Nga vijnë fjalëkalimet e rrjedhura
Një faqe interneti ruan mjaft informacion për ta njohur fjalëkalimin tuaj kur hyni. Faqet e sigurta ruajnë një gjurmë hash me salt dhe llogaritje të ngadaltë, jo vetë fjalëkalimin. Megjithatë, shkeljet e sigurisë nxjerrin në pah bazat e të dhënave të fjalëkalimeve, ndërsa zbatimet e dobëta, algoritmet e vjetra ose fjalëkalimet e dobëta u lejojnë sulmuesve të rikuperojnë shumë nga vlerat origjinale. Këto vlera mblidhen në lista për thyerje fjalëkalimesh dhe provohen diku tjetër.
Prandaj, një përputhje tregon diçka për fjalëkalimin, jo për gjendjen e pajisjes që keni në dorë. Ajo nuk provon se një program keqdashës ka lexuar tastierën tuaj ose se llogaria që po kontrolloni është ajo e faqes së cenuar. Fjalëkalimi mund të ketë ardhur nga një shërbim tjetër vite më parë.
Si bëhet kontrolli pa zbuluar fjalëkalimin
Mjeti i Sealby llogarit një gjurmë SHA-1 të fjalëkalimit të plotë brenda shfletuesit tuaj. SHA-1 përdoret këtu vetëm si formati i kërkimit që kërkon baza e të dhënave Pwned Passwords, jo për të ruajtur ose mbrojtur fjalëkalimin. Faqja dërgon pesë karakteret e para heksadecimale të gjurmës — kurrë fjalëkalimin dhe kurrë gjurmën e plotë.
Shërbimi kthen qindra funde gjurmësh që kanë të njëjtën parashtesë, me të dhëna shtesë që madhësia e përgjigjes të zbulojë më pak. Shfletuesi juaj e krahason fundin e vërtetë lokalisht dhe i shpërfill zërat shtesë. Kjo quhet k-anonimitet: serveri sheh një grup fjalëkalimesh të mundshme, ndërsa pajisja juaj e di cilën gjurmë të plotë të kërkojë.
Çfarë do të thotë vërtet një përputhje
Një përputhje do të thotë se gjurma e fjalëkalimit të saktë gjendet në të dhëna të njohura të fjalëkalimeve të komprometuara. Sulmuesit mund ta vendosin atë fjalëkalim në krye të listës së hamendësimeve. Ajo nuk tregon kush e ka përdorur, cila shkelje e ka zbuluar ose nëse një llogari e caktuar është hapur tashmë.
Rreziku përqendrohet aty ku e keni ripërdorur. Mjetet automatike të provimit të kredencialeve provojnë një çift të rrjedhur emaili dhe fjalëkalimi në shërbime emaili, dyqane, rrjete sociale dhe shërbime financiare. Një shkelje e vjetër sjell marrjen nën kontroll të disa llogarive, sepse fjalëkalimi është përdorur në disa vende.
Zgjidheni sipas kësaj radhe
1. Ndaloni ripërdorimin. Ndryshojeni fjalëkalimin kudo ku e përdorni. Filloni nga emaili dhe çdo llogari që mund të rivendosë llogari të tjera, pastaj kaloni te shërbimet financiare, puna, rrjetet sociale dhe dyqanet. Dilni nga sesionet e panjohura ndërsa jeni aty.
2. Bëjeni unik çdo fjalëkalim zëvendësues. Një menaxher fjalëkalimesh mund të krijojë dhe të mbajë mend fjalëkalime të rastësishme. Për sekretet që duhet t'i shkruani ose t'i mbani mend, përdorni disa fjalë të zgjedhura rastësisht nga gjeneruesi i frazëkalimeve. Mos krijoni një fjalëkalim të fortë për ta ripërdorur.
3. Shtoni një pengesë të dytë. Aktivizoni 2FA, mundësisht me një aplikacion vërtetimi ose çelës fizik, në vend të SMS-së kur shërbimi jep mundësi zgjedhjeje. Një passkey është edhe më i mirë aty ku mbështetet, sepse është unik për faqen dhe i reziston phishing-ut.
Çfarë nuk provon një rezultat pa përputhje
Asnjë koleksion të dhënash nga shkeljet nuk përmban çdo fjalëkalim të vjedhur. Një faqe mund të mos e dijë se është cenuar, një sulmues mund t'i mbajë të dhënat private dhe një fjalëkalim i dobët mund të hamendësohet pa u shfaqur kurrë në rrjedhje. „Nuk u gjet“ është një sinjal i dobishëm, jo certifikatë sigurie.
Vlerësoni të gjithë konfigurimin: një fjalëkalim unik për çdo faqe, i gjatë ose i krijuar rastësisht, i ruajtur në mënyrë të sigurt dhe i mbështetur nga 2FA ose passkey-t. Nëse doni të kuptoni pse gjatësia dhe algoritmet e ruajtjes ndryshojnë kohën e hamendësimit, lexoni si funksionojnë sulmet me forcë brutale.