Odakle dolaze procurile lozinke
Veb-sajt čuva dovoljno podataka da prepozna lozinku kada se prijavite. Dobri sajtovi čuvaju spor, posoljen heš, a ne samu lozinku. Proboji ipak otkrivaju baze podataka, a loše implementacije, zastareli algoritmi ili slabe lozinke omogućavaju napadačima da povrate mnoge originalne vrednosti. One se zatim skupljaju na spiskove za krekovanje i isprobavaju drugde.
Podudaranje zato govori nešto o lozinci, a ne o stanju uređaja u vašoj ruci. Ne dokazuje da je zlonamerni softver pročitao vašu tastaturu niti da je probijen nalog koji upravo proveravate. Lozinka je možda potekla iz neke druge usluge pre mnogo godina.
Kako funkcioniše provera bez otkrivanja lozinke
Sealbyjev alat izračunava SHA-1 otisak cele lozinke u vašem pregledaču. SHA-1 se ovde koristi samo kao format pretrage koji zahteva baza Pwned Passwords, a ne za čuvanje ili zaštitu lozinke. Stranica šalje prvih pet heksadecimalnih znakova tog otiska — nikada lozinku niti ceo otisak.
Usluga vraća stotine završetaka otisaka koji dele taj prefiks, uz dopunu kako bi veličine odgovora otkrivale manje. Vaš pregledač lokalno poredi pravi završetak i zanemaruje dopunske unose. To se zove k-anonimnost: server vidi mnoštvo mogućih lozinki, dok uređaj zna koji ceo otisak treba da traži.
Šta podudarnost iskreno znači
Podudaranje znači da je tačan otisak lozinke prisutan u poznatim podacima o kompromitovanim lozinkama. Napadači tu lozinku mogu staviti na početak spiska za pogađanje. To vam ne govori ko ju je koristio, koji ju je proboj razotkrio niti da li je određeni nalog već preuzet.
Opasnost je najveća tamo gde ste je ponovo koristili. Automatizovani alati za isprobavanje ukradenih akreditiva testiraju procureli par imejla i lozinke na pošti, u prodavnicama, društvenim mrežama i finansijskim uslugama. Jedan stari proboj tako dovodi do preuzimanja više naloga jer je lozinka ponavljana.
Popravite ga ovim redosledom
1. Uklonite ponovnu upotrebu. Promenite lozinku gde god se pojavi. Počnite s imejlom i bilo kojim nalogom koji može resetovati druge naloge, zatim finansijskim uslugama, poslom, društvenim nalozima i prodavnicama. Odjavite se iz nepoznatih sesija dok ste tamo.
2. Neka svaka zamena bude jedinstvena. Menadžer lozinki može da generiše i pamti nasumične lozinke. Za tajne koje morate da unesete ili zapamtite, upotrebite nekoliko nasumično odabranih reči iz generatora pristupnih fraza. Nemojte napraviti jednu jaku lozinku i ponovo je koristiti.
3. Dodajte drugu prepreku. Uključite 2FA, po mogućnosti aplikaciju za autentifikaciju ili hardverski ključ umesto SMS-a kada usluga nudi izbor. Pristupni ključ je još bolji kada je podržan jer je jedinstven za svaki veb-sajt i otporan na fišing.
Šta čisti rezultat ne može dokazati
Nijedan skup podataka iz proboja ne sadrži svaku ukradenu lozinku. Veb-sajt možda ne zna da je probijen, napadač može podatke zadržati za sebe, a slaba lozinka može biti pogođena iako se nikada nije pojavila u curenju. „Nije pronađeno” je koristan signal, a ne potvrda snage.
Procenite celokupnu postavku: lozinka treba da bude jedinstvena za svaki veb-sajt, duga ili nasumično generisana, bezbedno sačuvana i podržana 2FA zaštitom ili pristupnim ključem. Ako želite da saznate kako dužina i algoritmi za čuvanje menjaju vreme pogađanja, pročitajte kako funkcionišu napadi grubom silom.