada aleatòriament, emmagatzemada de manera segura i amb el suport de 2FA o claus de pas. Si voleu veure per què la longitud i els algorismes d'emmagatzematge canvien el temps d'endevinar, llegiu com funcionen els atacs de força bruta.

Respostes ràpides

Com puc comprovar si la meva contrasenya s'ha filtrat?

Utilitzeu un verificador que controla la contrasenya localment i realitza una cerca d'interval d'anonimat k, com ara la comprovació de filtracions de contrasenya de Sealby. Només envia els cinc primers caràcters d'una empremta digital SHA-1, rep molts sufixos possibles i compara l'empremta digital completa al vostre navegador.

La meva contrasenya estava en una infracció, què és el primer?

Canvieu-lo primer a tots els comptes on l'heu reutilitzat, començant pel correu electrònic, el vostre gestor de contrasenyes, la banca i qualsevol compte que pugui restablir altres. Utilitzeu una contrasenya única diferent per a cadascun, després reviseu les sessions i activeu 2FA o una clau de pas quan estigui disponible.

És segur escriure la meva contrasenya en un verificador?

Només si podeu verificar com funciona el verificador. El verificador de Sealby manté la contrasenya i el hash complet al navegador; un prefix hash de cinc caràcters va a l'API del rang Pwned Passwords. També demana resultats encoixinats i espera que l'enviïs en lloc de cercar mentre escriviu.

Un resultat net significa que la meva contrasenya és segura?

No. Només vol dir que la contrasenya exacta no s'ha trobat a les dades actuals del verificador. Un patró breu, fet personal, lleugera variació o contrasenya reutilitzada en un lloc que no s'ha infringit encara pot ser feble.

La teva caixa forta t’espera.

Descarrega Sealby i protegeix el que importa. La configuració dura menys d’un minut i no has de crear cap compte.

Descarrega-la a l’App Store

iPhone i iPad · iOS 17+ · Gratuït