Таралған құпиясөздер қайдан шығады
Сайт сіз кіргенде құпиясөзіңізді тануға жеткілікті дерек сақтайды. Жақсы сайттар құпиясөздің өзін емес, тұз қосылған, есептеуі баяу хешін сақтайды. Дегенмен дерек ағуы құпиясөз базасын ашады, ал нашар іске асыру, ескі алгоритмдер не әлсіз құпиясөздер шабуылдаушыларға бастапқы мәндердің көбін табуға мүмкіндік береді. Олар бұл мәндерді іріктеу тізімдеріне жинап, өзге жерде сынайды.
Сондықтан сәйкестік қолыңыздағы құрылғының жағдайын емес, құпиясөзді сипаттайды. Ол зиянды бағдарлама пернетақтаңызды оқығанын не тексеріп жатқан тіркелгіңіз орналасқан сайттың бұзылғанын дәлелдемейді. Құпиясөз бірнеше жыл бұрын басқа қызметтен тараған болуы мүмкін.
Құпиясөзді ашпай тексеру қалай жұмыс істейді
Sealby тексергіші толық құпиясөздің SHA-1 ізтаңбасын браузеріңіздің ішінде есептейді. Мұнда SHA-1 құпиясөзді сақтау не қорғау үшін емес, Pwned Passwords базасы талап ететін іздеу пішімі ретінде ғана қолданылады. Бет ізтаңбаның алғашқы бес оналтылық таңбасын ғана жібереді; құпиясөздің өзі де, толық ізтаңба да жіберілмейді.
Қызмет сол басы ортақ жүздеген ізтаңба жалғасын қайтарады және жауап көлемінен мәлімет білінбеуі үшін қосымша мәндермен толтырады. Браузеріңіз нақты жалғасын жергілікті салыстырып, қосымша мәндерді елемейді. Бұл k-анонимдік деп аталады: сервер көптеген ықтимал құпиясөзді көреді, ал толық ізтаңбаны тек құрылғыңыз біледі.
Сәйкестік шын мәнінде нені білдіреді
Сәйкестік дәл сол құпиясөздің ізтаңбасы белгілі бұзылған құпиясөз деректерінде барын білдіреді. Шабуылдаушылар оны болжау тізімінің бас жағына қоя алады. Бірақ бұл оны кім қолданғанын, қай дерек ағуы ашқанын немесе нақты тіркелгіге біреу кіріп қойғанын көрсетпейді.
Ең үлкен қауіп — сол құпиясөзді қайталаған жерлер. Автоматтандырылған құралдар таралған электрондық пошта мен құпиясөз жұбын поштада, дүкендерде, әлеуметтік желілерде және қаржы қызметтерінде сынайды. Бір ескі дерек ағуы құпиясөз қайталанғандықтан бірнеше тіркелгінің басып алынуына әкелуі мүмкін.
Осы ретпен түзетіңіз
1. Қайталауды жойыңыз. Құпиясөз қолданылған барлық жерде оны өзгертіңіз. Электрондық пошта мен өзге тіркелгілерді қалпына келтіре алатын қызметтерден бастаңыз, кейін қаржы, жұмыс, әлеуметтік желі және дүкен тіркелгілеріне өтіңіз. Сол жерде белгісіз сеанстардан шығыңыз.
2. Әр жаңа құпиясөзді бірегей етіңіз. Құпиясөз менеджері кездейсоқ құпиясөз жасап, есте сақтай алады. Өзіңіз теріп, жаттауыңыз керек болса, құпия сөз тіркесінің генераторы таңдаған бірнеше кездейсоқ сөзді қолданыңыз. Бір күшті құпиясөз жасап, оны қайталамаңыз.
3. Екінші тосқауыл қосыңыз. 2FA қосыңыз; қызмет таңдауға мүмкіндік берсе, SMS орнына растау қолданбасын не аппараттық кілтті таңдаған жөн. Қолдау болса, кіру кілті одан да тиімді: ол әр сайтқа бірегей әрі алдап қолға түсіруге төзімді.
Таза нәтиже нені дәлелдемейді
Ешбір дерек ағуы жинағында барлық ұрланған құпиясөз жоқ. Сайт бұзылғанын әлі білмеуі, шабуылдаушы деректі жарияламауы мүмкін; әлсіз құпиясөз дерек ағуында кездеспесе де болжанады. «Табылмады» — пайдалы белгі, бірақ беріктік куәлігі емес.
Бүкіл баптауды бағалаңыз: әр сайтта бірегей ме, ұзын не кездейсоқ жасалған ба, қауіпсіз сақтала ма, 2FA не кіру кілті бар ма. Ұзындық пен сақтау алгоритмдері болжау уақытын қалай өзгертетінін білгіңіз келсе, толық іріктеу шабуылы қалай жұмыс істейтінін оқыңыз.