למד

האם הסיסמה דלפה? איך לבדוק — ומה זה באמת אומר

התאמה לסיסמה דלופה אינה מוכיחה שמישהו פרץ לטלפון. היא אומרת שהסיסמה הופיעה בנתוני דליפה או פיצוח מוכרים ואינה אמורה להגן יותר על דבר — במיוחד כל חשבון שבו מחזרתם אותה.

בדקו סיסמה בפרטיות עכשיו

עיקרי הדברים

  • סיסמאות דלופות מגיעות לרוב מאתרים שנפרצו וממסדי נתוני חשבונות גנובים, לא מהבדיקה הזו ולא בהכרח מהמכשיר שלכם.
  • Sealby מחשב טביעת SHA-1 של הסיסמה המלאה בדפדפן ושולח רק את חמשת התווים הראשונים ל-Have I Been Pwned.
  • התאמה פירושה שהסיסמה נמצאת בנתוני תקיפה מוכרים. הסיכון הגדול הוא כל חשבון אחר שבו היא מוחזרה.
  • תקנו קודם שימוש חוזר, ואז עברו לסיסמאות ייחודיות שמנהל יוצר או לביטויי סיסמה ארוכים, ואז הוסיפו 2FA או מפתחות גישה.
  • תוצאה נקייה מועילה אך אינה הוכחה שהסיסמה חזקה, ייחודית או לא ידועה לתוקף.

מאיפה באות סיסמאות דלופות

אתר שומר מספיק מידע כדי לזהות את הסיסמה שלכם בכניסה. אתרים טובים שומרים גיבוב איטי עם salt, לא את הסיסמה עצמה. דליפות עדיין חושפות מסדי נתוני סיסמאות, ומימושים גרועים, אלגוריתמים ישנים או סיסמאות חלשות מאפשרים לתוקפים לשחזר הרבה מהערכים המקוריים. הם נאספים לרשימות פיצוח ומנוסים במקומות אחרים.

לכן התאמה אומרת משהו על הסיסמה, לא על בריאות המכשיר בידכם. היא אינה מוכיחה שנוזקה קראה את המקלדת או שהחשבון שאתם בודקים היה האתר שנפרץ. ייתכן שהמקור היה שירות אחר לפני שנים.

איך הבדיקה עובדת בלי לגלות את הסיסמה

הבודק של Sealby מחשב טביעת SHA-1 של הסיסמה המלאה בתוך הדפדפן. SHA-1 משמש כאן רק כפורמט חיפוש שנדרש במסד הנתונים Pwned Passwords, לא לאחסון או הגנת הסיסמה. הדף שולח את חמשת התווים ההקסדצימליים הראשונים של הטביעה — לעולם לא את הסיסמה או הטביעה המלאה.

השירות מחזיר מאות סיומות טביעה עם אותה תחילית, מרופדות כדי שגודל התגובה יחשוף פחות. הדפדפן משווה את הסיומת האמיתית מקומית ומתעלם מריפוד. זה k-anonymity: השרת רואה קהל של סיסמאות אפשריות, והמכשיר שלכם יודע איזו טביעה מלאה לחפש.

מה התאמה אומרת בכנות

התאמה אומרת שטביעת הסיסמה המדויקת קיימת בנתוני סיסמאות שנפגעו ידועים. תוקפים יכולים לשים אותה קרוב לראש רשימת ניחושים. היא אינה מספרת מי השתמש בה, איזו דליפה חשפה אותה או האם חשבון מסוים כבר נפתח.

הסכנה מתרכזת במקום שבו מחזרתם אותה. כלי credential stuffing אוטומטיים מנסים זוג דלוף של מייל וסיסמה בדואר, חנויות, רשתות חברתיות ושירותים פיננסיים. דליפה ישנה אחת הופכת לכמה השתלטויות כי הסיסמה נדדה.

תקנו לפי הסדר הזה

1. הסירו שימוש חוזר. החליפו את הסיסמה בכל מקום שבו היא מופיעה. התחילו במייל ובכל חשבון שיכול לאפס אחרים, ואז בשירותים פיננסיים, עבודה, רשתות חברתיות וחנויות. נתקו הפעלות לא מוכרות תוך כדי.

2. הפכו כל חלופה לייחודית. מנהל סיסמאות יכול ליצור ולזכור סיסמאות אקראיות. לסודות שחייבים להקליד או לזכור, השתמשו בכמה מילים אקראיות ממחולל ביטויי הסיסמה. אל תיצרו סיסמה חזקה אחת ותמחזרו אותה.

3. הוסיפו מחסום שני. הפעילו 2FA, עדיף אפליקציית מאמת או מפתח חומרה במקום SMS כשהשירות מציע בחירה. מפתח גישה טוב אף יותר כשנתמך, כי הוא ייחודי לאתר ועמיד לדיג.

מה תוצאה נקייה לא יכולה להוכיח

אף מאגר דליפות אינו מכיל כל סיסמה גנובה. אתר אולי אינו יודע שנפרץ, תוקף אולי שומר נתונים פרטיים וסיסמה חלשה יכולה להינחש בלי להופיע בדליפה. "לא נמצא" הוא אות מועיל אחד, לא תעודת חוזק.

שפטו את ההגדרה כולה: ייחודית לכל אתר, ארוכה או אקראית, מאוחסנת בבטחה ומגובה ב-2FA או במפתחות גישה. כדי לראות למה אורך ואלגוריתמי אחסון משנים זמן ניחוש, קראו איך פועלות מתקפות כוח גס.

תשובות מהירות

איך בודקים אם הסיסמה דלפה?

השתמשו בבודק שמחשב גיבוב מקומי ומבצע חיפוש טווח k-anonymity, כמו בדיקת הדליפות של Sealby. הוא שולח רק את חמשת התווים הראשונים של טביעת SHA-1, מקבל הרבה סיומות אפשריות ומשווה את הטביעה המלאה בדפדפן.

הסיסמה שלי הייתה בדליפה — מה קודם?

שנו אותה תחילה בכל חשבון שבו השתמשתם בה מחדש, החל במייל, במנהל הסיסמאות, בבנקאות ובכל חשבון שיכול לאפס אחרים. השתמשו בסיסמה ייחודית אחרת לכל חשבון, עברו על הפעלות והפעילו 2FA או מפתח גישה כשזמין.

בטוח להקליד סיסמה בבודק?

רק אם אפשר לוודא איך הבודק עובד. הבודק של Sealby משאיר את הסיסמה והגיבוב המלא בדפדפן; רק תחילית גיבוב בת חמישה תווים נשלחת ל-Pwned Passwords range API. הוא גם מבקש תוצאות מרופדות וממתין לשליחה שלכם במקום לחפש תוך כדי הקלדה.

האם תוצאה נקייה אומרת שהסיסמה חזקה?

לא. היא רק אומרת שהסיסמה המדויקת לא נמצאה בנתונים העכשוויים של הבודק. דפוס קצר, פרט אישי, שינוי קטן או סיסמה שמוחזרה באתר שלא נפרץ עדיין יכולים להיות חלשים.

הכספת שלכם מחכה.

הורידו את Sealby והגנו על מה שחשוב. ההתקנה לוקחת פחות מדקה, ואין חשבון לפתוח.

להורדה ב-App Store

iPhone ו-iPad · iOS 17+ · חינם