No kurienes rodas noplūdušas paroles
Vietne glabā pietiekamu informāciju, lai pierakstīšanās laikā atpazītu jūsu paroli. Labas vietnes glabā lēnu, ar sāli papildinātu jaucējkodu, nevis pašu paroli. Tomēr noplūdes atklāj paroļu datubāzes, un slikti risinājumi, veci algoritmi vai vājas paroles ļauj uzbrucējiem atgūt daudzas sākotnējās vērtības. Šīs vērtības apkopo uzlaušanas sarakstos un izmēģina citur.
Tāpēc atbilstība kaut ko pasaka par paroli, nevis par jūsu rokās esošās ierīces stāvokli. Tā nepierāda, ka ļaunprogrammatūra nolasījusi tastatūru vai ka tika uzlauzts konts, kuru pārbaudāt. Parole varēja noplūst no cita pakalpojuma pirms vairākiem gadiem.
Kā pārbaude darbojas, neatklājot paroli
Sealby pārbaudītājs jūsu pārlūkā aprēķina pilnas paroles SHA-1 digitālo nospiedumu. SHA-1 šeit tiek izmantots tikai kā Pwned Passwords datubāzes pieprasītais uzmeklēšanas formāts, nevis paroles glabāšanai vai aizsardzībai. Lapa nosūta šā nospieduma pirmās piecas heksadecimālās rakstzīmes — nekad paroli un nekad pilno nospiedumu.
Pakalpojums atgriež simtiem digitālo nospiedumu turpinājumu ar tādu pašu prefiksu un papildina tos, lai atbildes izmērs atklātu mazāk. Pārlūks lokāli salīdzina īsto turpinājumu un ignorē papildinājuma ierakstus. To sauc par k-anonimitāti: serveris redz iespējamo paroļu kopu, bet jūsu ierīce zina, kuru pilno nospiedumu meklēt.
Ko atbilstība godīgi nozīmē
Atbilstība nozīmē, ka precīzais paroles digitālais nospiedums ir zināmos kompromitētu paroļu datos. Uzbrucēji šo paroli var ievietot minējumu saraksta sākumā. Tā neatklāj, kas paroli izmantoja, kurā noplūdē tā tika atklāta vai vai konkrētam kontam jau ir piekļūts.
Bīstamība koncentrējas kontos, kuros to izmantojāt atkārtoti. Automatizēti akreditācijas datu izmēģināšanas rīki pārbauda noplūdušu e-pasta adreses un paroles pāri e-pastā, veikalos, sociālajos tīklos un finanšu pakalpojumos. Viena veca noplūde pārvēršas vairāku kontu pārņemšanā, jo viena un tā pati parole izmantota vairākos pakalpojumos.
Labojiet šādā secībā
1. Novērsiet atkārtotu lietošanu. Nomainiet paroli visur, kur tā izmantota. Sāciet ar e-pastu un ikvienu kontu, ar ko var atiestatīt citus kontus, pēc tam turpiniet ar finanšu pakalpojumiem, darbu, sociālajiem kontiem un veikaliem. Pie reizes pārtrauciet visas nepazīstamās sesijas.
2. Katru jauno paroli padariet unikālu. Paroļu pārvaldnieks var ģenerēt un atcerēties nejaušas paroles. Noslēpumiem, kas pašiem jāievada vai jāatceras, izmantojiet vairākus nejauši izvēlētus vārdus no ieejas frāžu ģeneratora. Neizveidojiet vienu stipru paroli, lai to izmantotu atkārtoti.
3. Pievienojiet otru barjeru. Ieslēdziet 2FA, vēlams autentifikatora lietotni vai aparatūras atslēgu, nevis SMS, ja pakalpojums piedāvā izvēli. Piekļuves atslēga ir vēl labāka, ja tā tiek atbalstīta, jo tā ir unikāla vietnei un noturīga pret pikšķerēšanu.
Ko tīrs rezultāts nevar pierādīt
Nevienā noplūžu datu kopā nav visu nozagto paroļu. Vietne var nezināt, ka tā uzlauzta, uzbrucējs var paturēt datus slepenībā, un vāju paroli var uzminēt, pat ja tā nekad nav parādījusies noplūdē. “Nav atrasta” ir viens noderīgs signāls, nevis stipruma apliecinājums.
Vērtējiet visu risinājumu: unikāla katrai vietnei, gara vai nejauši ģenerēta, droši glabāta un papildināta ar 2FA vai piekļuves atslēgām. Ja vēlaties saprast, kāpēc garums un glabāšanas algoritmi maina minēšanas laiku, izlasiet, kā darbojas pilnās pārlases uzbrukumi.