Vodniki

Je vaše geslo ušlo? Kako preveriti — in kaj to dejansko pomeni

Ujemanje razkritega gesla ne dokazuje, da je nekdo vdrl v vaš telefon. To pomeni, da se je geslo pojavilo v podatkih o znanih kršitvah ali vdorih in ne bi smelo več ščititi ničesar – zlasti ne vsakega računa, kjer ste ga ponovno uporabili.

Zdaj zasebno preverite geslo

Ključne točke

  • Razkrita gesla običajno izvirajo iz vdrtih spletnih mest in ukradenih zbirk podatkov o računih, ne iz tega preverjanja in ne nujno iz vaše naprave.
  • Sealby zgosti celotno geslo v vašem brskalniku in pošlje samo prvih pet znakov tega prstnega odtisa v Have I Been Pwned.
  • Ujemanje pomeni, da je geslo v znanih podatkih o napadu. Največje tveganje predstavlja vsak drug račun, kjer je bilo ponovno uporabljeno isto geslo.
  • Najprej popravite ponovno uporabo, nato se premaknite na edinstvena gesla ali dolga gesla, ki jih ustvari upravitelj, nato dodajte 2FA ali gesla.
  • Čist rezultat je koristen, ni pa dokaz, da je geslo močno, edinstveno ali neznano napadalcu.

Od kod prihajajo razkrita gesla

Spletno mesto shrani dovolj informacij, da prepozna vaše geslo, ko se prijavite. Dobra spletna mesta shranijo počasno razpršeno vrednost, ne gesla samega. Kršitve še vedno razkrijejo baze podatkov gesel, slabe izvedbe, stari algoritmi ali šibka gesla pa napadalcem omogočajo povrnitev številnih prvotnih vrednosti. Te vrednosti so zbrane na seznamih za razbijanje in preizkušene drugje.

Ujemanje torej pove nekaj o geslu, ne o zdravju naprave v roki. Ne dokazuje, da je zlonamerna programska oprema prebrala vašo tipkovnico ali da je bil račun, ki ga preverjate, spletno mesto, na katerem je prišlo do vdora. Morda je prišel iz druge službe pred leti.

Kako poteka preverjanje brez razkritja gesla

Sealbyjev pregledovalnik izračuna prstni odtis SHA-1 celotnega gesla v vašem brskalniku. SHA-1 se tukaj uporablja le kot oblika iskanja, ki jo zahteva baza podatkov Pwned Passwords, ne pa za shranjevanje ali zaščito vašega gesla. Stran pošlje prvih pet šestnajstiških znakov tega prstnega odtisa – nikoli gesla in nikoli celotnega prstnega odtisa.

Storitev vrne na stotine končnic prstnih odtisov s to predpono, oblazinjenih, da so velikosti odgovorov manj razkrivajoče. Vaš brskalnik lokalno primerja pravi konec in ignorira vnose oblazinjenja. To se imenuje k-anonimnost: strežnik vidi množico možnih gesel, medtem ko vaša naprava ve, kateri popolni prstni odtis naj išče.

Kaj pošteno pomeni tekma

Ujemanje pomeni, da je natančen prstni odtis gesla prisoten v znanih podatkih o ogroženem geslu. Napadalci lahko to geslo postavijo na začetek seznama ugibanj. Ne pove vam, kdo ga je uporabil, katera kršitev ga je razkrila ali ali je bil določen račun že odprt.

Nevarnost se koncentrira tam, kjer ste jo ponovno uporabili. Samodejna orodja za polnjenje poverilnic preizkušajo razkriti par e-pošte in gesla po pošti, trgovinah, družbenih omrežjih in finančnih storitvah. Ena stara kršitev postane več prevzemov računa, ker je geslo potovalo.

Popravite v tem vrstnem redu

1. Odstranite ponovno uporabo. Spremenite geslo povsod, kjer se pojavi. Začnite z e-pošto in katerim koli računom, ki lahko ponastavi druge račune, nato s finančnimi storitvami, službo, družabnimi računi in trgovinami. Odjavite se iz neznanih sej, ko ste tam.

2. Naj bo vsaka zamenjava edinstvena. Upravitelj gesel lahko ustvari in si zapomni naključna gesla. Za skrivnosti, ki jih morate vnesti ali zapomniti, uporabite več naključno izbranih besed iz generatorja gesel. Ne ustvarite enega močnega gesla in ga ponovno uporabite.

3. Dodajte drugo oviro. Vklopite 2FA, po možnosti avtentifikator ali strojni ključ namesto SMS-ov, kjer storitev ponuja izbiro. geslo je še boljše, če je podprto, saj je edinstveno za spletno mesto in je odporno na lažno predstavljanje.

Česa čist rezultat ne more dokazati

Noben korpus vdorov ne vsebuje vsakega ukradenega gesla. Spletno mesto morda ne ve, da je prišlo do vdora, napadalec lahko ohrani zasebnost podatkov, šibko geslo pa je mogoče uganiti, ne da bi se sploh pojavilo v puščanju informacij. »Ni najdeno« je koristen signal in ne potrdilo o trdnosti.

Ocenite celotno nastavitev: edinstveno na mesto, dolgo ali naključno ustvarjeno, varno shranjeno in podprto z 2FA ali geslom. Če želite videti, zakaj algoritmi za dolžino in shranjevanje spremenijo čas ugibanja, preberite kako delujejo napadi s surovo silo.

Hitri odgovori

Kako lahko preverim, ali je moje geslo ušlo?

Uporabite preverjevalnik, ki lokalno zgosti geslo in izvede iskanje po območju k-anonimnosti, kot je Sealbyjevo preverjanje uhajanja gesla. Pošlje le prvih pet znakov prstnega odtisa SHA-1, prejme številne možne pripone in primerja celoten prstni odtis v vašem brskalniku.

Moje geslo je bilo zlorabljeno – kaj najprej?

Najprej ga spremenite na vseh računih, kjer ste ga ponovno uporabili, začenši z e-pošto, upraviteljem gesel, bančništvom in vsemi računi, ki lahko ponastavijo druge. Za vsako uporabite drugo edinstveno geslo, nato preglejte seje in vklopite 2FA ali geslo, kjer je na voljo.

Ali je varno vnesti svoje geslo v preverjalnik?

Samo če lahko preverite, kako preverjalnik deluje. Sealbyjev pregledovalnik hrani geslo in celotno zgoščeno vrednost v brskalniku; ena predpona zgoščene vrednosti s petimi znaki gre v API območja Pwned Passwords. Prav tako zahteva podložene rezultate in čaka, da jih oddate, namesto da išče med tipkanjem.

Ali čisti rezultat pomeni, da je moje geslo močno?

Ne. To samo pomeni, da točnega gesla ni bilo mogoče najti v trenutnih podatkih pregledovalca. Kratek vzorec, osebno dejstvo, manjša sprememba ali ponovno uporabljeno geslo na spletnem mestu, ki ni bilo vlomljeno, je lahko še vedno šibko.

Tvoj trezor te čaka.

Prenesi Sealby in zaščiti, kar ti je pomembno. Namestitev traja manj kot minuto in računa ni treba ustvariti.

Prenesi iz App Stora

iPhone in iPad · iOS 17+ · Brezplačno