Odakle dolaze procurile lozinke
Web-mjesto pohranjuje dovoljno informacija za prepoznavanje vaše zaporke kada se prijavite. Dobre web-mjesta pohranjuju sporo usoljeni hash, a ne samu zaporku. Provale i dalje otkrivaju baze podataka zaporki, a loše implementacije, stari algoritmi ili slabe zaporke omogućuju napadačima da povrate mnoge izvorne vrijednosti. Te se vrijednosti skupljaju u popise za krekiranje i isprobavaju negdje drugdje.
Podudarnost stoga govori nešto o lozinci, a ne o zdravlju uređaja u vašoj ruci. To ne dokazuje da je zlonamjerni softver pročitao vašu tipkovnicu ili da je račun koji provjeravate bio provaljeno mjesto. Možda je došao iz druge službe prije više godina.
Kako funkcionira provjera bez otkrivanja lozinke
Sealbyjev alat za provjeru izračunava SHA-1 otisak cijele lozinke unutar vašeg preglednika. SHA-1 se ovdje koristi samo kao format traženja koji zahtijeva baza podataka Pwned Passwords, a ne za pohranjivanje ili zaštitu vaše lozinke. Stranica šalje prvih pet heksadecimalnih znakova tog otiska prsta — nikad lozinku i nikad puni otisak prsta.
Usluga vraća stotine završetaka otisaka prstiju koji dijele taj prefiks, podstavljene kako bi veličine odgovora bile manje otkrivajuće. Vaš preglednik lokalno uspoređuje pravi završetak i zanemaruje unose ispune. To se zove k-anonimnost: poslužitelj vidi mnoštvo mogućih zaporki, dok vaš uređaj zna koji potpuni otisak prsta treba tražiti.
Što podudarnost iskreno znači
Podudaranje znači da je točan otisak zaporke prisutan u poznatim podacima o ugroženoj zaporci. Napadači tu lozinku mogu staviti na početak popisa za pogađanje. Ne govori vam tko ga je koristio, koja ga je povreda razotkrila ili je li određeni račun već otvoren.
Opasnost se koncentrira tamo gdje ste je ponovno upotrijebili. Automatizirani alati za punjenje vjerodajnicama isprobavaju procurjeli par e-pošte i lozinke preko pošte, trgovina, društvenih mreža i financijskih usluga. Jedno staro kršenje postaje nekoliko preuzimanja računa jer je lozinka putovala.
Popravite ga ovim redoslijedom
1. Uklonite ponovnu upotrebu. Promijenite lozinku gdje god se pojavi. Započnite s e-poštom i bilo kojim računom koji može resetirati druge račune, zatim financijskim uslugama, poslom, društvenim računima i trgovinama. Odjavite se iz nepoznatih sesija dok ste tamo.
2. Neka svaka zamjena bude jedinstvena. Upravitelj zaporki može generirati i pamtiti nasumične zaporke. Za tajne koje morate upisati ili zapamtiti, upotrijebite nekoliko nasumično odabranih riječi iz generatora zaporki. Nemojte napraviti jednu jaku lozinku i ponovno je koristiti.
3. Dodajte drugu prepreku. Uključite 2FA, po mogućnosti autentifikator ili hardverski ključ umjesto SMS-a gdje usluga nudi izbor. zaporka još je bolja ako je podržana jer je jedinstvena za web mjesto i otporna je na krađu identiteta.
Što čisti rezultat ne može dokazati
Nijedan korpus povreda ne sadrži svaku ukradenu lozinku. Web-mjesto možda neće znati da je provaljeno, napadač može zadržati privatnost podataka, a slaba se lozinka može pogoditi, a da se uopće ne pojavi u curenju informacija. "Nije pronađeno" jedan je koristan signal, a ne potvrda o snazi.
Procijenite potpunu postavku: jedinstveno po web mjestu, dugo ili nasumično generirano, sigurno pohranjeno i podržano 2FA ili pristupnim ključevima. Ako želite vidjeti zašto algoritmi duljine i pohrane mijenjaju vrijeme pogađanja, pročitajte kako rade napadi brutalnom silom.