Opi

Onko salasanasi vuotanut? Näin tarkistat sen – ja mitä se oikeasti tarkoittaa

Osumakaan ei todista, että puhelimesi on hakkeroitu. Se kertoo, että salasana on tunnetuissa vuoto- tai murtoaineistoissa eikä sen pitäisi enää suojata mitään – varsinkaan tilejä, joissa käytit samaa salasanaa uudelleen.

Tarkista salasana yksityisesti nyt

Tärkeimmät kohdat

  • Vuotaneet salasanat tulevat yleensä murretuista sivustoista ja varastetuista tilitietokannoista – eivät tästä tarkistuksesta eivätkä välttämättä laitteestasi.
  • Sealby tiivistää koko salasanan selaimessasi ja lähettää Have I Been Pwnedille vain tiivisteen viisi ensimmäistä merkkiä.
  • Osuma tarkoittaa, että salasana on tunnetussa hyökkäysaineistossa. Suurin riski ovat kaikki muut tilit, joissa käytit samaa salasanaa.
  • Poista uudelleenkäyttö ensin. Siirry sitten hallintaohjelman luomiin yksilöllisiin salasanoihin tai pitkiin salalauseisiin, ja lisää lopuksi kaksivaiheinen tunnistus tai pääsyavaimet.
  • Ei osumaa on hyödyllinen tieto, mutta se ei todista, että salasana on vahva, yksilöllinen tai hyökkääjälle tuntematon.

Mistä vuotaneet salasanat tulevat

Sivusto tallentaa riittävästi tietoa tunnistaakseen salasanasi, kun kirjaudut sisään. Hyvät sivustot tallentavat hitaan, suolatun tiivisteen – eivät salasanaa sellaisenaan. Tietovuodot paljastavat silti salasanatietokantoja, ja huonot toteutukset, vanhat algoritmit tai heikot salasanat antavat hyökkääjille mahdollisuuden palauttaa monta alkuperäistä salasanaa. Nämä salasanat kootaan murtolistoihin ja niitä kokeillaan muualla.

Osuma kertoo siis salasanasta, ei laitteesi kunnosta. Se ei todista, että haittaohjelma on lukenut näppäilyjäsi, eikä sitä, että juuri tarkistamasi tili olisi vuotanut sivusto. Salasana on voinut tulla vuosia sitten aivan toisesta palvelusta.

Miten tarkistus toimii paljastamatta salasanaa

Sealbyn tarkistus laskee koko salasanasi SHA-1-sormenjäljen selaimessasi. SHA-1:tä käytetään tässä vain Pwned Passwords -tietokannan vaatimana hakumuotona, ei salasanasi säilyttämiseen tai suojaamiseen. Sivu lähettää vain sormenjäljen viisi ensimmäistä heksadesimaalimerkkiä – ei koskaan salasanaa eikä koskaan koko sormenjälkeä.

Palvelu palauttaa satoja sormenjäljen loppuosia, joilla on sama etuliite, ja tulokseen on lisätty täytettä, jotta vastauksen koko ei paljasta mitään. Selaimesi vertaa oikeaa loppuosaa paikallisesti ja ohittaa täytemerkinnät. Tätä kutsutaan k-anonymiteetiksi: palvelin näkee joukon mahdollisia salasanoja, mutta vain laitteesi tietää, mitä täydellistä sormenjälkeä se etsii.

Mitä osuma rehellisesti tarkoittaa

Osuma tarkoittaa, että täsmällinen salasanan sormenjälki on tunnetussa vaarantuneiden salasanojen aineistossa. Hyökkääjät voivat nostaa tämän salasanan lähelle arvauslistan kärkeä. Se ei kerro, kuka sitä käytti, mistä vuodosta se tuli tai onko jokin tietty tili jo avattu.

Vaara keskittyy paikkoihin, joissa käytit samaa salasanaa uudelleen. Automaattiset credential stuffing -työkalut kokeilevat vuotanutta sähköposti-salasana-paria sähköpostiin, verkkokauppoihin, someen ja rahoituspalveluihin. Yhdestä vanhasta vuodosta syntyy useita kaapattuja tilejä, koska salasana kulki mukana.

Korjaa tässä järjestyksessä

1. Poista uudelleenkäyttö. Vaihda salasana kaikkialla, missä se on käytössä. Aloita sähköpostista ja tileistä, joilla voi nollata muita tilejä, sitten pankki- ja rahoituspalvelut, työtilit, some ja verkkokaupat. Kirjaudu samalla ulos tuntemattomista istunnoista.

2. Tee jokaisesta korvaajasta yksilöllinen. Salasanojen hallinta voi luoda ja säilyttää satunnaisia salasanoja. Jos sinun on kirjoitettava tai muistettava se, käytä useita satunnaisesti valittuja sanoja salalausegeneraattorista. Älä tee yhtä vahvaa salasanaa ja käytä sitä uudelleen kaikkialla.

3. Lisää toinen suoja. Ota käyttöön kaksivaiheinen tunnistus, mieluiten todentajasovelluksella tai laiteavaimella tekstiviestin sijaan, jos palvelu antaa valita. Pääsyavain on vielä parempi siellä, missä sitä tuetaan, koska se on sivustokohtainen ja torjuu tietojenkalastelua.

Mitä ei osumaa ei todista

Yksikään vuototietokanta ei sisällä kaikkia varastettuja salasanoja. Vuoto voi olla tuntematon, hyökkääjä voi pitää tiedot yksityisinä ja heikko salasana voidaan arvata ilman, että se koskaan ilmestyy vuotoon. ”Ei löytynyt” on yksi hyödyllinen merkki, ei todistus vahvuudesta.

Arvioi koko järjestelyä: yksilöllinen jokaisella sivustolla, pitkä tai satunnainen, turvallisesti säilytetty ja kaksivaiheisella tunnistuksella tai pääsyavaimilla täydennetty. Lue miten brute force -hyökkäykset toimivat, niin näet, miksi pituus ja tallennusalgoritmi vaikuttavat arvausaikaan.

Pikaisia vastauksia

Miten tarkistan, onko salasanani vuotanut?

Käytä tarkistusta, joka tiivistää salasanan paikallisesti ja tekee k-anonyymin aluehaun, kuten Sealbyn salasanan vuototarkistus. Se lähettää vain SHA-1-sormenjäljen viisi ensimmäistä merkkiä, saa takaisin monta mahdollista loppuosaa ja vertaa koko sormenjälkeä selaimessasi.

Salasanani löytyi vuodosta. Mitä teen ensin?

Vaihda se ensin kaikkialla, missä käytit sitä uudelleen: aloita sähköpostista, salasanojen hallinnasta, pankista ja tileistä, joilla voi nollata muita tilejä. Käytä jokaiselle eri, yksilöllistä salasanaa, tarkista kirjautuneet istunnot ja ota käyttöön kaksivaiheinen tunnistus tai pääsyavain, jos se on mahdollista.

Onko salasana turvallista kirjoittaa tarkistukseen?

Vain jos voit tarkistaa, miten tarkistus toimii. Sealbyn tarkistus pitää salasanan ja koko tiivisteen selaimessasi; vain viiden merkin tiivisteen etuliite lähtee Pwned Passwords -rajapintaan. Se pyytää myös täytettyjä tuloksia ja odottaa, että lähetät tarkistuksen itse – se ei hae mitään sitä mukaa kun kirjoitat.

Tarkoittaako ei osumaa, että salasana on vahva?

Ei. Se tarkoittaa vain, ettei täsmällinen salasana ole tarkistuksen nykyisessä aineistossa. Lyhyt kuvio, henkilökohtainen tieto, pieni muunnelma tai salasana, jota käytetään sivustolla joka ei ole vielä vuotanut, voi silti olla heikko.

Holvisi odottaa.

Lataa Sealby ja suojaa tärkeimmät tietosi. Käyttöönotto vie alle minuutin, eikä tiliä tarvitse luoda.

Lataa App Storesta

iPhone ja iPad · iOS 17+ · Ilmainen