საიდან მოდის გაჟონილი პაროლები
ვებსაიტი ინახავს საკმარის ინფორმაციას, რომ სისტემაში შესვლისას თქვენი პაროლი ამოიცნოს. კარგი საიტები თავად პაროლის ნაცვლად ნელა გამოსათვლელ, შემთხვევითი დანამატით („salt“) დაცულ ჰეშს ინახავს. მიუხედავად ამისა, მონაცემთა გაჟონვა პაროლების ბაზებს ამხელს, ხოლო ცუდი დანერგვა, ძველი ალგორითმები ან სუსტი პაროლები თავდამსხმელებს ბევრი საწყისი მნიშვნელობის აღდგენის საშუალებას აძლევს. ეს მნიშვნელობები გატეხვის სიებში გროვდება და სხვა ადგილებშიც იცდება.
ამიტომ დამთხვევა ინფორმაციას პაროლზე გვაძლევს და არა თქვენს ხელში არსებული მოწყობილობის მდგომარეობაზე. ის არ ამტკიცებს, რომ მავნე პროგრამამ კლავიატურის შეყვანა წაიკითხა ან რომ სწორედ შესამოწმებელი ანგარიში იყო გატეხილი. პაროლი შესაძლოა წლების წინ სრულიად სხვა სერვისიდან გაჟონა.
როგორ მოწმდება პაროლი მისი გამჟღავნების გარეშე
Sealby-ის შემმოწმებელი სრული პაროლის SHA-1 ანაბეჭდს თქვენს ბრაუზერში ითვლის. SHA-1 აქ გამოიყენება მხოლოდ როგორც Pwned Passwords-ის ბაზისთვის საჭირო საძიებო ფორმატი და არა პაროლის შესანახად ან დასაცავად. გვერდი აგზავნის ანაბეჭდის პირველ ხუთ თექვსმეტობით სიმბოლოს — არასოდეს პაროლს და არასოდეს სრულ ანაბეჭდს.
სერვისი აბრუნებს ასობით ანაბეჭდის დაბოლოებას, რომლებსაც იგივე პრეფიქსი აქვს, და პასუხის ზომის ნაკლებად გასამჟღავნებლად სიას დამატებითი ჩანაწერებით ავსებს. თქვენი ბრაუზერი ნამდვილ დაბოლოებას ადგილობრივად ადარებს და დამატებით ჩანაწერებს უგულებელყოფს. ამას k-ანონიმურობა ეწოდება: სერვერი შესაძლო პაროლების ჯგუფს ხედავს, თქვენს მოწყობილობას კი ზუსტად რომელი სრული ანაბეჭდი უნდა მოძებნოს, ის იცის.
რას ნიშნავს დამთხვევა სინამდვილეში
დამთხვევა ნიშნავს, რომ ზუსტად ამ პაროლის ანაბეჭდი ცნობილ კომპრომეტირებულ პაროლთა მონაცემებშია. თავდამსხმელებს შეუძლიათ ეს პაროლი გამოცდის სიის დასაწყისში მოათავსონ. დამთხვევა არ გეუბნებათ, ვინ გამოიყენა ის, რომელმა გაჟონვამ გამოავლინა ან უკვე გახსნილია თუ არა კონკრეტული ანგარიში.
საფრთხე განსაკუთრებით დიდია იქ, სადაც პაროლი ხელახლა გამოიყენეთ. ავტორიზაციის მონაცემების ავტომატური გამოცდის ხელსაწყოები გაჟონილ ელფოსტასა და პაროლს ელფოსტის ანგარიშებზე, მაღაზიებში, სოციალურ ქსელებსა და ფინანსურ სერვისებში ცდის. ერთი ძველი გაჟონვა რამდენიმე ანგარიშის მითვისებად იქცევა, რადგან პაროლი ერთი ადგილიდან მეორეზე გადაიტანეთ.
გამოასწორეთ ამ თანმიმდევრობით
1. შეწყვიტეთ განმეორებითი გამოყენება. პაროლი ყველგან შეცვალეთ, სადაც ის გამოიყენეთ. დაიწყეთ ელფოსტითა და ანგარიშებით, რომლებსაც სხვა ანგარიშების აღდგენა შეუძლია; შემდეგ გადადით ფინანსურ სერვისებზე, სამსახურისა და სოციალური ქსელების ანგარიშებსა და მაღაზიებზე. თან უცნობი სესიებიდანაც გამოდით.
2. ყველა შემცვლელი პაროლი უნიკალური გახადეთ. პაროლების მენეჯერს შემთხვევითი პაროლების შექმნა და დამახსოვრება შეუძლია. საიდუმლოებისთვის, რომლებიც თავად უნდა აკრიფოთ ან დაიმახსოვროთ, გამოიყენეთ საპაროლო ფრაზის გენერატორი და შემთხვევითად შეარჩიეთ რამდენიმე სიტყვა. ერთი ძლიერი პაროლი მრავალ ადგილას არ გამოიყენოთ.
3. დაამატეთ მეორე ბარიერი. ჩართეთ 2FA; თუ სერვისი არჩევანს გაძლევთ, SMS-ის ნაცვლად ავთენტიფიკატორი ან აპარატურული გასაღები გამოიყენეთ. მხარდაჭერის შემთხვევაში passkey კიდევ უკეთესია, რადგან თითოეული საიტისთვის უნიკალურია და ფიშინგს უძლებს.
რას ვერ ამტკიცებს სუფთა შედეგი
გაჟონილი მონაცემების არცერთი ნაკრები ყველა მოპარულ პაროლს არ შეიცავს. საიტმა შეიძლება არც იცოდეს, რომ გატეხეს, თავდამსხმელმა მონაცემები საიდუმლოდ დატოვოს, ხოლო სუსტი პაროლი გაჟონვაში გამოჩენის გარეშეც გამოიცნონ. „ვერ მოიძებნა“ მხოლოდ ერთი სასარგებლო სიგნალია და არა სიძლიერის სერტიფიკატი.
შეაფასეთ მთელი სისტემა: თითოეულ საიტზე უნიკალური, გრძელი ან შემთხვევითად შექმნილი პაროლი, უსაფრთხოდ შენახული და 2FA-ით ან passkey-ებით გამაგრებული. თუ გსურთ ნახოთ, როგორ ცვლის გამოცნობის დროს სიგრძე და შენახვის ალგორითმები, წაიკითხეთ როგორ მუშაობს უხეში ძალის შეტევა.