D'on provenen les contrasenyes filtrades
Un lloc web emmagatzema informació suficient per reconèixer la vostra contrasenya quan inicieu la sessió. Els bons llocs emmagatzemen un hash lent, no la contrasenya en si. Les infraccions encara exposen les bases de dades de contrasenyes, i les males implementacions, els algorismes antics o les contrasenyes febles permeten als atacants recuperar molts dels valors originals. Aquests valors es recullen en llistes de cracking i es prova en altres llocs.
Per tant, una coincidència diu alguna cosa sobre la contrasenya, no sobre la salut del dispositiu que teniu a la mà. No demostra que el programari maliciós hagi llegit el vostre teclat ni que el compte que esteu comprovant sigui el lloc infringit. Pot ser que prové d'un servei diferent fa anys.
Com funciona la comprovació sense revelar la contrasenya
El verificador de Sealby calcula una empremta digital SHA-1 de la contrasenya completa dins del vostre navegador. SHA-1 s'utilitza aquí només com el format de cerca requerit per la base de dades de Pwned Passwords, no per emmagatzemar ni protegir la vostra contrasenya. La pàgina envia els primers cinc caràcters hexadecimals d'aquesta empremta digital, mai la contrasenya ni l'empremta digital completa.
El servei retorna centenars de terminacions d'empremtes digitals que comparteixen aquest prefix, encoixinats per fer que les mides de resposta siguin menys reveladores. El vostre navegador compara el final real localment i ignora les entrades de farciment. Això s'anomena k-anonimat: el servidor veu una multitud de possibles contrasenyes, mentre que el vostre dispositiu sap quina empremta digital completa cercar.
Què significa honestament una coincidència
Una coincidència significa que l'empremta digital exacta de la contrasenya està present a les dades de contrasenya compromesa conegudes. Els atacants poden posar aquesta contrasenya a prop d'una llista d'endevinar. No us diu qui l'ha utilitzat, quina infracció l'ha exposat o si ja s'ha obert un compte en concret.
El perill es concentra allà on l'has reutilitzat. Les eines automatitzades d'ompliment de credencials intenten un parell de correu electrònic i contrasenya filtrat a través de correu, botigues, xarxes socials i serveis financers. Una incompliment antiga es converteix en diverses adquisicions de comptes perquè la contrasenya va viatjar.
Arregla'l en aquest ordre
1. Elimineu la reutilització. Canvieu la contrasenya allà on aparegui. Comenceu amb el correu electrònic i qualsevol compte que pugui restablir altres comptes, després els serveis financers, la feina, els comptes socials i les botigues. Tanqueu les sessions desconegudes mentre hi sou.
2. Feu que cada substitució sigui única. Un gestor de contrasenyes pot generar i recordar contrasenyes aleatòries. Per als secrets que heu d'escriure o recordar, utilitzeu diverses paraules escollides aleatòriament del generador de contrasenyes. No feu una contrasenya segura i reutilitzeu-la.
3. Afegiu una segona barrera. Activa 2FA, preferiblement un autenticador o una clau de maquinari en lloc d'un SMS quan el servei ofereix una opció. Una clau de contrasenya és encara millor quan s'admet perquè és exclusiva del lloc i resisteix el phishing.
Quin resultat net no pot demostrar
Cap corpus d'incompliment conté totes les contrasenyes robades. És possible que un lloc no sàpiga que s'ha infringit, un atacant pot mantenir les dades privades i es pot endevinar una contrasenya feble sense que aparegui mai en una filtració. "No trobat" és un senyal útil, no un certificat de força.
Jutgeu la configuració completa: única per lloc, llarga o generada aleatòriament, emmagatzemada de manera segura i amb el suport de 2FA o claus de pas. Si voleu veure per què la longitud i els algorismes d'emmagatzematge canvien el temps d'endevinar, llegiu com funcionen els atacs de força bruta.