Dari mana kata sandi bocor berasal
Situs web menyimpan cukup informasi untuk mengenali kata sandi Anda saat masuk. Situs yang baik menyimpan hash lambat dengan salt, bukan kata sandi itu sendiri. Kebocoran data tetap dapat membuka basis data kata sandi, dan penerapan yang buruk, algoritme lama, atau kata sandi lemah memungkinkan peretas memulihkan banyak nilai aslinya. Nilai-nilai itu dikumpulkan menjadi daftar untuk menebak kata sandi, lalu dicoba di tempat lain.
Jadi kecocokan berbicara tentang kata sandi, bukan kesehatan perangkat di tangan Anda. Itu tidak membuktikan malware merekam ketikan atau akun yang diperiksa adalah situs yang bocor; bisa berasal dari layanan lain bertahun-tahun lalu.
Cara memeriksa tanpa mengungkap kata sandi
Sealby menghitung sidik jari SHA-1 lengkap dalam browser. SHA-1 di sini hanya format kueri yang diminta basis data Pwned Passwords, bukan untuk menyimpan atau melindungi kata sandi. Halaman hanya mengirim lima karakter heksadesimal pertama, bukan kata sandi atau sidik jari lengkap.
Layanan mengembalikan ratusan akhiran sidik jari dengan prefix sama, dan browser membandingkan akhiran sebenarnya secara lokal. Ini disebut k-anonymity: server melihat sekelompok kemungkinan kata sandi, sedangkan perangkat Anda tahu mana yang dicari.
Apa arti kecocokan secara jujur
Kecocokan berarti sidik jari kata sandi yang tepat ada pada data kata sandi bocor yang diketahui. Penyerang dapat menaruhnya di awal daftar tebakan, tetapi itu tidak mengatakan siapa yang memakainya, kebocoran mana yang memaparkannya, atau apakah akun tertentu sudah dibuka.
Bahaya terkonsentrasi pada penggunaan ulang. Credential stuffing mencoba pasangan email dan kata sandi bocor pada email, toko, jejaring sosial, dan layanan keuangan. Satu kebocoran lama menjadi banyak pengambilalihan ketika kata sandi dibawa ke tempat lain.
Perbaiki dalam urutan ini
1. Hentikan penggunaan ulang. Ubah di setiap tempat yang memakai kata sandi ini; dahulukan email dan layanan yang dapat menyetel ulang akun lain, lalu keuangan, kerja, sosial, dan belanja. Keluar dari sesi yang tidak dikenal.
2. Jadikan setiap kata sandi baru unik. Pengelola kata sandi dapat membuat serta menyimpan kata sandi acak. Untuk rahasia yang harus diketik, gunakan pembuat frasa kata sandi dengan beberapa kata tak terkait; jangan memakai satu kata sandi kuat di mana-mana.
3. Tambahkan penghalang kedua. Bila tersedia, pilih aplikasi autentikator atau kunci perangkat keras daripada SMS. Bila didukung, passkey lebih baik karena khusus situs dan tahan phishing.
Yang tidak dapat dibuktikan hasil bersih
Tidak ada basis data kebocoran yang memuat semua kata sandi curian: situs mungkin tidak tahu diretas, penyerang mungkin tidak mempublikasikan data, dan kata sandi lemah dapat ditebak sebelum terjadi kebocoran. “Tidak ditemukan” adalah sinyal, bukan sertifikat kekuatan.
Nilai seluruh pengaturan: unik untuk setiap situs, cukup panjang atau dibuat acak, disimpan aman, serta memiliki 2FA atau passkey. Baca serangan brute force untuk memahami pengaruh panjang dan algoritme penyimpanan terhadap waktu tebak.