Tudástár

Kiszivárgott a jelszavad? Hogyan ellenőrizd — és mit jelent valójában

A kiszivárgott jelszóegyezés nem bizonyítja, hogy valaki feltörte a telefonját. Ez azt jelenti, hogy a jelszó ismert jogsértés vagy feltörő adatok között jelent meg, és többé nem véd semmit – különösen minden olyan fiókot, ahol újra felhasználta.

Ellenőrizze a jelszót most privátban

A lényeg röviden

  • A kiszivárgott jelszavak általában feltört webhelyekről és ellopott fiókadatbázisokból származnak, nem ebből az ellenőrzésből és nem feltétlenül az Ön eszközéről.
  • Sealby kivonatolja a teljes jelszót a böngészőjében, és csak az ujjlenyomat első öt karakterét küldi el a Have I Been Pwned szolgáltatásnak.
  • Az egyezés azt jelenti, hogy a jelszó ismert támadási adatokban van. A legnagyobb kockázatot minden olyan fiók jelenti, ahol ugyanazt a jelszót újra felhasználták.
  • Először javítsa az újrahasználatot, majd térjen át egyedi, kezelő által generált jelszavakra vagy hosszú jelszavakra, majd adja hozzá a 2FA-t vagy a jelszót.
  • A tiszta eredmény hasznos, de nem bizonyítja, hogy a jelszó erős, egyedi vagy ismeretlen a támadó számára.

A kiszivárgott jelszavak honnan származnak

Egy webhely elegendő információt tárol ahhoz, hogy felismerje jelszavát, amikor bejelentkezik. A jó webhelyek nem magát a jelszót, hanem a lassú kivonatot tárolják. A jogsértések továbbra is felfedik a jelszóadatbázisokat, a rossz megvalósítások, a régi algoritmusok vagy a gyenge jelszavak pedig lehetővé teszik a támadók számára, hogy visszaállítsák az eredeti értékek nagy részét. Ezeket az értékeket feltörő listákba gyűjtik, és máshol próbálják ki.

A találat tehát a jelszóról mond valamit, nem pedig a kezében lévő eszköz állapotáról. Nem bizonyítja, hogy a rosszindulatú programok olvasták a billentyűzetet, vagy hogy az ellenőrzött fiók volt a feltört webhely. Lehet, hogy évekkel ezelőtt egy másik szolgáltatásból származott.

Hogyan működik az ellenőrzés a jelszó felfedése nélkül

A Sealby ellenőrzője kiszámítja a teljes jelszó SHA-1 ujjlenyomatát a böngészőben. Az SHA-1 itt csak a Pwned Passwords adatbázis által megkövetelt keresési formátumként használatos, nem a jelszó tárolására vagy védelmére. Az oldal elküldi az ujjlenyomat első öt hexadecimális karakterét – soha a jelszót és soha a teljes ujjlenyomatot.

A szolgáltatás több száz ujjlenyomat-végződést ad vissza, amelyek ugyanazon az előtagon osztoznak, párnázottan, hogy a válaszméretek kevésbé árulkodjanak. A böngészője összehasonlítja a valódi végződést helyileg, és figyelmen kívül hagyja a kitöltési bejegyzéseket. Ezt k-anonimitásnak hívják: a szerver a lehetséges jelszavak tömegét látja, miközben a készülék tudja, melyik teljes ujjlenyomatot kell keresnie.

Mit jelent őszintén egy meccs

Az egyezés azt jelenti, hogy a jelszó pontos ujjlenyomata megtalálható az ismert, feltört jelszóadatokban. A támadók ezt a jelszót a találgatási lista elejére helyezhetik. Nem árulja el, hogy ki használta, melyik jogsértés fedte fel, vagy hogy egy adott számla nyitott-e már.

A veszély ott összpontosul, ahol újra felhasználta. Az automatizált hitelesítő adatok feltöltő eszközök megpróbálják a kiszivárgott e-mail-jelszó párost leveleken, üzleteken, közösségi hálózatokon és pénzügyi szolgáltatásokon keresztül. Egy régi jogsértés több fiókfelvásárlássá válik, mert a jelszó elköltözött.

Javítsa ki ebben a sorrendben

1. Távolítsa el az újrafelhasználást. Változtassa meg a jelszót mindenhol, ahol megjelenik. Kezdje az e-mailekkel és minden olyan fiókkal, amely más fiókokat visszaállíthat, majd a pénzügyi szolgáltatásokkal, a munkahelyi, közösségi fiókokkal és üzletekkel. Jelentkezzen ki az ismeretlen munkamenetekből, amíg ott van.

2. Minden csere egyedi legyen. A jelszókezelő véletlenszerű jelszavakat generálhat és emlékezhet. Olyan titkok esetén, amelyeket be kell írnia vagy emlékeznie kell, használjon több véletlenszerűen kiválasztott szót a jelszó-generátorból. Ne készítsen egyetlen erős jelszót, és ne használja fel újra.

3. Adjon hozzá egy második akadályt. Kapcsolja be a 2FA-t, lehetőleg hitelesítőt vagy hardverkulcsot SMS helyett, ha a szolgáltatás választási lehetőséget kínál. A jelszó még jobb, ha támogatott, mert egyedi a webhelyen, és ellenáll az adathalászatnak.

Milyen tiszta eredményt nem lehet bizonyítani

A feltörési korpusz nem tartalmaz minden ellopott jelszót. Előfordulhat, hogy egy webhely nem tudja, hogy megsértették, a támadó megőrizheti az adatok titkosságát, és a gyenge jelszó kitalálható anélkül, hogy megjelenne egy szivárgásban. A „nem található” egy hasznos jelzés, nem pedig erőtanúsítvány.

Ítélje meg a teljes beállítást: webhelyenként egyedi, hosszú vagy véletlenszerűen generált, biztonságosan tárolt, és 2FA-val vagy jelszóval támogatott. Ha szeretné látni, hogy a hossza és a tárolási algoritmusok miért változtatják meg a találgatási időt, olvassa el a A nyers erő támadások működése című részt.

Gyors válaszok

Hogyan ellenőrizhetem, hogy kiszivárgott-e a jelszavam?

Használjon olyan ellenőrzőt, amely helyileg kivonatolja a jelszót, és k-anonimitási tartománykeresést hajt végre, például a Sealby-féle jelszószivárgás-ellenőrzést. Csak az SHA-1 ujjlenyomat első öt karakterét küldi el, sok lehetséges utótagot fogad, és összehasonlítja a teljes ujjlenyomatot a böngészőben.

A jelszavamat megsértették – mi legyen először?

Először módosítsa minden olyan fiókban, ahol újra felhasználta, kezdve az e-mailekkel, a jelszókezelővel, a banki fiókkal és minden olyan fiókkal, amely másokat visszaállíthat. Használjon mindegyikhez más egyedi jelszót, majd tekintse át a munkameneteket, és kapcsolja be a 2FA-t vagy egy jelszót, ahol elérhető.

Biztonságos beírni a jelszavamat az ellenőrzőbe?

Csak akkor, ha ellenőrizni tudja az ellenőrző működését. Sealby ellenőrzője megőrzi a jelszót és a teljes hash-t a böngészőben; egy ötkarakteres hash előtag a Pwned Passwords range API-hoz kerül. Ezenkívül kitömött találatokat kér, és megvárja, hogy Ön elküldje, ahelyett, hogy gépelés közben keresne.

A tiszta eredmény azt jelenti, hogy a jelszavam erős?

Nem. Ez csak azt jelenti, hogy a pontos jelszó nem található az ellenőrző aktuális adatai között. Egy rövid minta, személyes tény, csekély eltérés vagy újrafelhasznált jelszó egy olyan webhelyen, amelyet nem sértettek meg, továbbra is gyenge lehet.

A széfed már vár.

Töltsd le a Sealbyt, és védd meg, ami fontos. A beállítás egy percnél is kevesebb, és nincs fiók, amit létre kellene hozni.

Letöltés az App Store-ból

iPhone és iPad · iOS 17+ · Ingyenes