Sukčiavimas ir kenkėjiškos programos

Ar nutekėjo tavo slaptažodis? Kaip patikrinti – ir ką tai iš tikrųjų reiškia

Sutapimas su nutekėjusiu slaptažodžiu neįrodo, kad kažkas įsilaužė į tavo telefoną. Tai reiškia, kad tas slaptažodis jau yra pasirodęs žinomuose duomenų nutekėjimo ar laužimo rinkiniuose ir nebeturėtų nieko saugoti – ypač kiekvienoje paskyroje, kur jį naudojai pakartotinai.

Patikrink slaptažodį privačiai dabar

Iš kur atsiranda nutekėję slaptažodžiai

Svetainė saugo pakankamai informacijos, kad atpažintų tavo slaptažodį prisijungiant. Geros svetainės saugo lėtą, su druska sumaišytą atspaudą, o ne patį slaptažodį. Vis dėlto nutekėjimai atskleidžia slaptažodžių duomenų bazes, o prastos realizacijos, seni algoritmai ar silpni slaptažodžiai leidžia užpuolikams atkurti daugelį pradinių reikšmių. Šios reikšmės surenkamos į laužimo sąrašus ir bandomos kitur.

Taigi sutapimas kalba apie patį slaptažodį, o ne apie tavo rankose esančio įrenginio būklę. Jis neįrodo, kad kenkėjiška programa skaitė tavo klaviatūrą, ar kad tikrinama paskyra buvo tame nutekėjusiame puslapyje. Jis galėjo atsirasti iš visai kitos paslaugos prieš daugelį metų.

Kaip veikia patikra, neatskleidžiant slaptažodžio

Sealby tikrintuvas apskaičiuoja viso slaptažodžio SHA-1 atspaudą tavo naršyklėje. SHA-1 čia naudojamas tik kaip paieškos formatas, kurio reikalauja Pwned Passwords duomenų bazė, o ne slaptažodžiui saugoti ar apsaugoti. Puslapis siunčia tik pirmus penkis to atspaudo šešioliktainius simbolius – niekada nei slaptažodį, nei pilną atspaudą.

Paslauga grąžina šimtus atspaudų galūnių, turinčių tą patį prefiksą, papildytų, kad atsakymo dydis neišduotų per daug. Tavo naršyklė tikrąją galūnę palygina vietoje ir ignoruoja papildymo įrašus. Tai vadinama k-anonimiškumu: serveris mato minią galimų slaptažodžių, o tavo įrenginys žino, kurio pilno atspaudo ieškoti.

Ką sutapimas iš tikrųjų reiškia

Sutapimas reiškia, kad tikslus slaptažodžio atspaudas yra žinomuose pažeistų slaptažodžių duomenyse. Užpuolikai gali tą slaptažodį iškelti arti spėjimo sąrašo pradžios. Jis nepasako, kas jį naudojo, koks nutekėjimas jį atskleidė, ar konkreti paskyra jau buvo atverta.

Pavojus susikaupia ten, kur slaptažodį naudojai pakartotinai. Automatiniai „credential stuffing“ įrankiai bando nutekėjusią el. pašto ir slaptažodžio porą pašte, parduotuvėse, socialiniuose tinkluose ir finansinėse paslaugose. Vienas senas nutekėjimas virsta keliomis pagrobtomis paskyromis, nes slaptažodis keliavo toliau.

Sutvarkyk tai šia tvarka

1. Pašalink pakartotinį naudojimą. Pakeisk slaptažodį visur, kur jis naudojamas. Pradėk nuo el. pašto ir bet kurios paskyros, galinčios atstatyti kitas, tada pereik prie finansinių paslaugų, darbo, socialinių paskyrų ir parduotuvių. Tuo pačiu atsijunk iš nežinomų seansų.

2. Kiekvieną naują slaptažodį padaryk unikalų. Slaptažodžių tvarkyklė gali sugeneruoti ir įsiminti atsitiktinius slaptažodžius. Paslaptims, kurias reikia įvesti ar prisiminti, naudok kelis atsitiktinai parinktus žodžius iš slaptafrazių generatoriaus. Nesukurk vieno stipraus slaptažodžio ir jo nekartok.

3. Pridėk antrą barjerą. Įjunk 2FA – kur paslauga leidžia rinktis, geriau naudok autentifikatorių ar aparatinį raktą, o ne SMS. Kur palaikomas, dar geresnis pasirinkimas – prieigos raktas, nes jis unikalus konkrečiai svetainei ir atsparus sukčiavimui.

Ko neįrodo švarus rezultatas

Joks nutekėjimų rinkinys neapima visų pavogtų slaptažodžių. Svetainė gali net nežinoti, kad nutekėjo, užpuolikas gali laikyti duomenis slaptus, o silpną slaptažodį galima atspėti net jam niekada nepasirodžius jokiame nutekėjime. „Nerasta“ yra naudingas signalas, bet ne stiprumo sertifikatas.

Vertink visą sąranką: unikalus kiekvienai svetainei, ilgas arba atsitiktinai sugeneruotas, saugiai laikomas ir paremtas 2FA ar prieigos raktais. Jei nori suprasti, kodėl ilgis ir saugojimo algoritmai keičia spėjimo trukmę, skaityk, kaip veikia brutalios jėgos atakos.

Trumpi atsakymai

Kaip patikrinti, ar mano slaptažodis nutekėjo?

Naudok tikrintuvą, kuris slaptažodį sumaišo vietoje ir atlieka k-anonimiškumo diapazono paiešką, pavyzdžiui, Sealby slaptažodžio nutekėjimo patikrą. Ji siunčia tik pirmus penkis SHA-1 atspaudo simbolius, gauna daugybę galimų galūnių ir pilną atspaudą palygina tavo naršyklėje.

Mano slaptažodis buvo nutekėjime – ką daryti pirmiausia?

Pirmiausia pakeisk jį kiekvienoje paskyroje, kur jį naudojai pakartotinai, pradedant nuo el. pašto, slaptažodžių tvarkyklės, banko ir bet kurios paskyros, galinčios atstatyti kitas. Kiekvienai naudok kitą, unikalų slaptažodį, tada peržiūrėk seansus ir įjunk 2FA ar prieigos raktą, kur tai galima.

Ar saugu įvesti slaptažodį į tikrintuvą?

Tik jei gali patikrinti, kaip tikrintuvas veikia. Sealby tikrintuvas slaptažodį ir pilną atspaudą laiko naršyklėje; į Pwned Passwords diapazono API siunčiamas tik penkių simbolių atspaudo prefiksas. Jis taip pat užklausia papildytų rezultatų ir laukia, kol pateiksi, o ne ieško rašant.

Ar švarus rezultatas reiškia, kad mano slaptažodis stiprus?

Ne. Tai reiškia tik tai, kad tikslus slaptažodis nerastas dabartiniuose tikrintuvo duomenyse. Trumpas šablonas, asmeninis faktas, nedidelis variantas ar slaptažodis, pakartotinai naudojamas svetainėje, kuri dar nenutekėjo, vis tiek gali būti silpnas.

← Žinynas

Tavo seifas jau laukia.

Atsisiųsk Sealby ir apsaugok tai, kas svarbu. Nustatymas trunka mažiau nei minutę, o paskyros kurti nereikia.

Atsisiųsti iš App Store

iPhone ir iPad · iOS 17+ · Nemokama