유출 비밀번호는 어디서 오나
웹사이트는 로그인 때 비밀번호를 알아볼 수 있는 정보를 저장합니다. 좋은 사이트는 평문 대신 느린 솔트 해시를 저장하지만 침해는 비밀번호 데이터베이스를 드러냅니다. 나쁜 구현, 오래된 알고리즘, 약한 비밀번호는 원래 값을 복원하게 하고 그 값은 크래킹 목록에 모여 다른 곳에서 시도됩니다.
그러므로 일치는 비밀번호에 관한 정보이지 기기의 건강 상태가 아닙니다. 키보드를 읽는 악성코드나 확인하는 계정이 침해된 사이트였음을 증명하지 않습니다. 오래전 다른 서비스에서 왔을 수 있습니다.
비밀번호를 드러내지 않고 확인하는 방법
Sealby 도구는 브라우저에서 전체 비밀번호의 SHA-1 지문을 계산합니다. SHA-1은 Pwned Passwords 데이터베이스가 요구하는 조회 형식일 뿐 비밀번호 저장·보호용이 아닙니다. 지문의 첫 다섯 16진 문자만 보내며 비밀번호와 전체 지문은 보내지 않습니다.
서비스는 같은 접두어를 가진 수백 개의 지문 끝부분을 돌려주는데, 응답 크기만으로 정보가 드러나지 않도록 더미 값을 섞어 넣습니다. 브라우저는 실제 끝부분을 기기에서 직접 비교하고 더미 항목은 무시합니다. 이것이 k-익명성입니다. 서버에는 가능한 비밀번호들의 무리만 보이고, 어떤 지문이 완전히 일치하는지는 내 기기만 알고 있습니다.
일치가 정직하게 뜻하는 것
일치는 정확한 비밀번호 지문이 알려진 유출 비밀번호 데이터에 있다는 뜻입니다. 공격자는 그것을 추측 목록 앞쪽에 둘 수 있습니다. 하지만 누가 썼는지, 어느 침해에서 나왔는지, 특정 계정이 이미 열렸는지는 알려주지 않습니다.
위험은 재사용한 곳에 집중됩니다. 자동 자격증명 대입은 유출된 이메일·비밀번호 조합을 메일, 쇼핑, SNS, 금융 서비스에서 시도합니다. 하나의 오래된 침해가 여러 계정 탈취가 됩니다.
이 순서로 고치세요
1. 재사용을 없애세요. 쓴 모든 곳에서 바꾸고 이메일·재설정 계정, 금융, 업무, SNS, 쇼핑 순으로 처리합니다. 모르는 세션도 로그아웃하세요.
2. 모든 새 비밀번호를 고유하게 만드세요. 비밀번호 관리자는 무작위 비밀번호를 만들고 기억합니다. 직접 입력할 비밀에는 패스프레이즈 생성기의 무관한 단어 여러 개를 쓰세요.
3. 두 번째 장벽을 더하세요. 선택할 수 있으면 SMS보다 인증 앱이나 하드웨어 키로 2FA를 켜세요. 지원하는 곳에서는 피싱에 강한 패스키가 더 좋습니다.
미발견이 증명하지 못하는 것
모든 탈취 비밀번호가 유출 데이터에 들어가지는 않습니다. 사이트가 침해를 모르거나 공격자가 자료를 공개하지 않거나, 약한 비밀번호는 유출에 없어도 추측될 수 있습니다. “발견 안 됨”은 유용한 신호이지 강도 증명서는 아닙니다.
전체 설정을 보세요. 사이트마다 고유하고 길거나 무작위로 생성되며 안전하게 보관되고 2FA나 패스키로 뒷받침되어야 합니다. 무차별 대입 공격도 읽어 보세요.