Od kod prihajajo razkrita gesla
Spletno mesto shrani dovolj informacij, da prepozna vaše geslo, ko se prijavite. Dobra spletna mesta shranijo počasno razpršeno vrednost, ne gesla samega. Kršitve še vedno razkrijejo baze podatkov gesel, slabe izvedbe, stari algoritmi ali šibka gesla pa napadalcem omogočajo povrnitev številnih prvotnih vrednosti. Te vrednosti so zbrane na seznamih za razbijanje in preizkušene drugje.
Ujemanje torej pove nekaj o geslu, ne o zdravju naprave v roki. Ne dokazuje, da je zlonamerna programska oprema prebrala vašo tipkovnico ali da je bil račun, ki ga preverjate, spletno mesto, na katerem je prišlo do vdora. Morda je prišel iz druge službe pred leti.
Kako poteka preverjanje brez razkritja gesla
Sealbyjev pregledovalnik izračuna prstni odtis SHA-1 celotnega gesla v vašem brskalniku. SHA-1 se tukaj uporablja le kot oblika iskanja, ki jo zahteva baza podatkov Pwned Passwords, ne pa za shranjevanje ali zaščito vašega gesla. Stran pošlje prvih pet šestnajstiških znakov tega prstnega odtisa – nikoli gesla in nikoli celotnega prstnega odtisa.
Storitev vrne na stotine končnic prstnih odtisov s to predpono, oblazinjenih, da so velikosti odgovorov manj razkrivajoče. Vaš brskalnik lokalno primerja pravi konec in ignorira vnose oblazinjenja. To se imenuje k-anonimnost: strežnik vidi množico možnih gesel, medtem ko vaša naprava ve, kateri popolni prstni odtis naj išče.
Kaj pošteno pomeni tekma
Ujemanje pomeni, da je natančen prstni odtis gesla prisoten v znanih podatkih o ogroženem geslu. Napadalci lahko to geslo postavijo na začetek seznama ugibanj. Ne pove vam, kdo ga je uporabil, katera kršitev ga je razkrila ali ali je bil določen račun že odprt.
Nevarnost se koncentrira tam, kjer ste jo ponovno uporabili. Samodejna orodja za polnjenje poverilnic preizkušajo razkriti par e-pošte in gesla po pošti, trgovinah, družbenih omrežjih in finančnih storitvah. Ena stara kršitev postane več prevzemov računa, ker je geslo potovalo.
Popravite v tem vrstnem redu
1. Odstranite ponovno uporabo. Spremenite geslo povsod, kjer se pojavi. Začnite z e-pošto in katerim koli računom, ki lahko ponastavi druge račune, nato s finančnimi storitvami, službo, družabnimi računi in trgovinami. Odjavite se iz neznanih sej, ko ste tam.
2. Naj bo vsaka zamenjava edinstvena. Upravitelj gesel lahko ustvari in si zapomni naključna gesla. Za skrivnosti, ki jih morate vnesti ali zapomniti, uporabite več naključno izbranih besed iz generatorja gesel. Ne ustvarite enega močnega gesla in ga ponovno uporabite.
3. Dodajte drugo oviro. Vklopite 2FA, po možnosti avtentifikator ali strojni ključ namesto SMS-ov, kjer storitev ponuja izbiro. geslo je še boljše, če je podprto, saj je edinstveno za spletno mesto in je odporno na lažno predstavljanje.
Česa čist rezultat ne more dokazati
Noben korpus vdorov ne vsebuje vsakega ukradenega gesla. Spletno mesto morda ne ve, da je prišlo do vdora, napadalec lahko ohrani zasebnost podatkov, šibko geslo pa je mogoče uganiti, ne da bi se sploh pojavilo v puščanju informacij. »Ni najdeno« je koristen signal in ne potrdilo o trdnosti.
Ocenite celotno nastavitev: edinstveno na mesto, dolgo ali naključno ustvarjeno, varno shranjeno in podprto z 2FA ali geslom. Če želite videti, zakaj algoritmi za dolžino in shranjevanje spremenijo čas ugibanja, preberite kako delujejo napadi s surovo silo.