รหัสผ่านรั่วมาจากไหน
เว็บไซต์ต้องเก็บข้อมูลพอจะจำรหัสผ่านได้ตอนล็อกอิน เว็บไซต์ที่ดีเก็บแฮชแบบใส่ salt และช้าแทนข้อความจริง แต่ข้อมูลรั่วอาจเปิดฐานข้อมูลรหัส และการทำงานแย่ อัลกอริทึมเก่า หรือรหัสอ่อนทำให้คนร้ายกู้ค่าจริงได้หลายค่า แล้วรวมไว้ในรายการสำหรับลองที่อื่น
ดังนั้นการพบผลบอกเรื่องรหัส ไม่ใช่สุขภาพของอุปกรณ์คุณ มันไม่พิสูจน์ว่ามัลแวร์บันทึกการพิมพ์ หรือบัญชีที่กำลังตรวจคือเว็บไซต์ที่รั่ว อาจมาจากบริการอื่นเมื่อหลายปีก่อน
การตรวจโดยไม่เปิดเผยรหัสทำงานอย่างไร
Sealby คำนวณ SHA-1 fingerprint เต็มของรหัสในเบราว์เซอร์ SHA-1 ใช้ที่นี่เพียงรูปแบบการค้นหาที่ฐานข้อมูล Pwned Passwords ต้องการ ไม่ได้ใช้เก็บหรือปกป้องรหัส หน้าเว็บส่งแค่ห้าอักขระฐานสิบหกแรก ไม่ส่งรหัสหรือ fingerprint เต็ม
บริการส่งส่วนท้ายของ fingerprint หลายร้อยค่าในกลุ่ม prefix เดียวกันกลับมา เบราว์เซอร์เปรียบเทียบส่วนท้ายจริงในเครื่อง เรียกว่า k-anonymity: เซิร์ฟเวอร์เห็นกลุ่มรหัสที่เป็นไปได้ แต่อุปกรณ์คุณเท่านั้นรู้ว่ากำลังมองหารหัสใด
การพบผลหมายถึงอะไรอย่างตรงไปตรงมา
มันหมายความว่า fingerprint ของรหัสตรงกันอยู่ในข้อมูลรหัสที่รั่วที่รู้จัก ผู้โจมตีอาจใส่มันไว้ต้นรายการเดา แต่ไม่ได้บอกว่าใครใช้มัน ข้อมูลรั่วใดทำให้มันหลุด หรือบัญชีใดถูกเปิดแล้ว
อันตรายอยู่ที่การใช้ซ้ำ การยัดข้อมูลล็อกอินจะลองคู่เมลและรหัสที่รั่วกับอีเมล ร้านค้า โซเชียล และบริการการเงิน การรั่วเก่าเพียงครั้งเดียวกลายเป็นการยึดบัญชีหลายครั้งเมื่อรหัสถูกพาไปใช้ที่อื่น
แก้ตามลำดับนี้
1. หยุดใช้ซ้ำ เปลี่ยนทุกที่ที่ใช้รหัสนี้ เริ่มจากอีเมลและบริการที่รีเซ็ตบัญชีอื่นได้ จากนั้นการเงิน งาน โซเชียล และช็อปปิ้ง แล้วออกจากเซสชันที่ไม่รู้จัก
2. ทำให้รหัสใหม่ทุกอันไม่ซ้ำ ตัวจัดการรหัสผ่านสร้างและเก็บรหัสสุ่มได้ สำหรับความลับที่ต้องพิมพ์เอง ใช้เครื่องมือสร้างวลีรหัสผ่านเลือกคำไม่เกี่ยวกันหลายคำ อย่าใช้รหัสที่แข็งแรงอันเดียวทุกที่
3. เพิ่มกำแพงอีกชั้น หากเลือกได้ ให้ใช้แอปยืนยันตัวตนหรือกุญแจฮาร์ดแวร์แทน SMS เมื่อรองรับ passkeyดีกว่าเพราะผูกกับเว็บไซต์และต้านฟิชชิง
สิ่งที่ผลสะอาดพิสูจน์ไม่ได้
ไม่มีฐานข้อมูลรั่วใดมีรหัสที่ถูกขโมยครบทุกอัน เว็บไซต์อาจไม่รู้ว่าถูกเจาะ คนร้ายอาจไม่เผยข้อมูล หรือรหัสอ่อนอาจถูกเดาได้ก่อนการรั่ว “ไม่พบ” คือสัญญาณ ไม่ใช่ใบรับรองความแข็งแรง
ประเมินทั้งระบบ: ไม่ซ้ำต่อเว็บไซต์ ยาวพอหรือสุ่ม เก็บอย่างปลอดภัย และมี 2FA หรือ passkey อ่านการโจมตีแบบเดารหัสเพื่อเข้าใจว่าความยาวและอัลกอริทึมเก็บรหัสเปลี่ยนเวลาเดาอย่างไร