De unde provin parolele compromise
Un site păstrează suficiente informații ca să îți recunoască parola la autentificare. Site-urile bune păstrează un hash lent cu sare, nu parola însăși. Totuși, scurgerile expun baze de date, iar implementările slabe, algoritmii vechi sau parolele ușoare permit atacatorilor să recupereze multe valori originale.
Așadar, o potrivire spune ceva despre parolă, nu despre sănătatea dispozitivului din mâna ta. Nu dovedește că un malware ți-a citit tastatura sau că respectivul cont a fost site-ul compromis. Parola poate veni de la un serviciu vechi.
Cum verificarea nu dezvăluie parola
Verificarea Sealby creează în browser hash-ul SHA-1 al parolei complete. SHA-1 este folosit aici doar ca format de căutare cerut de baza Pwned Passwords, nu pentru păstrarea sau protejarea parolei. Pagina trimite primele cinci caractere hexazecimale ale hash-ului, niciodată parola sau hash-ul complet.
Serviciul returnează multe terminații de hash cu același prefix și le completează pentru ca dimensiunea răspunsului să dezvăluie mai puțin. Browserul compară local terminația reală și ignoră umplutura. Serverul vede o mulțime de parole posibile, iar dispozitivul știe ce hash complet caută.
Ce înseamnă sincer o potrivire
O potrivire înseamnă că hash-ul exact al parolei este în date cunoscute de parole compromise. Atacatorii o pot pune aproape de începutul listelor de ghicire. Nu spune cine a folosit-o, ce scurgere a expus-o sau dacă cineva a deschis deja un anumit cont.
Pericolul se concentrează unde ai refolosit parola. Instrumentele automate încearcă perechi de e-mail și parolă în poștă, magazine, rețele sociale și finanțe. O singură scurgere veche poate deveni mai multe conturi preluate deoarece parola a călătorit.
Repară în această ordine
1. Elimină refolosirea. Schimbă parola peste tot unde apare. Începe cu e-mailul și conturile care pot reseta altele, apoi cu finanțe, muncă, rețele sociale și magazine. În același timp, închide sesiunile necunoscute.
2. Fă fiecare înlocuire unică. Un manager de parole poate crea și reține parole aleatorii. Pentru secrete pe care trebuie să le tastezi sau să le ții minte, folosește câteva cuvinte alese aleatoriu din generatorul de fraze de acces. Nu crea o singură parolă puternică pe care apoi o refolosești.
3. Adaugă un al doilea obstacol. Activează 2FA, de preferat prin autentificator sau cheie hardware în loc de SMS când serviciul oferă alegerea. Un passkey este și mai bun când este disponibil, fiind unic pentru site și rezistent la phishing.
Ce nu poate dovedi un rezultat curat
Nicio colecție de scurgeri nu conține fiecare parolă furată. Un site poate să nu știe că a fost compromis, un atacator poate ține datele private, iar o parolă slabă poate fi ghicită fără să apară vreodată într-o scurgere. „Negăsită” este un indiciu util, nu un certificat de putere.
Privește întregul sistem: parole unice pentru fiecare site, lungi sau generate aleator, păstrate în siguranță și sprijinite de 2FA ori passkeys. Pentru a vedea de ce contează lungimea și algoritmii de păstrare, citește cum funcționează atacurile brute-force.