Prevare i zlonamerni softver

Da li je vaša lozinka procurila? Kako proveriti — i šta to zapravo znači

Podudaranje sa procurelom lozinkom ne dokazuje da je neko hakovao vaš telefon. Znači da se lozinka pojavila u poznatim podacima iz proboja ili krekovanja i da više ne treba da štiti ništa — naročito naloge na kojima ste je ponovo koristili.

Sada privatno proverite lozinku

Odakle dolaze procurile lozinke

Veb-sajt čuva dovoljno podataka da prepozna lozinku kada se prijavite. Dobri sajtovi čuvaju spor, posoljen heš, a ne samu lozinku. Proboji ipak otkrivaju baze podataka, a loše implementacije, zastareli algoritmi ili slabe lozinke omogućavaju napadačima da povrate mnoge originalne vrednosti. One se zatim skupljaju na spiskove za krekovanje i isprobavaju drugde.

Podudaranje zato govori nešto o lozinci, a ne o stanju uređaja u vašoj ruci. Ne dokazuje da je zlonamerni softver pročitao vašu tastaturu niti da je probijen nalog koji upravo proveravate. Lozinka je možda potekla iz neke druge usluge pre mnogo godina.

Kako funkcioniše provera bez otkrivanja lozinke

Sealbyjev alat izračunava SHA-1 otisak cele lozinke u vašem pregledaču. SHA-1 se ovde koristi samo kao format pretrage koji zahteva baza Pwned Passwords, a ne za čuvanje ili zaštitu lozinke. Stranica šalje prvih pet heksadecimalnih znakova tog otiska — nikada lozinku niti ceo otisak.

Usluga vraća stotine završetaka otisaka koji dele taj prefiks, uz dopunu kako bi veličine odgovora otkrivale manje. Vaš pregledač lokalno poredi pravi završetak i zanemaruje dopunske unose. To se zove k-anonimnost: server vidi mnoštvo mogućih lozinki, dok uređaj zna koji ceo otisak treba da traži.

Šta podudarnost iskreno znači

Podudaranje znači da je tačan otisak lozinke prisutan u poznatim podacima o kompromitovanim lozinkama. Napadači tu lozinku mogu staviti na početak spiska za pogađanje. To vam ne govori ko ju je koristio, koji ju je proboj razotkrio niti da li je određeni nalog već preuzet.

Opasnost je najveća tamo gde ste je ponovo koristili. Automatizovani alati za isprobavanje ukradenih akreditiva testiraju procureli par imejla i lozinke na pošti, u prodavnicama, društvenim mrežama i finansijskim uslugama. Jedan stari proboj tako dovodi do preuzimanja više naloga jer je lozinka ponavljana.

Popravite ga ovim redosledom

1. Uklonite ponovnu upotrebu. Promenite lozinku gde god se pojavi. Počnite s imejlom i bilo kojim nalogom koji može resetovati druge naloge, zatim finansijskim uslugama, poslom, društvenim nalozima i prodavnicama. Odjavite se iz nepoznatih sesija dok ste tamo.

2. Neka svaka zamena bude jedinstvena. Menadžer lozinki može da generiše i pamti nasumične lozinke. Za tajne koje morate da unesete ili zapamtite, upotrebite nekoliko nasumično odabranih reči iz generatora pristupnih fraza. Nemojte napraviti jednu jaku lozinku i ponovo je koristiti.

3. Dodajte drugu prepreku. Uključite 2FA, po mogućnosti aplikaciju za autentifikaciju ili hardverski ključ umesto SMS-a kada usluga nudi izbor. Pristupni ključ je još bolji kada je podržan jer je jedinstven za svaki veb-sajt i otporan na fišing.

Šta čisti rezultat ne može dokazati

Nijedan skup podataka iz proboja ne sadrži svaku ukradenu lozinku. Veb-sajt možda ne zna da je probijen, napadač može podatke zadržati za sebe, a slaba lozinka može biti pogođena iako se nikada nije pojavila u curenju. „Nije pronađeno” je koristan signal, a ne potvrda snage.

Procenite celokupnu postavku: lozinka treba da bude jedinstvena za svaki veb-sajt, duga ili nasumično generisana, bezbedno sačuvana i podržana 2FA zaštitom ili pristupnim ključem. Ako želite da saznate kako dužina i algoritmi za čuvanje menjaju vreme pogađanja, pročitajte kako funkcionišu napadi grubom silom.

Brzi odgovori

Kako mogu proveriti da li je moja lozinka procurila?

Upotrebite alat koji lokalno izračunava heš lozinke i obavlja k-anonimnu pretragu opsega, kao što je Sealbyjeva provera curenja lozinke. On šalje samo prvih pet znakova SHA-1 otiska, prima mnoge moguće sufikse i poredi ceo otisak u vašem pregledaču.

Moja lozinka je bila probijena — šta prvo?

Prvo je promenite na svakom nalogu na kojem ste je ponovo koristili, počevši od imejla, menadžera lozinki, bankarstva i svakog naloga koji može da resetuje druge. Za svaki nalog upotrebite drugu jedinstvenu lozinku, zatim pregledajte sesije i uključite 2FA ili pristupni ključ gde je dostupan.

Da li je bezbedno upisati moju lozinku u alat za proveru?

Samo ako možete da proverite kako alat radi. Sealbyjev alat zadržava lozinku i ceo heš u pregledaču; API-ju za opsege Pwned Passwords šalje se samo jedan prefiks heša od pet znakova. Alat traži i dopunjene rezultate i čeka da ga pokrenete, umesto da pretražuje dok kucate.

Znači li čist rezultat da je moja lozinka jaka?

Ne. To samo znači da tačna lozinka nije pronađena u trenutno poznatim podacima iz proboja. Kratak obrazac, lični podatak, mala varijacija ili lozinka ponovljena na veb-sajtu za koji proboj nije poznat i dalje može biti slaba.

← Vodiči

Vaš sef vas čeka.

Preuzmite Sealby i zaštitite ono što je važno. Podešavanje traje manje od minuta, a nalog nije potreban.

Preuzmite u prodavnici App Store

iPhone i iPad · iOS 17+ · Besplatno