Pelajari

Kata sandi bocor? Cara memeriksa dan apa arti sebenarnya

Kecocokan kata sandi bocor tidak membuktikan ponsel Anda diretas. Itu berarti kata sandi tersebut muncul dalam data bocor atau yang berhasil dipecahkan dan tidak lagi layak melindungi akun mana pun, terutama semua akun yang memakainya kembali.

Periksa kata sandi secara pribadi sekarang

Poin penting

  • Kata sandi bocor biasanya berasal dari situs yang diretas dan basis data akun curian, bukan berarti pemeriksaan ini atau perangkat Anda penyebabnya.
  • Sealby meng-hash kata sandi lengkap dalam browser dan hanya mengirim lima karakter awal sidik jarinya ke Have I Been Pwned.
  • Kecocokan berarti kata sandi ada dalam data serangan yang dikenal; risiko terbesar ada pada setiap akun yang memakai ulang.
  • Hentikan penggunaan ulang, gunakan kata sandi unik dari pengelola atau frasa panjang, lalu tambahkan 2FA atau passkey.
  • Hasil tidak ditemukan membantu, tetapi tidak membuktikan kata sandi kuat, unik, atau tidak diketahui penyerang.

Dari mana kata sandi bocor berasal

Situs web menyimpan cukup informasi untuk mengenali kata sandi Anda saat masuk. Situs yang baik menyimpan hash lambat dengan salt, bukan kata sandi itu sendiri. Kebocoran data tetap dapat membuka basis data kata sandi, dan penerapan yang buruk, algoritme lama, atau kata sandi lemah memungkinkan peretas memulihkan banyak nilai aslinya. Nilai-nilai itu dikumpulkan menjadi daftar untuk menebak kata sandi, lalu dicoba di tempat lain.

Jadi kecocokan berbicara tentang kata sandi, bukan kesehatan perangkat di tangan Anda. Itu tidak membuktikan malware merekam ketikan atau akun yang diperiksa adalah situs yang bocor; bisa berasal dari layanan lain bertahun-tahun lalu.

Cara memeriksa tanpa mengungkap kata sandi

Sealby menghitung sidik jari SHA-1 lengkap dalam browser. SHA-1 di sini hanya format kueri yang diminta basis data Pwned Passwords, bukan untuk menyimpan atau melindungi kata sandi. Halaman hanya mengirim lima karakter heksadesimal pertama, bukan kata sandi atau sidik jari lengkap.

Layanan mengembalikan ratusan akhiran sidik jari dengan prefix sama, dan browser membandingkan akhiran sebenarnya secara lokal. Ini disebut k-anonymity: server melihat sekelompok kemungkinan kata sandi, sedangkan perangkat Anda tahu mana yang dicari.

Apa arti kecocokan secara jujur

Kecocokan berarti sidik jari kata sandi yang tepat ada pada data kata sandi bocor yang diketahui. Penyerang dapat menaruhnya di awal daftar tebakan, tetapi itu tidak mengatakan siapa yang memakainya, kebocoran mana yang memaparkannya, atau apakah akun tertentu sudah dibuka.

Bahaya terkonsentrasi pada penggunaan ulang. Credential stuffing mencoba pasangan email dan kata sandi bocor pada email, toko, jejaring sosial, dan layanan keuangan. Satu kebocoran lama menjadi banyak pengambilalihan ketika kata sandi dibawa ke tempat lain.

Perbaiki dalam urutan ini

1. Hentikan penggunaan ulang. Ubah di setiap tempat yang memakai kata sandi ini; dahulukan email dan layanan yang dapat menyetel ulang akun lain, lalu keuangan, kerja, sosial, dan belanja. Keluar dari sesi yang tidak dikenal.

2. Jadikan setiap kata sandi baru unik. Pengelola kata sandi dapat membuat serta menyimpan kata sandi acak. Untuk rahasia yang harus diketik, gunakan pembuat frasa kata sandi dengan beberapa kata tak terkait; jangan memakai satu kata sandi kuat di mana-mana.

3. Tambahkan penghalang kedua. Bila tersedia, pilih aplikasi autentikator atau kunci perangkat keras daripada SMS. Bila didukung, passkey lebih baik karena khusus situs dan tahan phishing.

Yang tidak dapat dibuktikan hasil bersih

Tidak ada basis data kebocoran yang memuat semua kata sandi curian: situs mungkin tidak tahu diretas, penyerang mungkin tidak mempublikasikan data, dan kata sandi lemah dapat ditebak sebelum terjadi kebocoran. “Tidak ditemukan” adalah sinyal, bukan sertifikat kekuatan.

Nilai seluruh pengaturan: unik untuk setiap situs, cukup panjang atau dibuat acak, disimpan aman, serta memiliki 2FA atau passkey. Baca serangan brute force untuk memahami pengaruh panjang dan algoritme penyimpanan terhadap waktu tebak.

Jawaban singkat

Bagaimana memeriksa apakah kata sandi bocor?

Gunakan alat seperti pemeriksa kebocoran kata sandi Sealby: alat ini meng-hash kata sandi secara lokal dan membuat kueri rentang k-anonymity. Hanya lima karakter awal sidik jari SHA-1 yang dikirim, banyak kemungkinan akhiran diterima, lalu sidik jari lengkap dibandingkan di browser.

Jika kata sandi muncul dalam kebocoran, apa yang dilakukan lebih dulu?

Ubah di setiap akun yang memakai kata sandi itu kembali; mulai dari email, pengelola kata sandi, bank, dan layanan yang dapat menyetel ulang akun lain. Buat setiap kata sandi unik, periksa sesi, dan aktifkan 2FA atau passkey.

Apakah aman memasukkan kata sandi ke pemeriksa?

Hanya jika Anda dapat memeriksa cara kerjanya. Sealby menyimpan kata sandi dan hash lengkap dalam browser, hanya mengirim prefix hash lima karakter ke API rentang Pwned Passwords, dan baru melakukan kueri setelah Anda mengirimkannya.

Apakah tidak ditemukan berarti kata sandi kuat?

Tidak. Itu hanya berarti kata sandi yang tepat tidak ada dalam data saat ini. Pola pendek, informasi pribadi, variasi kecil, atau penggunaan ulang dari situs yang belum mengungkap kebocoran tetap bisa lemah.

Brankas Anda sudah menunggu.

Unduh Sealby dan amankan yang penting. Penyiapannya kurang dari satu menit, dan tanpa perlu membuat akun.

Unduh di App Store

iPhone & iPad · iOS 17+ · Gratis