Saan nanggagaling ang leaked passwords
Nag-iimbak ang website ng sapat na impormasyon para makilala ang password kapag nag-sign in ka. Slow salted hash, hindi mismong password, ang iniimbak ng mahusay na site. Nailalantad pa rin ng breach ang password database, at dahil sa maling implementation, lumang algorithm o mahinang password, nababawi ng attackers ang maraming orihinal na value. Kinokolekta ang mga iyon sa cracking lists at sinusubukan saanman.
Kaya may sinasabi ang match tungkol sa password, hindi sa kalagayan ng device na hawak mo. Hindi nito pinatutunayang binasa ng malware ang keyboard o ang sinusuri mong account ang breached site. Maaaring galing ito sa ibang serbisyo noong matagal na.
Paano magsuri nang hindi ibinubunyag ang password
Kinukuwenta ng Sealby checker sa browser ang SHA-1 fingerprint ng buong password. Lookup format lang na kailangan ng Pwned Passwords database ang SHA-1 dito, hindi para iimbak o protektahan ang password. Unang limang hexadecimal character lang ng fingerprint ang ipinapadala ng page—hindi ang password o buong fingerprint.
Nagbabalik ang serbisyo ng daan-daang fingerprint endings na pareho ang prefix, na padded para hindi gaanong magbunyag ang response size. Lokal na inihahambing ng browser ang tunay na ending at binabalewala ang padding entries. K-anonymity ang tawag dito: maraming posibleng password ang nakikita ng server, habang alam ng device mo kung aling buong fingerprint ang hahanapin.
Ano talaga ang ibig sabihin ng match
Ibig sabihin ng match, nasa kilalang compromised-password data ang eksaktong fingerprint. Maaaring ilagay ng attackers ang password malapit sa unahan ng guessing list. Hindi nito sinasabi kung sino ang gumamit, aling breach ang naglantad, o kung nabuksan na ang isang account.
Nakatipon ang panganib kung saan mo ito inulit. Sinusubukan ng automated credential-stuffing tools ang leaked email-and-password pair sa mail, shops, social networks at financial services. Nagiging ilang account takeover ang isang lumang breach dahil naglakbay ang password.
Ayusin ayon sa pagkakasunod na ito
1. Alisin ang reuse. Palitan ang password saanman ito lumalabas. Magsimula sa email at account na makakapag-reset ng iba, saka financial services, trabaho, social accounts at shops. Mag-sign out sa hindi kilalang sessions.
2. Gawing unique ang bawat kapalit. Kayang gumawa at tandaan ng password manager ang random passwords. Para sa lihim na ita-type o tatandaan, gumamit ng ilang random na salita mula sa passphrase generator. Huwag gumawa ng isang matibay na password at ulitin ito.
3. Magdagdag ng pangalawang harang. I-on ang 2FA, mas mainam ang authenticator o hardware key kaysa SMS kung may pagpipilian. Mas mahusay ang passkey kung supported dahil unique ito sa site at lumalaban sa phishing.
Ano ang hindi mapatutunayan ng clean result
Walang breach corpus na may lahat ng ninakaw na password. Maaaring hindi alam ng site na na-breach ito, maaaring itagong pribado ng attacker ang data, at mahuhulaan ang mahinang password nang hindi lumalabas sa leak. Isang kapaki-pakinabang na signal ang “Not found,” hindi certificate ng tibay.
Suriin ang buong setup: unique bawat site, mahaba o randomly generated, ligtas na nakaimbak, at may 2FA o passkey. Para makita kung bakit binabago ng haba at storage algorithm ang guessing time, basahin ang paano gumagana ang brute-force attack.