Звідки беруться витеклі паролі
Сайт зберігає достатньо даних, щоб упізнати ваш пароль під час входу. Хороші сайти зберігають повільний хеш із сіллю, а не сам пароль. Але витоки все одно відкривають бази паролів, а погані реалізації, старі алгоритми чи слабкі паролі дозволяють нападникам відновити багато початкових значень. Їх збирають у списки для зламу й пробують деінде.
Тому збіг говорить щось про пароль, а не про стан пристрою у ваших руках. Він не доводить, що шкідлива програма читала клавіатуру чи що перевірюваний акаунт був зламаним сайтом. Дані могли прийти з іншого сервісу багато років тому.
Як перевірка працює, не розкриваючи пароль
Перевірка Sealby обчислює відбиток SHA-1 повного пароля у вашому браузері. SHA-1 тут потрібен лише як формат пошуку, якого вимагає база Pwned Passwords, а не для зберігання чи захисту пароля. Сторінка надсилає перші п’ять шістнадцяткових символів відбитка — ніколи не пароль і не повний відбиток.
Сервіс повертає сотні закінчень відбитків із цим префіксом, доповнені так, щоб розмір відповіді менше розкривав. Браузер порівнює справжнє закінчення локально та ігнорує доповнення. Це називається k-анонімністю: сервер бачить натовп можливих паролів, а лише ваш пристрій знає, який повний відбиток шукати.
Що чесно означає збіг
Збіг означає, що точний відбиток пароля є у відомих даних скомпрометованих паролів. Нападники можуть поставити цей пароль на початок списку вгадування. Це не говорить, хто ним користувався, який витік його відкрив чи чи був уже зламаний конкретний акаунт.
Небезпека зосереджена там, де ви повторювали пароль. Автоматичні інструменти підстановки облікових даних пробують витіклу пару пошта-пароль у пошті, магазинах, соцмережах і фінансових сервісах. Один старий витік стає кількома захопленими акаунтами, бо пароль подорожував.
Виправляйте в такому порядку
1. Приберіть повторне використання. Змініть пароль усюди, де він є. Почніть із пошти й кожного акаунта, що може скидати інші, потім переходьте до фінансових сервісів, роботи, соцмереж і магазинів. Заодно завершіть незнайомі сесії.
2. Зробіть кожну заміну унікальною. Менеджер паролів може генерувати й пам’ятати випадкові паролі. Для секретів, які треба вводити чи пам’ятати, використовуйте кілька випадково обраних слів із генератора парольних фраз. Не створюйте один сильний пароль, щоб повторювати його.
3. Додайте другий бар’єр. Увімкніть 2FA; якщо є вибір, краще застосунок-автентифікатор або апаратний ключ, ніж SMS. Ключ доступу ще кращий там, де підтримується, бо він унікальний для сайту й протистоїть фішингу.
Чого не може довести чистий результат
Жодна база витоків не містить кожного викраденого пароля. Сайт може не знати, що його зламали, нападник може не публікувати дані, а слабкий пароль можна вгадати, навіть якщо він ніколи не з’являвся у витоку. «Не знайдено» — один корисний сигнал, а не сертифікат надійності.
Оцінюйте всю систему: пароль унікальний для сайту, довгий або випадково згенерований, зберігається безпечно та підкріплений 2FA чи ключами доступу. Щоб зрозуміти, чому довжина й алгоритми зберігання змінюють час вгадування, прочитайте як працює перебір паролів.