Návody

Uniklo vám heslo? Ako skontrolovať - a čo to vlastne znamená

Zhoda uniknutého hesla nedokazuje, že niekto hackol váš telefón. Znamená to, že heslo sa objavilo v známych údajoch o porušení alebo prelomení a nemalo by už nič chrániť – najmä každý účet, kde ste ho znova použili.

Teraz súkromne skontrolujte heslo

Kľúčové body

  • Uniknuté heslá zvyčajne pochádzajú z narušených webových stránok a databáz ukradnutých účtov, nie z tejto kontroly a nie nevyhnutne z vášho zariadenia.
  • Sealby hashuje celé heslo vo vašom prehliadači a odošle iba prvých päť znakov tohto odtlačku prsta Have I Been Pwned.
  • Zhoda znamená, že heslo je v známych údajoch o útoku. Najväčším rizikom je každý ďalší účet, kde bolo opakovane použité rovnaké heslo.
  • Najprv opravte opätovné použitie, potom prejdite na jedinečné heslá alebo dlhé prístupové frázy vygenerované správcom a potom pridajte 2FA alebo prístupové kľúče.
  • Čistý výsledok je užitočný, ale nie je dôkazom toho, že heslo je silné, jedinečné alebo neznáme pre útočníka.

Odkiaľ pochádzajú uniknuté heslá

Webové stránky ukladajú dostatok informácií na to, aby rozpoznali vaše heslo, keď sa prihlásite. Dobré weby ukladajú pomalý presolený hash, nie samotné heslo. Porušenia stále odhaľujú databázy hesiel a zlé implementácie, staré algoritmy alebo slabé heslá umožňujú útočníkom obnoviť mnohé z pôvodných hodnôt. Tieto hodnoty sa zhromažďujú do zoznamov a skúšajú sa inde.

Zhoda teda hovorí niečo o hesle, nie o zdraví zariadenia vo vašej ruke. Nedokazuje to, že malvér čítal vašu klávesnicu alebo že účet, ktorý kontrolujete, bol narušenou stránkou. Pred rokmi to mohlo pochádzať z inej služby.

Ako funguje kontrola bez odhalenia hesla

Sealbyho kontrola vypočíta odtlačok SHA-1 úplného hesla vo vašom prehliadači. SHA-1 sa tu používa iba ako vyhľadávací formát vyžadovaný databázou Pwned Passwords, nie na ukladanie alebo ochranu vášho hesla. Stránka odošle prvých päť hexadecimálnych znakov tohto odtlačku – nikdy heslo a nikdy celý odtlačok.

Služba vracia stovky koncoviek odtlačkov prstov, ktoré zdieľajú túto predponu a sú vyplnené, aby boli veľkosti odpovedí menej viditeľné. Váš prehliadač porovná skutočný koniec lokálne a ignoruje výplňové položky. Toto sa nazýva k-anonymita: server vidí množstvo možných hesiel, zatiaľ čo vaše zariadenie vie, ktorý úplný odtlačok prsta má hľadať.

Čo zápas úprimne znamená

Zhoda znamená, že v známych údajoch o ohrozenom hesle je prítomný presný odtlačok hesla. Útočníci môžu umiestniť toto heslo na začiatok zoznamu hádaniek. Nehovorí vám, kto ho použil, aké porušenie ho odhalilo alebo či už bol otvorený konkrétny účet.

Nebezpečenstvo sa sústreďuje tam, kde ste ho znova použili. Automatizované nástroje na vypĺňanie poverení skúšajú uniknutý pár e-mailu a hesla v rámci pošty, obchodov, sociálnych sietí a finančných služieb. Z jedného starého porušenia sa stane niekoľko prevzatí účtu, pretože heslo putovalo.

Opravte to v tomto poradí

1. Odstráňte opätovné použitie. Zmeňte heslo všade, kde sa objaví. Začnite s e-mailom a akýmkoľvek účtom, ktorý dokáže resetovať iné účty, potom finančné služby, práca, sociálne účty a obchody. Odhláste sa z neznámych relácií, kým tam budete.

2. Urobte každú náhradu jedinečnou. Správca hesiel môže generovať a pamätať si náhodné heslá. Pre tajomstvá, ktoré musíte zadať alebo si zapamätať, použite niekoľko náhodne vybraných slov z generátora prístupových fráz. Nevytvárajte si jedno silné heslo a používajte ho znova.

3. Pridajte druhú bariéru. Zapnite 2FA, najlepšie autentifikátor alebo hardvérový kľúč namiesto SMS, ak služba ponúka na výber. passkey je ešte lepší, ak je podporovaný, pretože je jedinečný pre stránku a odoláva phishingu.

Aký čistý výsledok nemôže dokázať

Žiadny korpus pre porušenie pravidiel neobsahuje každé ukradnuté heslo. Stránka nemusí vedieť, že bola narušená, útočník môže uchovávať údaje v súkromí a slabé heslo možno uhádnuť bez toho, aby sa objavilo v úniku. „Nenájdené“ je jeden užitočný signál, nie certifikát sily.

Posúďte úplné nastavenie: jedinečné pre každú stránku, dlhé alebo náhodne generované, bezpečne uložené a podporované 2FA alebo kľúčmi. Ak chcete vidieť, prečo algoritmy dĺžky a ukladania menia čas hádania, prečítajte si ako fungujú útoky hrubou silou.

Rýchle odpovede

Ako môžem skontrolovať, či moje heslo neuniklo?

Použite nástroj na kontrolu, ktorý lokálne zahašuje heslo a vykoná vyhľadávanie rozsahu k-anonymity, ako je napríklad kontrola úniku hesla Sealby. Odošle iba prvých päť znakov odtlačku SHA-1, prijme veľa možných prípon a porovná celý odtlačok prsta vo vašom prehliadači.

Moje heslo bolo porušené – čo najskôr?

Najprv ho zmeňte na každom účte, kde ste ho znova použili, počnúc e-mailom, správcom hesiel, bankovníctvom a každým účtom, ktorý môže resetovať ostatné. Pre každé použite iné jedinečné heslo, potom skontrolujte relácie a zapnite 2FA alebo prístupový kľúč, ak je k dispozícii.

Je bezpečné zadať heslo do kontroléra?

Iba ak môžete overiť, ako funguje kontrola. Sealbyho kontrola uchováva heslo a úplný hash v prehliadači; jedna päťznaková predpona hash ide do API rozsahu Pwned Passwords. Vyžaduje tiež vyplnené výsledky a namiesto vyhľadávania počas písania čaká na odoslanie.

Znamená čistý výsledok, že moje heslo je silné?

Nie. Znamená to len, že v aktuálnych údajoch kontrolóra nebolo nájdené presné heslo. Krátky vzor, osobný fakt, malá zmena alebo heslo znovu použité na webe, ktoré nebolo porušené, môže byť stále slabé.

Tvoj trezor čaká.

Stiahni si Sealby a ochráň, na čom záleží. Nastavenie ti zaberie menej než minútu a nemusíš si zakladať účet.

Stiahnuť v App Store

iPhone a iPad · iOS 17+ · Zadarmo