Hvor lækkede adgangskoder kommer fra
Et websted gemmer nok information til at genkende din adgangskode, når du logger ind. Gode websteder gemmer en langsom, saltet hash, ikke selve adgangskoden. Læk blotlægger stadig adgangskodedatabaser, og dårlige implementeringer, gamle algoritmer eller svage adgangskoder gør det muligt for angribere at gendanne mange af de oprindelige værdier. Disse værdier samles i knæklister og prøves andre steder.
Et hit siger derfor noget om adgangskoden, ikke om tilstanden på den enhed, du holder i hånden. Det beviser ikke, at malware har læst dit tastatur, eller at den konto, du tjekker, var det læk-ramte websted. Den kan stamme fra en anden tjeneste for flere år siden.
Sådan virker tjekket uden at afsløre adgangskoden
Sealbys tjek beregner et SHA-1-fingeraftryk af hele adgangskoden inde i din browser. SHA-1 bruges her kun som det opslagsformat, Pwned Passwords-databasen kræver, ikke til at gemme eller beskytte din adgangskode. Siden sender de første fem heksadecimale tegn af fingeraftrykket – aldrig adgangskoden og aldrig hele fingeraftrykket.
Tjenesten returnerer hundredvis af fingeraftryks-endelser med samme præfiks, polstret så svarenes størrelse afslører mindre. Din browser sammenligner den rigtige endelse lokalt og ignorerer polstringen. Det kaldes k-anonymitet: serveren ser en mængde af mulige adgangskoder, mens din enhed ved, hvilket komplet fingeraftryk den skal lede efter.
Hvad et hit ærligt betyder
Et hit betyder, at netop det fingeraftryk findes i kendt kompromitteret adgangskodedata. Angribere kan placere den adgangskode forrest på en gætteliste. Det fortæller ikke, hvem der brugte den, hvilket læk den kom fra, eller om en bestemt konto allerede er blevet åbnet.
Faren samler sig, hvor du har genbrugt den. Automatiske credential stuffing-værktøjer prøver et lækket par af e-mail og adgangskode på tværs af mail, butikker, sociale netværk og finansielle tjenester. Ét gammelt læk bliver til flere kontoovertagelser, fordi adgangskoden fulgte med.
Ret det i denne rækkefølge
1. Fjern genbrug. Skift adgangskoden alle de steder, den optræder. Begynd med e-mail og alle konti, der kan nulstille andre konti, derefter finansielle tjenester, arbejde, sociale konti og butikker. Log ukendte sessioner ud, mens du er i gang.
2. Gør hver erstatning unik. En adgangskodehåndtering kan lave og huske tilfældige adgangskoder. Til hemmeligheder, du selv skal skrive eller huske, kan du bruge flere tilfældigt valgte ord fra adgangssætningsgeneratoren. Lav ikke én stærk adgangskode og genbrug den.
3. Tilføj en ekstra barriere. Slå 2FA til, helst med en authenticator-app eller hardwarenøgle frem for SMS, når tjenesten lader dig vælge. En passkey er endnu bedre, hvor den understøttes, fordi den er unik for webstedet og modstår phishing.
Hvad intet hit ikke kan bevise
Ingen lækdatabase indeholder alle stjålne adgangskoder. Et websted ved måske ikke, at det er blevet lækket, en angriber kan holde data for sig selv, og en svag adgangskode kan gættes uden nogensinde at optræde i et læk. “Ikke fundet” er ét nyttigt signal, ikke et bevis på styrke.
Vurdér hele opsætningen: unik pr. websted, lang eller tilfældigt genereret, sikkert opbevaret og suppleret med 2FA eller passkeys. Vil du se, hvorfor længde og opbevaringsalgoritmer ændrer gættetiden, så læs hvordan brute-force-angreb virker.