Статті

Ваш пароль витік? Як перевірити — і що це насправді означає

Збіг у базі витеклих паролів не доводить, що хтось зламав ваш телефон. Він означає, що цей пароль є у відомих даних витоків або зламу й більше не повинен захищати нічого — особливо всі акаунти, де ви його повторно використали.

Перевірити пароль приватно

Головне

  • Витеклі паролі зазвичай походять зі зламаних сайтів і викрадених баз акаунтів, а не з цієї перевірки й не обов’язково з вашого пристрою.
  • Sealby хешує весь пароль у браузері та надсилає Have I Been Pwned лише перші п’ять символів цього відбитка.
  • Збіг означає, що пароль є у відомих даних для атак. Найбільший ризик — усі інші акаунти, де пароль повторювали.
  • Спочатку приберіть повторне використання, потім перейдіть на унікальні паролі з менеджера або довгі парольні фрази, а тоді додайте 2FA чи ключі доступу.
  • Чистий результат корисний, але не доводить, що пароль сильний, унікальний чи невідомий нападнику.

Звідки беруться витеклі паролі

Сайт зберігає достатньо даних, щоб упізнати ваш пароль під час входу. Хороші сайти зберігають повільний хеш із сіллю, а не сам пароль. Але витоки все одно відкривають бази паролів, а погані реалізації, старі алгоритми чи слабкі паролі дозволяють нападникам відновити багато початкових значень. Їх збирають у списки для зламу й пробують деінде.

Тому збіг говорить щось про пароль, а не про стан пристрою у ваших руках. Він не доводить, що шкідлива програма читала клавіатуру чи що перевірюваний акаунт був зламаним сайтом. Дані могли прийти з іншого сервісу багато років тому.

Як перевірка працює, не розкриваючи пароль

Перевірка Sealby обчислює відбиток SHA-1 повного пароля у вашому браузері. SHA-1 тут потрібен лише як формат пошуку, якого вимагає база Pwned Passwords, а не для зберігання чи захисту пароля. Сторінка надсилає перші п’ять шістнадцяткових символів відбитка — ніколи не пароль і не повний відбиток.

Сервіс повертає сотні закінчень відбитків із цим префіксом, доповнені так, щоб розмір відповіді менше розкривав. Браузер порівнює справжнє закінчення локально та ігнорує доповнення. Це називається k-анонімністю: сервер бачить натовп можливих паролів, а лише ваш пристрій знає, який повний відбиток шукати.

Що чесно означає збіг

Збіг означає, що точний відбиток пароля є у відомих даних скомпрометованих паролів. Нападники можуть поставити цей пароль на початок списку вгадування. Це не говорить, хто ним користувався, який витік його відкрив чи чи був уже зламаний конкретний акаунт.

Небезпека зосереджена там, де ви повторювали пароль. Автоматичні інструменти підстановки облікових даних пробують витіклу пару пошта-пароль у пошті, магазинах, соцмережах і фінансових сервісах. Один старий витік стає кількома захопленими акаунтами, бо пароль подорожував.

Виправляйте в такому порядку

1. Приберіть повторне використання. Змініть пароль усюди, де він є. Почніть із пошти й кожного акаунта, що може скидати інші, потім переходьте до фінансових сервісів, роботи, соцмереж і магазинів. Заодно завершіть незнайомі сесії.

2. Зробіть кожну заміну унікальною. Менеджер паролів може генерувати й пам’ятати випадкові паролі. Для секретів, які треба вводити чи пам’ятати, використовуйте кілька випадково обраних слів із генератора парольних фраз. Не створюйте один сильний пароль, щоб повторювати його.

3. Додайте другий бар’єр. Увімкніть 2FA; якщо є вибір, краще застосунок-автентифікатор або апаратний ключ, ніж SMS. Ключ доступу ще кращий там, де підтримується, бо він унікальний для сайту й протистоїть фішингу.

Чого не може довести чистий результат

Жодна база витоків не містить кожного викраденого пароля. Сайт може не знати, що його зламали, нападник може не публікувати дані, а слабкий пароль можна вгадати, навіть якщо він ніколи не з’являвся у витоку. «Не знайдено» — один корисний сигнал, а не сертифікат надійності.

Оцінюйте всю систему: пароль унікальний для сайту, довгий або випадково згенерований, зберігається безпечно та підкріплений 2FA чи ключами доступу. Щоб зрозуміти, чому довжина й алгоритми зберігання змінюють час вгадування, прочитайте як працює перебір паролів.

Швидкі відповіді

Як перевірити, чи витік мій пароль?

Користуйтеся перевіркою, яка хешує пароль локально й виконує пошук діапазону з k-анонімністю, як перевірка витоків паролів Sealby. Вона надсилає лише перші п’ять символів відбитка SHA-1, отримує багато можливих закінчень і порівнює повний відбиток у вашому браузері.

Мій пароль був у витоку — що робити першим?

Спершу змініть його в кожному акаунті, де ви його повторювали. Почніть із пошти, менеджера паролів, банкінгу й будь-якого акаунта, який може скинути інші. Для кожного використайте інший унікальний пароль, потім перегляньте сесії та увімкніть 2FA або ключ доступу, де це можливо.

Чи безпечно вводити пароль у перевірку?

Лише коли ви можете перевірити, як вона працює. Перевірка Sealby лишає пароль і повний хеш у браузері; до API Pwned Passwords ідуть лише п’ять символів префікса хешу. Вона також просить доповнену відповідь і чекає на ваше натискання, а не шукає під час набору.

Чи означає чистий результат, що пароль сильний?

Ні. Це лише означає, що точний пароль не знайдено в поточних даних перевірки. Короткий шаблон, особистий факт, невелика варіація чи пароль, повторений на сайті без відомого витоку, усе ще можуть бути слабкими.

Ваш сейф уже чекає.

Завантажте Sealby і захистіть найважливіше. Налаштування триває менше хвилини, і жодного акаунта створювати не треба.

Завантажити в App Store

iPhone та iPad · iOS 17+ · Безкоштовно