Skąd biorą się wyciekłe hasła
Strona przechowuje dość informacji, by rozpoznać hasło podczas logowania. Dobre strony przechowują wolny hash z solą, a nie samo hasło. Wycieki mimo to odsłaniają bazy haseł, a złe wdrożenia, stare algorytmy lub słabe hasła pozwalają atakującym odzyskać wiele oryginalnych wartości. Trafiają one na listy do łamania i są próbowane gdzie indziej.
Dopasowanie mówi więc coś o haśle, nie o stanie urządzenia w Twojej ręce. Nie dowodzi, że złośliwe oprogramowanie odczytało klawiaturę ani że sprawdzane konto było stroną z wyciekiem. Hasło mogło pochodzić z innej usługi sprzed lat.
Jak sprawdzanie działa bez ujawniania hasła
Sprawdzarka Sealby oblicza odcisk SHA-1 pełnego hasła w Twojej przeglądarce. SHA-1 jest tu wyłącznie formatem wyszukiwania wymaganym przez bazę Pwned Passwords, nie sposobem przechowywania lub ochrony hasła. Strona wysyła pierwszych pięć znaków szesnastkowych odcisku — nigdy hasło ani pełny odcisk.
Usługa zwraca setki końcówek odcisków o tym samym prefiksie, uzupełnione tak, by rozmiar odpowiedzi mniej ujawniał. Przeglądarka lokalnie porównuje prawdziwą końcówkę i ignoruje wpisy dopełniające. To k-anonimowość: serwer widzi tłum możliwych haseł, a urządzenie wie, którego pełnego odcisku szuka.
Co uczciwie oznacza dopasowanie
Dopasowanie znaczy, że dokładny odcisk hasła jest obecny w znanych danych skompromitowanych haseł. Atakujący mogą umieścić je blisko początku listy zgadywania. Nie mówi, kto go użył, z którego wycieku pochodzi ani czy konkretne konto zostało już otwarte.
Niebezpieczeństwo skupia się tam, gdzie hasło użyto ponownie. Automatyczne narzędzia credential stuffing próbują wyciekłej pary e-mail–hasło w poczcie, sklepach, sieciach społecznościowych i usługach finansowych. Jeden stary wyciek prowadzi do kilku przejęć kont, ponieważ hasło wędrowało.
Napraw to w tej kolejności
1. Usuń ponowne użycie. Zmień hasło wszędzie, gdzie występuje. Zacznij od poczty i kont, które mogą resetować inne, następnie usług finansowych, pracy, kont społecznościowych i sklepów. Przy okazji wyloguj nieznane sesje.
2. Niech każde nowe hasło będzie unikalne. Menedżer haseł może tworzyć i zapamiętywać losowe hasła. Dla sekretów, które musisz wpisać lub pamiętać, użyj kilku losowo wybranych słów z generatora fraz hasłowych. Nie twórz jednego silnego hasła, by potem używać go wszędzie.
3. Dodaj drugą barierę. Włącz 2FA, najlepiej aplikację uwierzytelniającą lub klucz sprzętowy zamiast SMS-a, gdy usługa daje wybór. Passkey jest jeszcze lepsze tam, gdzie jest obsługiwane, ponieważ jest unikalne dla strony i odporne na phishing.
Czego nie może dowieść czysty wynik
Żaden zbiór wycieków nie zawiera każdego skradzionego hasła. Strona może nie wiedzieć o naruszeniu, atakujący może zachować dane dla siebie, a słabe hasło da się odgadnąć bez pojawienia się w wycieku. „Nie znaleziono” to użyteczny sygnał, nie certyfikat siły.
Oceń cały zestaw: unikalne hasło dla każdej strony, długie lub losowo wygenerowane, bezpiecznie przechowywane i wsparte 2FA albo passkeys. Aby zobaczyć, dlaczego długość i algorytmy przechowywania zmieniają czas zgadywania, przeczytaj jak działają ataki brute force.