Kust lekkinud paroolid pärinevad
Veebisait talletab piisavalt teavet, et sisselogimisel teie parool ära tunda. Hea sait talletab parooli enda asemel aeglaselt arvutatava soolatud räsi. Lekete käigus paljastuvad siiski parooliandmebaasid ning halb teostus, vanad algoritmid või nõrgad paroolid võimaldavad ründajal palju algväärtusi taastada. Need väärtused kogutakse murdmisnimekirjadesse ja proovitakse mujal.
Seega ütleb vaste midagi parooli kohta, mitte teie käes oleva seadme seisukorra kohta. See ei tõesta, et pahavara luges klaviatuuri või et kontrollitav konto kuulus lekkinud saidile. Parool võis pärineda aastaid tagasi mõnest teisest teenusest.
Kuidas kontrollida parooli avaldamata
Sealby kontrollija arvutab kogu parooli SHA-1 sõrmejälje teie brauseris. SHA-1 kasutatakse siin ainult Pwned Passwordsi andmebaasi nõutud otsinguvorminguna, mitte parooli talletamiseks või kaitsmiseks. Leht saadab sõrmejälje esimesed viis kuueteistkümnendsüsteemi märki — mitte kunagi parooli ega täielikku sõrmejälge.
Teenus tagastab sadu sama algusega sõrmejälgede lõppe ning lisab täidist, et vastuse suurus avaldaks vähem. Brauser võrdleb päris lõppu kohapeal ja eirab täitekirjeid. Seda nimetatakse k-anonüümsuseks: server näeb paljude võimalike paroolide hulka, teie seade aga teab, millist täielikku sõrmejälge otsida.
Mida vaste ausalt tähendab
Vaste tähendab, et täpne paroolisõrmejälg sisaldub teadaolevates ohustatud paroolide andmetes. Ründaja võib asetada selle parooli arvamisnimekirja etteotsa. See ei ütle, kes parooli kasutas, milline leke selle paljastas ega kas mõni kindel konto on juba avatud.
Oht koondub kohtadesse, kus parooli taaskasutasite. Automaatsed mandaaditäiteründed proovivad lekkinud meili ja parooli paari meilis, e-poodides, suhtlusvõrgustikes ja finantsteenustes. Ühest vanast lekkest saab mitu konto ülevõtmist, sest parool rändas kaasa.
Parandage selles järjekorras
1. Lõpetage korduvkasutus. Muutke parool kõikjal, kus see esineb. Alustage meilist ja kontodest, millega saab teisi kontosid lähtestada, seejärel jätkake finantsteenuste, töö-, suhtlus- ja ostukontodega. Logige ühtlasi tundmatutest seanssidest välja.
2. Tehke iga asendus kordumatuks. Paroolihaldur saab juhuslikke paroole luua ja meeles pidada. Saladuste jaoks, mida peate sisestama või mäletama, kasutage mitut juhuslikult valitud sõna paroolifraasi generaatorist. Ärge looge üht tugevat parooli, mida kõikjal taaskasutada.
3. Lisage teine tõke. Lülitage sisse 2FA; kui teenus võimaldab valida, eelistage SMS-ile autentimisrakendust või riistvaravõtit. Toetatud juhul on pääsuvõti veel parem, sest see on saidipõhine ja peab vastu andmepüügile.
Mida puhas tulemus ei tõesta
Ükski lekete andmekogu ei sisalda kõiki varastatud paroole. Sait ei pruugi teada, et seda rünnati, ründaja võib andmeid enda teada hoida ja nõrga parooli saab ära arvata ka lekkes esinemata. „Ei leitud” on üks kasulik signaal, mitte tugevustunnistus.
Hinnake kogu seadistust: iga saidi jaoks kordumatu, pikk või juhuslikult loodud, turvaliselt talletatud ning 2FA või pääsuvõtmega kaitstud. Kui soovite mõista, kuidas pikkus ja talletusalgoritmid arvamisaega muudavad, lugege, kuidas jõuründed toimivad.