漏えいパスワードはどこから来るか
サイトは、ログイン時にパスワードを認識できる情報を保存します。よいサイトは平文でなく遅いソルト付きハッシュを保存しますが、侵害では認証データベースが露出します。悪い実装、古いアルゴリズム、弱いパスワードでは元の値が多く復元され、解析リストに集められて他で試されます。
そのため一致はパスワードについての情報であり、手元の端末の健康診断ではありません。キーボードを読むマルウェアや、確認中のアカウントが侵害元だったことを証明するものでもありません。何年も前の別サービスが原因かもしれません。
パスワードを明かさず確認する仕組み
Sealby の確認ツールは、完全なパスワードの SHA-1 指紋をブラウザ内で計算します。SHA-1 はここでは Pwned Passwords データベースが求める検索形式だけに使い、パスワードの保存や保護には使いません。送るのは指紋の先頭5桁の16進文字だけで、パスワードも完全な指紋も送りません。
サービスは同じ接頭辞を持つ数百の指紋末尾を返し、応答サイズが情報を漏らしにくいようパディングします。ブラウザが本当の末尾を端末内で照合します。これが k匿名性です。サーバーには多数の候補しか見えず、完全な指紋を探すのは端末です。
一致が正直に意味すること
一致は、完全なパスワード指紋が既知の侵害パスワードデータにあることを意味します。攻撃者はそれを推測リストの先頭近くに置けます。ただし誰が使ったか、どの侵害で出たか、特定アカウントがすでに開かれたかは分かりません。
危険は使い回した場所に集中します。自動のクレデンシャルスタッフィングは、漏えいしたメールとパスワードの組をメール、通販、SNS、金融サービスで試します。一つの古い侵害が、パスワードが移動したために複数の乗っ取りになります。
この順番で直す
1. 使い回しをなくす。使ったすべての場所で変更します。メールと他アカウントを再設定できるもの、次に金融、仕事、SNS、通販の順です。知らないセッションからもログアウトします。
2. すべての置き換えを固有にする。パスワードマネージャーならランダムなパスワードを生成・記憶できます。入力して覚える秘密にはパスフレーズ生成ツールで無関係な単語を複数使います。強い一つを使い回さないでください。
3. 二つ目の壁を加える。選べるならSMSより認証アプリやハードウェアキーで2FAを有効にします。対応サイトでは、サイトごとに固有でフィッシングに強いパスキーがさらに適しています。
見つからない結果で証明できないこと
すべての盗まれたパスワードが漏えいコーパスに入るわけではありません。サイトが侵害を知らない、攻撃者がデータを公開しない、漏えいに出なくても弱いパスワードが推測されることがあります。「見つからない」は一つの有用な信号であり、強度証明書ではありません。
設定全体を判断しましょう。サイトごとに固有で、長いかランダムに生成され、安全に保管され、2FAまたはパスキーで守られていることです。長さと保存アルゴリズムが推測時間を変える理由は、総当たり攻撃の仕組みで確認できます。