Од каде доаѓаат протечените лозинки
Веб-локација чува доволно информации за да ја препознае лозинката при најава. Добрите локации чуваат бавен хеш со salt, не самата лозинка. Пробивите сепак изложуваат бази на лозинки, а лоши имплементации, стари алгоритми или слаби лозинки им овозможуваат на напаѓачите да вратат многу од оригиналните вредности. Тие вредности се собираат во списоци за погодување и се пробуваат на други места.
Затоа совпаѓањето кажува нешто за лозинката, не за состојбата на уредот во рака. Не докажува дека злонамерен софтвер ја прочитал тастатурата или дека била пробиена услугата на која е сметката што ја проверувате. Можеби потекнува од друга услуга пред многу години.
Како работи проверката без да ја открие лозинката
Проверувачот на Sealby пресметува отпечаток SHA-1 од целата лозинка во прелистувачот. SHA-1 тука се користи само како формат за пребарување што го бара базата Pwned Passwords, не за чување или заштита на лозинката. Страницата ги испраќа првите пет хексадецимални знаци од отпечатокот — никогаш лозинката и никогаш целиот отпечаток.
Услугата враќа стотици завршетоци на отпечатоци со истиот префикс, дополнети за големината на одговорот да открива помалку. Прелистувачот локално го споредува вистинскиот завршеток и ги игнорира дополнетите записи. Ова се нарекува k-анонимност: серверот гледа група можни лозинки, а уредот знае кој целосен отпечаток да го бара.
Што искрено значи совпаѓањето
Совпаѓањето значи дека точниот отпечаток на лозинката е присутен во познати податоци од компромитирани лозинки. Напаѓачите може да ја стават таа лозинка блиску до почетокот на списокот за погодување. Не кажува кој ја користел, кој пробив ја открил или дали конкретна сметка веќе е отворена.
Ризикот е најголем таму каде што повторно сте ја употребиле. Автоматизираните алатки за испробување украдени акредитиви пробуваат протечена комбинација од адреса за е-пошта и лозинка на услуги за е-пошта, продавници, социјални мрежи и финансиски услуги. Еден стар пробив доведува до преземање повеќе сметки бидејќи истата лозинка е повторно употребена.
Поправете го по овој редослед
1. Отстранете ја повторната употреба. Сменете ја лозинката секаде каде што се појавува. Почнете со е-пошта и секоја сметка што може да ресетира други, потоа финансиски услуги, работа, социјални сметки и продавници. Додека сте таму, одјавете ги непознатите сесии.
2. Секоја замена нека биде единствена. Управувач со лозинки може да создава и помни случајни лозинки. За тајни што мора да ги внесувате или помните, употребете повеќе случајно избрани зборови од генераторот на лозински фрази. Не создавајте една силна лозинка и не користете ја повторно.
3. Додајте втора пречка. Вклучете 2FA, по можност апликација за автентикација или хардверски клуч наместо SMS кога услугата нуди избор. Passkey е уште подобар каде што е поддржан бидејќи е единствен за веб-локацијата и е отпорен на фишинг.
Што не може да докаже чист резултат
Ниедна збирка од пробиви не ја содржи секоја украдена лозинка. Веб-локација можеби не знае дека била пробиена, напаѓач може да ги задржи податоците приватни, а слаба лозинка може да се погоди без некогаш да се појави во протекување. „Не е најдено“ е корисен сигнал, не сертификат за сила.
Оценете го целото поставување: единствена за секоја локација, долга или случајно создадена, безбедно зачувана и поддржана со 2FA или passkey. Ако сакате да видите зошто должината и алгоритмите за чување го менуваат времето за погодување, прочитајте како работат нападите со груба сила.