מאיפה באות סיסמאות דלופות
אתר שומר מספיק מידע כדי לזהות את הסיסמה שלכם בכניסה. אתרים טובים שומרים גיבוב איטי עם salt, לא את הסיסמה עצמה. דליפות עדיין חושפות מסדי נתוני סיסמאות, ומימושים גרועים, אלגוריתמים ישנים או סיסמאות חלשות מאפשרים לתוקפים לשחזר הרבה מהערכים המקוריים. הם נאספים לרשימות פיצוח ומנוסים במקומות אחרים.
לכן התאמה אומרת משהו על הסיסמה, לא על בריאות המכשיר בידכם. היא אינה מוכיחה שנוזקה קראה את המקלדת או שהחשבון שאתם בודקים היה האתר שנפרץ. ייתכן שהמקור היה שירות אחר לפני שנים.
איך הבדיקה עובדת בלי לגלות את הסיסמה
הבודק של Sealby מחשב טביעת SHA-1 של הסיסמה המלאה בתוך הדפדפן. SHA-1 משמש כאן רק כפורמט חיפוש שנדרש במסד הנתונים Pwned Passwords, לא לאחסון או הגנת הסיסמה. הדף שולח את חמשת התווים ההקסדצימליים הראשונים של הטביעה — לעולם לא את הסיסמה או הטביעה המלאה.
השירות מחזיר מאות סיומות טביעה עם אותה תחילית, מרופדות כדי שגודל התגובה יחשוף פחות. הדפדפן משווה את הסיומת האמיתית מקומית ומתעלם מריפוד. זה k-anonymity: השרת רואה קהל של סיסמאות אפשריות, והמכשיר שלכם יודע איזו טביעה מלאה לחפש.
מה התאמה אומרת בכנות
התאמה אומרת שטביעת הסיסמה המדויקת קיימת בנתוני סיסמאות שנפגעו ידועים. תוקפים יכולים לשים אותה קרוב לראש רשימת ניחושים. היא אינה מספרת מי השתמש בה, איזו דליפה חשפה אותה או האם חשבון מסוים כבר נפתח.
הסכנה מתרכזת במקום שבו מחזרתם אותה. כלי credential stuffing אוטומטיים מנסים זוג דלוף של מייל וסיסמה בדואר, חנויות, רשתות חברתיות ושירותים פיננסיים. דליפה ישנה אחת הופכת לכמה השתלטויות כי הסיסמה נדדה.
תקנו לפי הסדר הזה
1. הסירו שימוש חוזר. החליפו את הסיסמה בכל מקום שבו היא מופיעה. התחילו במייל ובכל חשבון שיכול לאפס אחרים, ואז בשירותים פיננסיים, עבודה, רשתות חברתיות וחנויות. נתקו הפעלות לא מוכרות תוך כדי.
2. הפכו כל חלופה לייחודית. מנהל סיסמאות יכול ליצור ולזכור סיסמאות אקראיות. לסודות שחייבים להקליד או לזכור, השתמשו בכמה מילים אקראיות ממחולל ביטויי הסיסמה. אל תיצרו סיסמה חזקה אחת ותמחזרו אותה.
3. הוסיפו מחסום שני. הפעילו 2FA, עדיף אפליקציית מאמת או מפתח חומרה במקום SMS כשהשירות מציע בחירה. מפתח גישה טוב אף יותר כשנתמך, כי הוא ייחודי לאתר ועמיד לדיג.
מה תוצאה נקייה לא יכולה להוכיח
אף מאגר דליפות אינו מכיל כל סיסמה גנובה. אתר אולי אינו יודע שנפרץ, תוקף אולי שומר נתונים פרטיים וסיסמה חלשה יכולה להינחש בלי להופיע בדליפה. "לא נמצא" הוא אות מועיל אחד, לא תעודת חוזק.
שפטו את ההגדרה כולה: ייחודית לכל אתר, ארוכה או אקראית, מאוחסנת בבטחה ומגובה ב-2FA או במפתחות גישה. כדי לראות למה אורך ואלגוריתמי אחסון משנים זמן ניחוש, קראו איך פועלות מתקפות כוח גס.