Mistä vuotaneet salasanat tulevat
Sivusto tallentaa riittävästi tietoa tunnistaakseen salasanasi, kun kirjaudut sisään. Hyvät sivustot tallentavat hitaan, suolatun tiivisteen – eivät salasanaa sellaisenaan. Tietovuodot paljastavat silti salasanatietokantoja, ja huonot toteutukset, vanhat algoritmit tai heikot salasanat antavat hyökkääjille mahdollisuuden palauttaa monta alkuperäistä salasanaa. Nämä salasanat kootaan murtolistoihin ja niitä kokeillaan muualla.
Osuma kertoo siis salasanasta, ei laitteesi kunnosta. Se ei todista, että haittaohjelma on lukenut näppäilyjäsi, eikä sitä, että juuri tarkistamasi tili olisi vuotanut sivusto. Salasana on voinut tulla vuosia sitten aivan toisesta palvelusta.
Miten tarkistus toimii paljastamatta salasanaa
Sealbyn tarkistus laskee koko salasanasi SHA-1-sormenjäljen selaimessasi. SHA-1:tä käytetään tässä vain Pwned Passwords -tietokannan vaatimana hakumuotona, ei salasanasi säilyttämiseen tai suojaamiseen. Sivu lähettää vain sormenjäljen viisi ensimmäistä heksadesimaalimerkkiä – ei koskaan salasanaa eikä koskaan koko sormenjälkeä.
Palvelu palauttaa satoja sormenjäljen loppuosia, joilla on sama etuliite, ja tulokseen on lisätty täytettä, jotta vastauksen koko ei paljasta mitään. Selaimesi vertaa oikeaa loppuosaa paikallisesti ja ohittaa täytemerkinnät. Tätä kutsutaan k-anonymiteetiksi: palvelin näkee joukon mahdollisia salasanoja, mutta vain laitteesi tietää, mitä täydellistä sormenjälkeä se etsii.
Mitä osuma rehellisesti tarkoittaa
Osuma tarkoittaa, että täsmällinen salasanan sormenjälki on tunnetussa vaarantuneiden salasanojen aineistossa. Hyökkääjät voivat nostaa tämän salasanan lähelle arvauslistan kärkeä. Se ei kerro, kuka sitä käytti, mistä vuodosta se tuli tai onko jokin tietty tili jo avattu.
Vaara keskittyy paikkoihin, joissa käytit samaa salasanaa uudelleen. Automaattiset credential stuffing -työkalut kokeilevat vuotanutta sähköposti-salasana-paria sähköpostiin, verkkokauppoihin, someen ja rahoituspalveluihin. Yhdestä vanhasta vuodosta syntyy useita kaapattuja tilejä, koska salasana kulki mukana.
Korjaa tässä järjestyksessä
1. Poista uudelleenkäyttö. Vaihda salasana kaikkialla, missä se on käytössä. Aloita sähköpostista ja tileistä, joilla voi nollata muita tilejä, sitten pankki- ja rahoituspalvelut, työtilit, some ja verkkokaupat. Kirjaudu samalla ulos tuntemattomista istunnoista.
2. Tee jokaisesta korvaajasta yksilöllinen. Salasanojen hallinta voi luoda ja säilyttää satunnaisia salasanoja. Jos sinun on kirjoitettava tai muistettava se, käytä useita satunnaisesti valittuja sanoja salalausegeneraattorista. Älä tee yhtä vahvaa salasanaa ja käytä sitä uudelleen kaikkialla.
3. Lisää toinen suoja. Ota käyttöön kaksivaiheinen tunnistus, mieluiten todentajasovelluksella tai laiteavaimella tekstiviestin sijaan, jos palvelu antaa valita. Pääsyavain on vielä parempi siellä, missä sitä tuetaan, koska se on sivustokohtainen ja torjuu tietojenkalastelua.
Mitä ei osumaa ei todista
Yksikään vuototietokanta ei sisällä kaikkia varastettuja salasanoja. Vuoto voi olla tuntematon, hyökkääjä voi pitää tiedot yksityisinä ja heikko salasana voidaan arvata ilman, että se koskaan ilmestyy vuotoon. ”Ei löytynyt” on yksi hyödyllinen merkki, ei todistus vahvuudesta.
Arvioi koko järjestelyä: yksilöllinen jokaisella sivustolla, pitkä tai satunnainen, turvallisesti säilytetty ja kaksivaiheisella tunnistuksella tai pääsyavaimilla täydennetty. Lue miten brute force -hyökkäykset toimivat, niin näet, miksi pituus ja tallennusalgoritmi vaikuttavat arvausaikaan.