Odkiaľ pochádzajú uniknuté heslá
Webové stránky ukladajú dostatok informácií na to, aby rozpoznali vaše heslo, keď sa prihlásite. Dobré weby ukladajú pomalý presolený hash, nie samotné heslo. Porušenia stále odhaľujú databázy hesiel a zlé implementácie, staré algoritmy alebo slabé heslá umožňujú útočníkom obnoviť mnohé z pôvodných hodnôt. Tieto hodnoty sa zhromažďujú do zoznamov a skúšajú sa inde.
Zhoda teda hovorí niečo o hesle, nie o zdraví zariadenia vo vašej ruke. Nedokazuje to, že malvér čítal vašu klávesnicu alebo že účet, ktorý kontrolujete, bol narušenou stránkou. Pred rokmi to mohlo pochádzať z inej služby.
Ako funguje kontrola bez odhalenia hesla
Sealbyho kontrola vypočíta odtlačok SHA-1 úplného hesla vo vašom prehliadači. SHA-1 sa tu používa iba ako vyhľadávací formát vyžadovaný databázou Pwned Passwords, nie na ukladanie alebo ochranu vášho hesla. Stránka odošle prvých päť hexadecimálnych znakov tohto odtlačku – nikdy heslo a nikdy celý odtlačok.
Služba vracia stovky koncoviek odtlačkov prstov, ktoré zdieľajú túto predponu a sú vyplnené, aby boli veľkosti odpovedí menej viditeľné. Váš prehliadač porovná skutočný koniec lokálne a ignoruje výplňové položky. Toto sa nazýva k-anonymita: server vidí množstvo možných hesiel, zatiaľ čo vaše zariadenie vie, ktorý úplný odtlačok prsta má hľadať.
Čo zápas úprimne znamená
Zhoda znamená, že v známych údajoch o ohrozenom hesle je prítomný presný odtlačok hesla. Útočníci môžu umiestniť toto heslo na začiatok zoznamu hádaniek. Nehovorí vám, kto ho použil, aké porušenie ho odhalilo alebo či už bol otvorený konkrétny účet.
Nebezpečenstvo sa sústreďuje tam, kde ste ho znova použili. Automatizované nástroje na vypĺňanie poverení skúšajú uniknutý pár e-mailu a hesla v rámci pošty, obchodov, sociálnych sietí a finančných služieb. Z jedného starého porušenia sa stane niekoľko prevzatí účtu, pretože heslo putovalo.
Opravte to v tomto poradí
1. Odstráňte opätovné použitie. Zmeňte heslo všade, kde sa objaví. Začnite s e-mailom a akýmkoľvek účtom, ktorý dokáže resetovať iné účty, potom finančné služby, práca, sociálne účty a obchody. Odhláste sa z neznámych relácií, kým tam budete.
2. Urobte každú náhradu jedinečnou. Správca hesiel môže generovať a pamätať si náhodné heslá. Pre tajomstvá, ktoré musíte zadať alebo si zapamätať, použite niekoľko náhodne vybraných slov z generátora prístupových fráz. Nevytvárajte si jedno silné heslo a používajte ho znova.
3. Pridajte druhú bariéru. Zapnite 2FA, najlepšie autentifikátor alebo hardvérový kľúč namiesto SMS, ak služba ponúka na výber. passkey je ešte lepší, ak je podporovaný, pretože je jedinečný pre stránku a odoláva phishingu.
Aký čistý výsledok nemôže dokázať
Žiadny korpus pre porušenie pravidiel neobsahuje každé ukradnuté heslo. Stránka nemusí vedieť, že bola narušená, útočník môže uchovávať údaje v súkromí a slabé heslo možno uhádnuť bez toho, aby sa objavilo v úniku. „Nenájdené“ je jeden užitočný signál, nie certifikát sily.
Posúďte úplné nastavenie: jedinečné pre každú stránku, dlhé alebo náhodne generované, bezpečne uložené a podporované 2FA alebo kľúčmi. Ak chcete vidieť, prečo algoritmy dĺžky a ukladania menia čas hádania, prečítajte si ako fungujú útoky hrubou silou.