Vodiči

Je li vaša lozinka procurila? Kako provjeriti — i što to zapravo znači

Podudaranje lozinke koja je procurila ne dokazuje da je netko hakirao vaš telefon. To znači da se lozinka pojavila u poznatim podacima o kršenju ili krekiranju i više ne bi trebala ništa štititi — osobito svaki račun na kojem ste je ponovno upotrijebili.

Sada privatno provjerite lozinku

Ključne točke

  • Procurele lozinke obično dolaze s probijenih web-mjesta i ukradenih baza podataka računa, ne iz ove provjere i ne nužno s vašeg uređaja.
  • Sealby hashira kompletnu lozinku u vašem pregledniku i šalje samo prvih pet znakova tog otiska prsta na Have I Been Pwned.
  • Podudaranje znači da je lozinka u poznatim podacima napada. Najveći rizik je svaki drugi račun na kojem je ponovno korištena ista lozinka.
  • Najprije popravite ponovnu upotrebu, zatim prijeđite na jedinstvene lozinke ili duge zaporke koje je generirao upravitelj, a zatim dodajte 2FA ili zaporke.
  • Čist rezultat je koristan, ali ne i dokaz da je lozinka jaka, jedinstvena ili nepoznata napadaču.

Odakle dolaze procurile lozinke

Web-mjesto pohranjuje dovoljno informacija za prepoznavanje vaše zaporke kada se prijavite. Dobre web-mjesta pohranjuju sporo usoljeni hash, a ne samu zaporku. Provale i dalje otkrivaju baze podataka zaporki, a loše implementacije, stari algoritmi ili slabe zaporke omogućuju napadačima da povrate mnoge izvorne vrijednosti. Te se vrijednosti skupljaju u popise za krekiranje i isprobavaju negdje drugdje.

Podudarnost stoga govori nešto o lozinci, a ne o zdravlju uređaja u vašoj ruci. To ne dokazuje da je zlonamjerni softver pročitao vašu tipkovnicu ili da je račun koji provjeravate bio provaljeno mjesto. Možda je došao iz druge službe prije više godina.

Kako funkcionira provjera bez otkrivanja lozinke

Sealbyjev alat za provjeru izračunava SHA-1 otisak cijele lozinke unutar vašeg preglednika. SHA-1 se ovdje koristi samo kao format traženja koji zahtijeva baza podataka Pwned Passwords, a ne za pohranjivanje ili zaštitu vaše lozinke. Stranica šalje prvih pet heksadecimalnih znakova tog otiska prsta — nikad lozinku i nikad puni otisak prsta.

Usluga vraća stotine završetaka otisaka prstiju koji dijele taj prefiks, podstavljene kako bi veličine odgovora bile manje otkrivajuće. Vaš preglednik lokalno uspoređuje pravi završetak i zanemaruje unose ispune. To se zove k-anonimnost: poslužitelj vidi mnoštvo mogućih zaporki, dok vaš uređaj zna koji potpuni otisak prsta treba tražiti.

Što podudarnost iskreno znači

Podudaranje znači da je točan otisak zaporke prisutan u poznatim podacima o ugroženoj zaporci. Napadači tu lozinku mogu staviti na početak popisa za pogađanje. Ne govori vam tko ga je koristio, koja ga je povreda razotkrila ili je li određeni račun već otvoren.

Opasnost se koncentrira tamo gdje ste je ponovno upotrijebili. Automatizirani alati za punjenje vjerodajnicama isprobavaju procurjeli par e-pošte i lozinke preko pošte, trgovina, društvenih mreža i financijskih usluga. Jedno staro kršenje postaje nekoliko preuzimanja računa jer je lozinka putovala.

Popravite ga ovim redoslijedom

1. Uklonite ponovnu upotrebu. Promijenite lozinku gdje god se pojavi. Započnite s e-poštom i bilo kojim računom koji može resetirati druge račune, zatim financijskim uslugama, poslom, društvenim računima i trgovinama. Odjavite se iz nepoznatih sesija dok ste tamo.

2. Neka svaka zamjena bude jedinstvena. Upravitelj zaporki može generirati i pamtiti nasumične zaporke. Za tajne koje morate upisati ili zapamtiti, upotrijebite nekoliko nasumično odabranih riječi iz generatora zaporki. Nemojte napraviti jednu jaku lozinku i ponovno je koristiti.

3. Dodajte drugu prepreku. Uključite 2FA, po mogućnosti autentifikator ili hardverski ključ umjesto SMS-a gdje usluga nudi izbor. zaporka još je bolja ako je podržana jer je jedinstvena za web mjesto i otporna je na krađu identiteta.

Što čisti rezultat ne može dokazati

Nijedan korpus povreda ne sadrži svaku ukradenu lozinku. Web-mjesto možda neće znati da je provaljeno, napadač može zadržati privatnost podataka, a slaba se lozinka može pogoditi, a da se uopće ne pojavi u curenju informacija. "Nije pronađeno" jedan je koristan signal, a ne potvrda o snazi.

Procijenite potpunu postavku: jedinstveno po web mjestu, dugo ili nasumično generirano, sigurno pohranjeno i podržano 2FA ili pristupnim ključevima. Ako želite vidjeti zašto algoritmi duljine i pohrane mijenjaju vrijeme pogađanja, pročitajte kako rade napadi brutalnom silom.

Brzi odgovori

Kako mogu provjeriti je li moja lozinka procurila?

Upotrijebite alat za provjeru koji lokalno raspršuje lozinku i izvodi k-anonimno pretraživanje raspona, kao što je Sealbyjeva provjera curenja lozinke. Šalje samo prvih pet znakova SHA-1 otiska prsta, prima mnoge moguće sufikse i uspoređuje cijeli otisak prsta u vašem pregledniku.

Moja zaporka je bila probijena — što prvo?

Prvo ga promijenite na svakom računu na kojem ste ga ponovno koristili, počevši od e-pošte, upravitelja zaporki, bankarstva i bilo kojeg računa koji može resetirati druge. Upotrijebite drugu jedinstvenu zaporku za svaku od njih, zatim pregledajte sesije i uključite 2FA ili zaporku gdje je dostupna.

Je li sigurno upisati moju lozinku u alat za provjeru?

Samo ako možete provjeriti kako provjera radi. Sealbyjev alat za provjeru čuva lozinku i puni hash u pregledniku; jedan hash prefiks od pet znakova ide u API raspona Pwned Passwords. Također zahtijeva podstavljene rezultate i čeka da ih pošaljete umjesto da pretražuje dok tipkate.

Znači li čist rezultat da je moja lozinka jaka?

Ne. To samo znači da točna lozinka nije pronađena u trenutnim podacima kontrolora. Kratak uzorak, osobna činjenica, mala varijacija ili lozinka koja se ponovno koristi na web mjestu koje nije provaljeno i dalje može biti slaba.

Tvoj trezor te čeka.

Preuzmi Sealby i zaštiti ono što ti je važno. Postavljanje traje manje od minute i nema računa za otvaranje.

Preuzmi na App Storeu

iPhone i iPad · iOS 17+ · Besplatno