लीक पासवर्ड कहाँ से आते हैं
वेबसाइट साइन इन पर पासवर्ड पहचानने लायक जानकारी रखती है। अच्छी साइट सादा पासवर्ड नहीं, धीमा salted hash रखती है। फिर भी breach पासवर्ड डेटाबेस खोल देता है और खराब कार्यान्वयन, पुराने एल्गोरिदम या कमजोर पासवर्ड हमलावर को कई मूल मान वापस दिलाते हैं। वे cracking सूचियों में जाकर दूसरी जगह आजमाए जाते हैं।
इसलिए मैच पासवर्ड के बारे में कहता है, आपके हाथ के उपकरण के स्वास्थ्य के बारे में नहीं। यह malware ने कीबोर्ड पढ़ा या जांचा खाता breach साइट था, सिद्ध नहीं करता। यह वर्षों पहले किसी दूसरी सेवा से आया हो सकता है।
पासवर्ड बताए बिना जांच कैसे होती है
Sealby checker ब्राउज़र में पूरे पासवर्ड का SHA-1 fingerprint बनाता है। यहां SHA-1 केवल Pwned Passwords डेटाबेस के जरूरी lookup format के लिए है, पासवर्ड स्टोर या बचाने के लिए नहीं। पन्ना केवल fingerprint के पहले पांच hexadecimal अक्षर भेजता है—न पासवर्ड, न पूरा fingerprint।
सेवा उस prefix वाले सैकड़ों fingerprint endings लौटाती है, response आकार कम बताने वाला बनाने के लिए padding सहित। आपका ब्राउज़र असली ending स्थानीय रूप से मिलाता और padding छोड़ता है। इसे k-anonymity कहते हैं: server संभावित पासवर्डों की भीड़ देखता है, आपका उपकरण जानता है कौन-सा पूरा fingerprint चाहिए।
मैच का ईमानदार अर्थ
मैच का अर्थ है सटीक पासवर्ड fingerprint ज्ञात compromised-password डेटा में है। हमलावर उसे अनुमान सूची के आरंभ में रख सकता है। इससे पता नहीं चलता किसने उपयोग किया, किस breach ने खोला या कोई खास खाता पहले ही खुल चुका है।
खतरा उन जगहों पर केंद्रित है जहाँ आपने इसे दोहराया। स्वचालित credential-stuffing उपकरण लीक email-password जोड़ी को मेल, दुकानों, सोशल नेटवर्क और वित्तीय सेवाओं में आजमाते हैं। एक पुराना breach कई खाता अधिग्रहण बन जाता है क्योंकि पासवर्ड यात्रा करता रहा।
इस क्रम में ठीक करें
1. पुन: उपयोग हटाएं। जहाँ पासवर्ड है, सभी जगह बदलें। ईमेल और दूसरों को रीसेट करने वाले खातों से, फिर वित्त, काम, सामाजिक खाते और दुकानें। वहीं अनजान सत्रों से साइन आउट करें।
2. हर विकल्प अद्वितीय करें। पासवर्ड मैनेजर यादृच्छिक पासवर्ड बना व याद रख सकता है। जो रहस्य टाइप या याद रखना हो, उसके लिए पासफ़्रेज जनरेटर के कई यादृच्छिक शब्द लें। एक मजबूत पासवर्ड बनाकर दोहराएं नहीं।
3. दूसरी बाधा जोड़ें। 2FA चालू करें, विकल्प हो तो SMS के बजाय authenticator या hardware key चुनें। Passkey समर्थन पर और अच्छा है क्योंकि हर साइट के लिए अद्वितीय और phishing-प्रतिरोधी है।
साफ परिणाम क्या साबित नहीं कर सकता
कोई breach संग्रह हर चुराया पासवर्ड नहीं रखता। साइट को breach का पता नहीं, हमलावर डेटा निजी रख सकता है और कमजोर पासवर्ड बिना leak में आए भी अनुमान हो सकता है। “नहीं मिला” उपयोगी संकेत है, ताकत प्रमाणपत्र नहीं।
पूरी व्यवस्था देखें: हर साइट के लिए अद्वितीय, लंबा या यादृच्छिक, सुरक्षित संग्रहित और 2FA या passkey से समर्थित। लंबाई और संग्रह एल्गोरिदम अनुमान समय क्यों बदलते हैं, जानने के लिए ब्रूट-फोर्स हमले कैसे काम करते हैं पढ़ें।