Από πού προέρχονται οι κωδικοί πρόσβασης που διέρρευσαν
Ένας ιστότοπος αποθηκεύει αρκετές πληροφορίες για να αναγνωρίσει τον κωδικό πρόσβασής σας όταν συνδέεστε. Οι καλοί ιστότοποι αποθηκεύουν έναν αργό κατακερματισμό, όχι τον ίδιο τον κωδικό πρόσβασης. Οι παραβιάσεις εξακολουθούν να εκθέτουν βάσεις δεδομένων κωδικών πρόσβασης και οι κακές υλοποιήσεις, οι παλιοί αλγόριθμοι ή οι αδύναμοι κωδικοί πρόσβασης επιτρέπουν στους εισβολείς να ανακτήσουν πολλές από τις αρχικές τιμές. Αυτές οι τιμές συλλέγονται σε λίστες διάρρηξης και δοκιμάζονται αλλού.
Επομένως, ένα ταίριασμα λέει κάτι για τον κωδικό πρόσβασης, όχι για την υγεία της συσκευής στο χέρι σας. Δεν αποδεικνύει ότι το κακόβουλο λογισμικό διάβασε το πληκτρολόγιό σας ή ότι ο λογαριασμός που ελέγχετε ήταν ο ιστότοπος που παραβιάστηκε. Μπορεί να προέρχεται από άλλη υπηρεσία πριν από χρόνια.
Πώς λειτουργεί ο έλεγχος χωρίς να αποκαλύπτεται ο κωδικός πρόσβασης
Το πούλι του Sealby υπολογίζει ένα δακτυλικό αποτύπωμα SHA-1 του πλήρους κωδικού πρόσβασης στο πρόγραμμα περιήγησής σας. Το SHA-1 χρησιμοποιείται εδώ μόνο ως μορφή αναζήτησης που απαιτείται από τη βάση δεδομένων Pwned Passwords, όχι για αποθήκευση ή προστασία του κωδικού πρόσβασής σας. Η σελίδα στέλνει τους πρώτους πέντε δεκαεξαδικούς χαρακτήρες αυτού του δακτυλικού αποτυπώματος — ποτέ τον κωδικό πρόσβασης και ποτέ το πλήρες δακτυλικό αποτύπωμα.
Η υπηρεσία επιστρέφει εκατοντάδες καταλήξεις δακτυλικών αποτυπωμάτων που μοιράζονται αυτό το πρόθεμα, με επένδυση για να κάνουν τα μεγέθη απόκρισης λιγότερο αποκαλυπτικά. Το πρόγραμμα περιήγησής σας συγκρίνει την πραγματική κατάληξη τοπικά και αγνοεί τις καταχωρίσεις συμπλήρωσης. Αυτό ονομάζεται k-anonymity: ο διακομιστής βλέπει ένα πλήθος πιθανών κωδικών πρόσβασης, ενώ η συσκευή σας γνωρίζει ποιο πλήρες δακτυλικό αποτύπωμα να αναζητήσει.
Τι σημαίνει ειλικρινά αγώνας
Η αντιστοίχιση σημαίνει ότι το ακριβές δακτυλικό αποτύπωμα του κωδικού πρόσβασης υπάρχει σε γνωστά δεδομένα παραβιασμένου κωδικού πρόσβασης. Οι εισβολείς μπορούν να βάλουν αυτόν τον κωδικό πρόσβασης κοντά στο μπροστινό μέρος μιας λίστας εικασιών. Δεν σας ενημερώνει ποιος τον χρησιμοποίησε, ποια παραβίαση τον εξέθεσε ή αν έχει ήδη ανοίξει ένας συγκεκριμένος λογαριασμός.
Ο κίνδυνος συγκεντρώνεται εκεί που τον ξαναχρησιμοποιήσατε. Τα αυτοματοποιημένα εργαλεία πλήρωσης διαπιστευτηρίων δοκιμάζουν ένα ζεύγος email-και κωδικού πρόσβασης που έχει διαρρεύσει σε αλληλογραφία, καταστήματα, κοινωνικά δίκτυα και χρηματοοικονομικές υπηρεσίες. Μια παλιά παραβίαση μετατρέπεται σε πολλές εξαγορές λογαριασμών επειδή ταξίδεψε ο κωδικός πρόσβασης.
Διορθώστε το με αυτή τη σειρά
1. Καταργήστε την επαναχρησιμοποίηση. Αλλάξτε τον κωδικό πρόσβασης όπου εμφανίζεται. Ξεκινήστε με email και οποιονδήποτε λογαριασμό που μπορεί να επαναφέρει άλλους λογαριασμούς, στη συνέχεια οικονομικές υπηρεσίες, εργασία, λογαριασμούς κοινωνικής δικτύωσης και καταστήματα. Αποσυνδεθείτε από άγνωστες περιόδους σύνδεσης ενώ βρίσκεστε εκεί.
2. Κάντε κάθε αντικατάσταση μοναδική. Ένας διαχειριστής κωδικών πρόσβασης μπορεί να δημιουργήσει και να θυμάται τυχαίους κωδικούς πρόσβασης. Για μυστικά που πρέπει να πληκτρολογήσετε ή να θυμάστε, χρησιμοποιήστε πολλές τυχαία επιλεγμένες λέξεις από τη γεννήτρια φράσεων πρόσβασης. Μην δημιουργήσετε έναν ισχυρό κωδικό πρόσβασης και μην τον επαναχρησιμοποιήσετε.
3. Προσθέστε ένα δεύτερο εμπόδιο. Ενεργοποιήστε το 2FA, κατά προτίμηση έναν έλεγχο ταυτότητας ή κλειδί υλικού αντί για SMS όπου η υπηρεσία προσφέρει επιλογή. Ένα passkey είναι ακόμα καλύτερο όταν υποστηρίζεται, επειδή είναι μοναδικό στον ιστότοπο και αντιστέκεται στο phishing.
Τι καθαρό αποτέλεσμα δεν μπορεί να αποδείξει
Κανένα σώμα παραβίασης δεν περιέχει κάθε κλεμμένο κωδικό πρόσβασης. Ένας ιστότοπος μπορεί να μην γνωρίζει ότι έχει παραβιαστεί, ένας εισβολέας μπορεί να διατηρήσει τα δεδομένα απόρρητα και ένας αδύναμος κωδικός πρόσβασης μπορεί να μαντευτεί χωρίς να εμφανίζεται ποτέ σε διαρροή. Το "Δεν βρέθηκε" είναι ένα χρήσιμο σήμα, όχι ένα πιστοποιητικό ισχύος.
Κρίνετε την πλήρη ρύθμιση: μοναδική ανά τοποθεσία, μεγάλη ή τυχαία δημιουργία, αποθήκευση με ασφάλεια και υποστήριξη από 2FA ή κωδικούς πρόσβασης. Αν θέλετε να δείτε γιατί οι αλγόριθμοι μήκους και αποθήκευσης αλλάζουν τον χρόνο εικασίας, διαβάστε πώς λειτουργούν οι επιθέσεις ωμής βίας.