A kiszivárgott jelszavak honnan származnak
Egy webhely elegendő információt tárol ahhoz, hogy felismerje jelszavát, amikor bejelentkezik. A jó webhelyek nem magát a jelszót, hanem a lassú kivonatot tárolják. A jogsértések továbbra is felfedik a jelszóadatbázisokat, a rossz megvalósítások, a régi algoritmusok vagy a gyenge jelszavak pedig lehetővé teszik a támadók számára, hogy visszaállítsák az eredeti értékek nagy részét. Ezeket az értékeket feltörő listákba gyűjtik, és máshol próbálják ki.
A találat tehát a jelszóról mond valamit, nem pedig a kezében lévő eszköz állapotáról. Nem bizonyítja, hogy a rosszindulatú programok olvasták a billentyűzetet, vagy hogy az ellenőrzött fiók volt a feltört webhely. Lehet, hogy évekkel ezelőtt egy másik szolgáltatásból származott.
Hogyan működik az ellenőrzés a jelszó felfedése nélkül
A Sealby ellenőrzője kiszámítja a teljes jelszó SHA-1 ujjlenyomatát a böngészőben. Az SHA-1 itt csak a Pwned Passwords adatbázis által megkövetelt keresési formátumként használatos, nem a jelszó tárolására vagy védelmére. Az oldal elküldi az ujjlenyomat első öt hexadecimális karakterét – soha a jelszót és soha a teljes ujjlenyomatot.
A szolgáltatás több száz ujjlenyomat-végződést ad vissza, amelyek ugyanazon az előtagon osztoznak, párnázottan, hogy a válaszméretek kevésbé árulkodjanak. A böngészője összehasonlítja a valódi végződést helyileg, és figyelmen kívül hagyja a kitöltési bejegyzéseket. Ezt k-anonimitásnak hívják: a szerver a lehetséges jelszavak tömegét látja, miközben a készülék tudja, melyik teljes ujjlenyomatot kell keresnie.
Mit jelent őszintén egy meccs
Az egyezés azt jelenti, hogy a jelszó pontos ujjlenyomata megtalálható az ismert, feltört jelszóadatokban. A támadók ezt a jelszót a találgatási lista elejére helyezhetik. Nem árulja el, hogy ki használta, melyik jogsértés fedte fel, vagy hogy egy adott számla nyitott-e már.
A veszély ott összpontosul, ahol újra felhasználta. Az automatizált hitelesítő adatok feltöltő eszközök megpróbálják a kiszivárgott e-mail-jelszó párost leveleken, üzleteken, közösségi hálózatokon és pénzügyi szolgáltatásokon keresztül. Egy régi jogsértés több fiókfelvásárlássá válik, mert a jelszó elköltözött.
Javítsa ki ebben a sorrendben
1. Távolítsa el az újrafelhasználást. Változtassa meg a jelszót mindenhol, ahol megjelenik. Kezdje az e-mailekkel és minden olyan fiókkal, amely más fiókokat visszaállíthat, majd a pénzügyi szolgáltatásokkal, a munkahelyi, közösségi fiókokkal és üzletekkel. Jelentkezzen ki az ismeretlen munkamenetekből, amíg ott van.
2. Minden csere egyedi legyen. A jelszókezelő véletlenszerű jelszavakat generálhat és emlékezhet. Olyan titkok esetén, amelyeket be kell írnia vagy emlékeznie kell, használjon több véletlenszerűen kiválasztott szót a jelszó-generátorból. Ne készítsen egyetlen erős jelszót, és ne használja fel újra.
3. Adjon hozzá egy második akadályt. Kapcsolja be a 2FA-t, lehetőleg hitelesítőt vagy hardverkulcsot SMS helyett, ha a szolgáltatás választási lehetőséget kínál. A jelszó még jobb, ha támogatott, mert egyedi a webhelyen, és ellenáll az adathalászatnak.
Milyen tiszta eredményt nem lehet bizonyítani
A feltörési korpusz nem tartalmaz minden ellopott jelszót. Előfordulhat, hogy egy webhely nem tudja, hogy megsértették, a támadó megőrizheti az adatok titkosságát, és a gyenge jelszó kitalálható anélkül, hogy megjelenne egy szivárgásban. A „nem található” egy hasznos jelzés, nem pedig erőtanúsítvány.
Ítélje meg a teljes beállítást: webhelyenként egyedi, hosszú vagy véletlenszerűen generált, biztonságosan tárolt, és 2FA-val vagy jelszóval támogatott. Ha szeretné látni, hogy a hossza és a tárolási algoritmusok miért változtatják meg a találgatási időt, olvassa el a A nyers erő támadások működése című részt.