เรียนรู้

รหัสผ่านรั่วหรือไม่? วิธีตรวจและสิ่งที่มันหมายถึงจริง ๆ

การพบว่ารหัสผ่านอยู่ในข้อมูลรั่วไม่ได้พิสูจน์ว่ามีคนแฮ็กโทรศัพท์คุณ หมายถึงรหัสนั้นปรากฏในข้อมูลรั่วหรือข้อมูลที่ถูกถอดรหัสที่รู้จัก และไม่ควรปกป้องบัญชีใดอีก โดยเฉพาะบัญชีทั้งหมดที่ใช้ซ้ำ

ตรวจรหัสผ่านอย่างเป็นส่วนตัวตอนนี้

ประเด็นสำคัญ

  • รหัสผ่านที่รั่วมักมาจากเว็บไซต์ถูกเจาะและฐานข้อมูลบัญชีที่ถูกขโมย ไม่ได้แปลว่าการตรวจครั้งนี้หรืออุปกรณ์ของคุณเป็นต้นเหตุ
  • Sealby แฮชรหัสผ่านทั้งหมดในเบราว์เซอร์ และส่งเพียงอักขระห้าตัวแรกของลายนิ้วมือไปยัง Have I Been Pwned
  • การพบผลหมายถึงรหัสอยู่ในข้อมูลโจมตีที่รู้จัก ความเสี่ยงใหญ่สุดคือทุกบัญชีที่ใช้ซ้ำ
  • หยุดใช้ซ้ำก่อน ใช้รหัสที่ไม่ซ้ำจากตัวจัดการหรือวลียาว แล้วเพิ่ม 2FA หรือ passkey
  • ไม่พบผลช่วยได้ แต่ไม่พิสูจน์ว่ารหัสแข็งแรง ไม่ซ้ำ หรือคนร้ายไม่รู้

รหัสผ่านรั่วมาจากไหน

เว็บไซต์ต้องเก็บข้อมูลพอจะจำรหัสผ่านได้ตอนล็อกอิน เว็บไซต์ที่ดีเก็บแฮชแบบใส่ salt และช้าแทนข้อความจริง แต่ข้อมูลรั่วอาจเปิดฐานข้อมูลรหัส และการทำงานแย่ อัลกอริทึมเก่า หรือรหัสอ่อนทำให้คนร้ายกู้ค่าจริงได้หลายค่า แล้วรวมไว้ในรายการสำหรับลองที่อื่น

ดังนั้นการพบผลบอกเรื่องรหัส ไม่ใช่สุขภาพของอุปกรณ์คุณ มันไม่พิสูจน์ว่ามัลแวร์บันทึกการพิมพ์ หรือบัญชีที่กำลังตรวจคือเว็บไซต์ที่รั่ว อาจมาจากบริการอื่นเมื่อหลายปีก่อน

การตรวจโดยไม่เปิดเผยรหัสทำงานอย่างไร

Sealby คำนวณ SHA-1 fingerprint เต็มของรหัสในเบราว์เซอร์ SHA-1 ใช้ที่นี่เพียงรูปแบบการค้นหาที่ฐานข้อมูล Pwned Passwords ต้องการ ไม่ได้ใช้เก็บหรือปกป้องรหัส หน้าเว็บส่งแค่ห้าอักขระฐานสิบหกแรก ไม่ส่งรหัสหรือ fingerprint เต็ม

บริการส่งส่วนท้ายของ fingerprint หลายร้อยค่าในกลุ่ม prefix เดียวกันกลับมา เบราว์เซอร์เปรียบเทียบส่วนท้ายจริงในเครื่อง เรียกว่า k-anonymity: เซิร์ฟเวอร์เห็นกลุ่มรหัสที่เป็นไปได้ แต่อุปกรณ์คุณเท่านั้นรู้ว่ากำลังมองหารหัสใด

การพบผลหมายถึงอะไรอย่างตรงไปตรงมา

มันหมายความว่า fingerprint ของรหัสตรงกันอยู่ในข้อมูลรหัสที่รั่วที่รู้จัก ผู้โจมตีอาจใส่มันไว้ต้นรายการเดา แต่ไม่ได้บอกว่าใครใช้มัน ข้อมูลรั่วใดทำให้มันหลุด หรือบัญชีใดถูกเปิดแล้ว

อันตรายอยู่ที่การใช้ซ้ำ การยัดข้อมูลล็อกอินจะลองคู่เมลและรหัสที่รั่วกับอีเมล ร้านค้า โซเชียล และบริการการเงิน การรั่วเก่าเพียงครั้งเดียวกลายเป็นการยึดบัญชีหลายครั้งเมื่อรหัสถูกพาไปใช้ที่อื่น

แก้ตามลำดับนี้

1. หยุดใช้ซ้ำ เปลี่ยนทุกที่ที่ใช้รหัสนี้ เริ่มจากอีเมลและบริการที่รีเซ็ตบัญชีอื่นได้ จากนั้นการเงิน งาน โซเชียล และช็อปปิ้ง แล้วออกจากเซสชันที่ไม่รู้จัก

2. ทำให้รหัสใหม่ทุกอันไม่ซ้ำ ตัวจัดการรหัสผ่านสร้างและเก็บรหัสสุ่มได้ สำหรับความลับที่ต้องพิมพ์เอง ใช้เครื่องมือสร้างวลีรหัสผ่านเลือกคำไม่เกี่ยวกันหลายคำ อย่าใช้รหัสที่แข็งแรงอันเดียวทุกที่

3. เพิ่มกำแพงอีกชั้น หากเลือกได้ ให้ใช้แอปยืนยันตัวตนหรือกุญแจฮาร์ดแวร์แทน SMS เมื่อรองรับ passkeyดีกว่าเพราะผูกกับเว็บไซต์และต้านฟิชชิง

สิ่งที่ผลสะอาดพิสูจน์ไม่ได้

ไม่มีฐานข้อมูลรั่วใดมีรหัสที่ถูกขโมยครบทุกอัน เว็บไซต์อาจไม่รู้ว่าถูกเจาะ คนร้ายอาจไม่เผยข้อมูล หรือรหัสอ่อนอาจถูกเดาได้ก่อนการรั่ว “ไม่พบ” คือสัญญาณ ไม่ใช่ใบรับรองความแข็งแรง

ประเมินทั้งระบบ: ไม่ซ้ำต่อเว็บไซต์ ยาวพอหรือสุ่ม เก็บอย่างปลอดภัย และมี 2FA หรือ passkey อ่านการโจมตีแบบเดารหัสเพื่อเข้าใจว่าความยาวและอัลกอริทึมเก็บรหัสเปลี่ยนเวลาเดาอย่างไร

คำตอบสั้น ๆ

ตรวจได้อย่างไรว่ารหัสผ่านรั่ว?

ใช้เครื่องมืออย่างตัวตรวจรหัสผ่านรั่วของ Sealby: มันแฮชรหัสผ่านในเครื่องและทำการค้นหาแบบ k-anonymity ส่งเพียงห้าอักขระแรกของ SHA-1 fingerprint รับส่วนท้ายที่เป็นไปได้จำนวนมาก และเปรียบเทียบ fingerprint เต็มในเบราว์เซอร์

ถ้ารหัสผ่านอยู่ในข้อมูลรั่ว ควรทำอะไรก่อน?

เปลี่ยนรหัสในทุกบัญชีที่ใช้มันซ้ำ เริ่มจากอีเมล ตัวจัดการรหัสผ่าน ธนาคาร และบริการที่รีเซ็ตบัญชีอื่นได้ ใช้รหัสไม่ซ้ำในทุกบัญชี ตรวจเซสชัน และเปิด 2FA หรือ passkey

พิมพ์รหัสในเครื่องมือตรวจปลอดภัยไหม?

ปลอดภัยก็ต่อเมื่อคุณตรวจสอบวิธีทำงานได้ Sealby เก็บรหัสและแฮชเต็มในเบราว์เซอร์ ส่งแค่ prefix แฮชห้าตัวไปยัง Pwned Passwords range API และค้นหาเมื่อคุณกดยืนยันเท่านั้น

ไม่พบผลแปลว่ารหัสแข็งแรงไหม?

ไม่ มันแค่บอกว่าไม่พบรหัสที่ตรงกันในข้อมูลปัจจุบัน รูปแบบสั้น ข้อมูลส่วนตัว รูปแบบดัดแปลงเล็กน้อย หรือรหัสใช้ซ้ำจากเว็บที่ยังไม่เปิดเผยการรั่วยังอ่อนแอได้

ตู้นิรภัยของคุณรออยู่

ดาวน์โหลด Sealby แล้วปกป้องสิ่งสำคัญ การตั้งค่าใช้เวลาไม่ถึงหนึ่งนาที และไม่ต้องสร้างบัญชี

ดาวน์โหลดบน App Store

iPhone และ iPad · iOS 17+ · ฟรี