Алдагдсан нууц үг хаанаас гардаг вэ
Вэбсайт таныг нэвтрэхэд танихын тулд нууц үгийн талаар мэдээлэл хадгалдаг. Сайн сайт нууц үгийг өөрийг нь бус, зориуд удаан тооцоологддог, давстай хэшийг хадгална. Гэсэн ч өгөгдлийн сан алдагдахад буруу хэрэгжүүлэлт, хуучин алгоритм эсвэл сул нууц үгээс шалтгаалан халдагч олон эх утгыг тааж сэргээж чадна. Тэдгээрийг алдагдсан нууц үгийн жагсаалтад нэгтгэн өөр сайтуудад туршдаг.
Иймээс таарсан үр дүн нь таны одоо ашиглаж буй төхөөрөмжийн аюулгүй байдлыг бус, тухайн нууц үгийн түүхийг хэлнэ. Энэ нь хортой програм таны товчлуурын даралтыг бичсэн эсвэл яг шалгаж буй бүртгэлийн сайт эвдэгдсэнийг нотлохгүй. Нууц үг олон жилийн өмнө өөр үйлчилгээнээс алдагдсан байж болно.
Нууц үгээ задлахгүйгээр шалгах ажиллагаа хэрхэн явагддаг
Sealby-ийн шалгагч нууц үгийн бүтэн SHA-1 хурууны хээг зөвхөн таны хөтөч дотор тооцно. SHA-1-ийг нууц үг хадгалах, хамгаалахад бус Pwned Passwords сангийн хайлтын формат болгон ашигладаг. Хуудас хурууны хээний эхний таван арван зургаатын тэмдэгтийг л илгээж, нууц үг болон бүтэн хурууны хээг хэзээ ч дамжуулахгүй.
Үйлчилгээ ижил угтвартай хэдэн зуун хурууны хээний төгсгөлийг буцааж, хариуг тогтмол хэмжээтэй болгох нэмэлт мөрүүд оруулна. Таны хөтөч зөв төгсгөлийг дотооддоо харьцуулж, нэмэлт мөрийг үл тооно. Үүнийг k-анонимчлалын мужийн хайлт гэдэг: сервер олон боломжит нууц үгийн бүлгийг л харна, бүтэн хурууны хээ аль нь болохыг зөвхөн төхөөрөмж тань мэднэ.
Таарсан үр дүн яг юуг хэлдэг вэ?
Таарсан үр дүн нь яг тэр нууц үгийн хурууны хээ мэдэгдэж буй алдагдсан нууц үгийн санд байгааг хэлнэ. Халдагч түүнийг таах жагсаалтын эхэнд оруулж болно. Гэхдээ энэ нь нууц үгийг хэн хэрэглэсэн, аль өгөгдлийн алдагдлаар ил болсон, эсвэл тодорхой бүртгэлд аль хэдийн нэвтэрсэн эсэхийг хэлэхгүй.
Эрсдэл нууц үгээ давтан ашигласан газруудад төвлөрнө. Алдагдсан нэвтрэх мэдээллийг автоматаар турших хэрэгслүүд имэйл, дэлгүүр, сошиал сүлжээ, санхүүгийн үйлчилгээнд задруулсан хаяг-нууц үгийн хослолыг шалгана. Ижил нууц үгийг олон газар хэрэглэсэн учраас өмнөх нэг өгөгдлийн алдагдал хэд хэдэн бүртгэл булаахад хүргэж болно.
Үүнийг дарааллаар нь засаарай
1. Давтан хэрэглээг арилга. Нууц үг хэрэглэсэн бүх газартаа солино уу. Имэйл болон бусад бүртгэлийг шинэчилж чаддаг бүртгэлээс эхэлж, дараа нь санхүү, ажил, сошиал сүлжээ, дэлгүүрийн бүртгэлээ шинэчил. Танихгүй сешнүүдээс гараарай.
2. Шинэ нууц бүрийг өвөрмөц болго. Нууц үгийн менежер санамсаргүй нууц үг үүсгэж, хадгалж чадна. Өөрөө бичих эсвэл цээжлэх шаардлагатай нууцад нууц хэллэг үүсгэгч-ээс санамсаргүй сонгосон хэдэн үг ашигла. Нэг хүчтэй нууц үгийг олон газар бүү хэрэглэ.
3. Хоёр дахь хамгаалалт нэм. Сонголт байвал SMS-ээс илүү баталгаажуулагч апп эсвэл тоног төхөөрөмжийн түлхүүртэй 2FA ашигла. Дэмждэг сайтад нэвтрэх түлхүүр нь тухайн сайтад өвөрмөц, фишингт тэсвэртэй тул бүр сайн.
“Олдсонгүй” үр дүн юуг нотолж чадахгүй вэ?
Алдагдсан нууц үгийн ямар ч өгөгдлийн сан бүх хулгайлагдсан нууц үгийг агуулдаггүй. Сайт эвдэгдсэнээ мэдээгүй, халдагч өгөгдлөө нийтлээгүй эсвэл сул нууц үгийг алдагдсан жагсаалтгүйгээр шууд таасан байж болно. “Олдсонгүй” бол хэрэгтэй дохио, хүчтэй гэсэн гэрчилгээ биш.
Бүрэн тохиргоог шүүнэ үү: сайт бүрт өвөрмөц, урт эсвэл санамсаргүй байдлаар үүсгэгдсэн, аюулгүй хадгалагдаж, 2FA эсвэл нэвтрэх түлхүүрээр баталгаажсан. Хэрэв та нууц үгийн урт болон хадгалалтын алгоритм яагаад таах хугацаанд нөлөөлдгийг мэдэхийг хүсвэл олон хувилбар таах халдлага хэрхэн ажилладагийг уншина уу.