Измами и злонамерен софтвер

Протекла ли вашата лозинка? Како да проверите — и што значи тоа

Совпаѓање со протечена лозинка не докажува дека некој ви го пробил телефонот. Значи дека лозинката се појавила во познати податоци од пробиви или погодување и повеќе не треба да штити ништо — особено секоја сметка каде што сте ја употребиле повторно.

Проверете лозинка приватно сега

Од каде доаѓаат протечените лозинки

Веб-локација чува доволно информации за да ја препознае лозинката при најава. Добрите локации чуваат бавен хеш со salt, не самата лозинка. Пробивите сепак изложуваат бази на лозинки, а лоши имплементации, стари алгоритми или слаби лозинки им овозможуваат на напаѓачите да вратат многу од оригиналните вредности. Тие вредности се собираат во списоци за погодување и се пробуваат на други места.

Затоа совпаѓањето кажува нешто за лозинката, не за состојбата на уредот во рака. Не докажува дека злонамерен софтвер ја прочитал тастатурата или дека била пробиена услугата на која е сметката што ја проверувате. Можеби потекнува од друга услуга пред многу години.

Како работи проверката без да ја открие лозинката

Проверувачот на Sealby пресметува отпечаток SHA-1 од целата лозинка во прелистувачот. SHA-1 тука се користи само како формат за пребарување што го бара базата Pwned Passwords, не за чување или заштита на лозинката. Страницата ги испраќа првите пет хексадецимални знаци од отпечатокот — никогаш лозинката и никогаш целиот отпечаток.

Услугата враќа стотици завршетоци на отпечатоци со истиот префикс, дополнети за големината на одговорот да открива помалку. Прелистувачот локално го споредува вистинскиот завршеток и ги игнорира дополнетите записи. Ова се нарекува k-анонимност: серверот гледа група можни лозинки, а уредот знае кој целосен отпечаток да го бара.

Што искрено значи совпаѓањето

Совпаѓањето значи дека точниот отпечаток на лозинката е присутен во познати податоци од компромитирани лозинки. Напаѓачите може да ја стават таа лозинка блиску до почетокот на списокот за погодување. Не кажува кој ја користел, кој пробив ја открил или дали конкретна сметка веќе е отворена.

Ризикот е најголем таму каде што повторно сте ја употребиле. Автоматизираните алатки за испробување украдени акредитиви пробуваат протечена комбинација од адреса за е-пошта и лозинка на услуги за е-пошта, продавници, социјални мрежи и финансиски услуги. Еден стар пробив доведува до преземање повеќе сметки бидејќи истата лозинка е повторно употребена.

Поправете го по овој редослед

1. Отстранете ја повторната употреба. Сменете ја лозинката секаде каде што се појавува. Почнете со е-пошта и секоја сметка што може да ресетира други, потоа финансиски услуги, работа, социјални сметки и продавници. Додека сте таму, одјавете ги непознатите сесии.

2. Секоја замена нека биде единствена. Управувач со лозинки може да создава и помни случајни лозинки. За тајни што мора да ги внесувате или помните, употребете повеќе случајно избрани зборови од генераторот на лозински фрази. Не создавајте една силна лозинка и не користете ја повторно.

3. Додајте втора пречка. Вклучете 2FA, по можност апликација за автентикација или хардверски клуч наместо SMS кога услугата нуди избор. Passkey е уште подобар каде што е поддржан бидејќи е единствен за веб-локацијата и е отпорен на фишинг.

Што не може да докаже чист резултат

Ниедна збирка од пробиви не ја содржи секоја украдена лозинка. Веб-локација можеби не знае дека била пробиена, напаѓач може да ги задржи податоците приватни, а слаба лозинка може да се погоди без некогаш да се појави во протекување. „Не е најдено“ е корисен сигнал, не сертификат за сила.

Оценете го целото поставување: единствена за секоја локација, долга или случајно создадена, безбедно зачувана и поддржана со 2FA или passkey. Ако сакате да видите зошто должината и алгоритмите за чување го менуваат времето за погодување, прочитајте како работат нападите со груба сила.

Брзи одговори

Како да проверам дали ми протекла лозинката?

Употребете проверувач што локално ја хешира лозинката и врши пребарување во опсег со k-анонимност, како проверката на Sealby. Испраќа само први пет знаци од отпечаток SHA-1, прима многу можни наставки и го споредува целиот отпечаток во прелистувачот.

Лозинката ми била во пробив — што прво?

Прво сменете ја на секоја сметка каде што сте ја употребиле повторно, почнувајќи со е-пошта, управувачот со лозинки, банкарството и секоја сметка што може да ресетира други. Употребете различна единствена лозинка за секоја, потоа прегледајте ги сесиите и вклучете 2FA или passkey каде што е достапен.

Дали е безбедно да ја внесам лозинката во проверувач?

Само ако можете да проверите како работи проверувачот. Проверувачот на Sealby ги задржува лозинката и целиот хеш во прелистувачот; само еден петзнаков префикс од хешот оди до API за опсегот Pwned Passwords. Бара и дополнети резултати и чека да поднесете, наместо да пребарува додека пишувате.

Дали чист резултат значи дека лозинката е силна?

Не. Значи само дека точната лозинка не е најдена во тековните податоци на проверувачот. Краток образец, личен факт, мала варијација или лозинка повторно употребена на веб-локација што не била пробиена сепак може да биде слаба.

← Научете

Вашиот сеф ве чека.

Преземете го Sealby и заштитете го она што е важно. Поставувањето трае помалку од една минута и не треба да создавате сметка.

Преземете од App Store

iPhone и iPad · iOS 17+ · Бесплатно