Lær

Er din adgangskode lækket? Sådan tjekker du den – og hvad det egentlig betyder

Et hit på en lækket adgangskode beviser ikke, at nogen har hacket din telefon. Det betyder, at adgangskoden er dukket op i kendt lækket eller knækket data. Den bør ikke længere beskytte noget – især ikke de konti, hvor du har genbrugt den.

Tjek en adgangskode privat nu

Vigtigste pointer

  • Lækkede adgangskoder kommer oftest fra kompromitterede websteder og stjålne kontodatabaser, ikke fra dette tjek og ikke nødvendigvis fra din enhed.
  • Sealby hasher hele adgangskoden i din browser og sender kun de første fem tegn af fingeraftrykket til Have I Been Pwned.
  • Et hit betyder, at adgangskoden findes i kendt angrebsdata. Den største risiko er alle de andre konti, hvor du har genbrugt den samme adgangskode.
  • Fjern genbrug først. Skift derefter til unikke adgangskoder fra en adgangskodehåndtering eller lange adgangssætninger. Tilføj til sidst 2FA eller passkeys.
  • Intet hit er nyttigt, men det beviser ikke, at en adgangskode er stærk, unik eller ukendt for en angriber.

Hvor lækkede adgangskoder kommer fra

Et websted gemmer nok information til at genkende din adgangskode, når du logger ind. Gode websteder gemmer en langsom, saltet hash, ikke selve adgangskoden. Læk blotlægger stadig adgangskodedatabaser, og dårlige implementeringer, gamle algoritmer eller svage adgangskoder gør det muligt for angribere at gendanne mange af de oprindelige værdier. Disse værdier samles i knæklister og prøves andre steder.

Et hit siger derfor noget om adgangskoden, ikke om tilstanden på den enhed, du holder i hånden. Det beviser ikke, at malware har læst dit tastatur, eller at den konto, du tjekker, var det læk-ramte websted. Den kan stamme fra en anden tjeneste for flere år siden.

Sådan virker tjekket uden at afsløre adgangskoden

Sealbys tjek beregner et SHA-1-fingeraftryk af hele adgangskoden inde i din browser. SHA-1 bruges her kun som det opslagsformat, Pwned Passwords-databasen kræver, ikke til at gemme eller beskytte din adgangskode. Siden sender de første fem heksadecimale tegn af fingeraftrykket – aldrig adgangskoden og aldrig hele fingeraftrykket.

Tjenesten returnerer hundredvis af fingeraftryks-endelser med samme præfiks, polstret så svarenes størrelse afslører mindre. Din browser sammenligner den rigtige endelse lokalt og ignorerer polstringen. Det kaldes k-anonymitet: serveren ser en mængde af mulige adgangskoder, mens din enhed ved, hvilket komplet fingeraftryk den skal lede efter.

Hvad et hit ærligt betyder

Et hit betyder, at netop det fingeraftryk findes i kendt kompromitteret adgangskodedata. Angribere kan placere den adgangskode forrest på en gætteliste. Det fortæller ikke, hvem der brugte den, hvilket læk den kom fra, eller om en bestemt konto allerede er blevet åbnet.

Faren samler sig, hvor du har genbrugt den. Automatiske credential stuffing-værktøjer prøver et lækket par af e-mail og adgangskode på tværs af mail, butikker, sociale netværk og finansielle tjenester. Ét gammelt læk bliver til flere kontoovertagelser, fordi adgangskoden fulgte med.

Ret det i denne rækkefølge

1. Fjern genbrug. Skift adgangskoden alle de steder, den optræder. Begynd med e-mail og alle konti, der kan nulstille andre konti, derefter finansielle tjenester, arbejde, sociale konti og butikker. Log ukendte sessioner ud, mens du er i gang.

2. Gør hver erstatning unik. En adgangskodehåndtering kan lave og huske tilfældige adgangskoder. Til hemmeligheder, du selv skal skrive eller huske, kan du bruge flere tilfældigt valgte ord fra adgangssætningsgeneratoren. Lav ikke én stærk adgangskode og genbrug den.

3. Tilføj en ekstra barriere. Slå 2FA til, helst med en authenticator-app eller hardwarenøgle frem for SMS, når tjenesten lader dig vælge. En passkey er endnu bedre, hvor den understøttes, fordi den er unik for webstedet og modstår phishing.

Hvad intet hit ikke kan bevise

Ingen lækdatabase indeholder alle stjålne adgangskoder. Et websted ved måske ikke, at det er blevet lækket, en angriber kan holde data for sig selv, og en svag adgangskode kan gættes uden nogensinde at optræde i et læk. “Ikke fundet” er ét nyttigt signal, ikke et bevis på styrke.

Vurdér hele opsætningen: unik pr. websted, lang eller tilfældigt genereret, sikkert opbevaret og suppleret med 2FA eller passkeys. Vil du se, hvorfor længde og opbevaringsalgoritmer ændrer gættetiden, så læs hvordan brute-force-angreb virker.

Hurtige svar

Hvordan tjekker jeg, om min adgangskode er lækket?

Brug et tjek, der hasher adgangskoden lokalt og laver et k-anonymt områdesøg, som Sealbys læktjek. Det sender kun de første fem tegn af et SHA-1-fingeraftryk, modtager mange mulige endelser og sammenligner hele fingeraftrykket i din browser.

Min adgangskode var i et læk – hvad gør jeg først?

Skift den først på alle konti, hvor du har genbrugt den, og begynd med e-mail, din adgangskodehåndtering, bank og alle konti, der kan nulstille andre. Brug en ny, unik adgangskode til hver. Gennemgå derefter aktive sessioner, og slå 2FA eller en passkey til, hvor det er muligt.

Er det sikkert at skrive min adgangskode ind i et tjek?

Kun hvis du kan efterprøve, hvordan tjekket virker. Sealbys tjek beholder adgangskoden og hele hashen i browseren; kun et præfiks på fem hashtegn går til Pwned Passwords range-API'et. Det beder også om polstrede resultater og venter, til du sender, i stedet for at søge, mens du skriver.

Betyder intet hit, at min adgangskode er stærk?

Nej. Det betyder kun, at netop den adgangskode ikke blev fundet i tjekkets aktuelle data. Et kort mønster, en personlig oplysning, en lille variation eller en adgangskode, du har genbrugt på et websted, der ikke er blevet lækket, kan stadig være svag.

Din boks venter.

Hent Sealby, og beskyt det vigtigste. Opsætningen tager under et minut, og der er ingen konto at oprette.

Hent i App Store

iPhone & iPad · iOS 17+ · Gratis