Sizib chiqqan parollar qayerdan keladi
Sayt tizimga kirganingizda parolingizni taniy oladigan ma‘lumotni saqlaydi. Yaxshi saytlar parolning o‘zini emas, sekin hisoblanadigan salt qo‘shilgan xeshni saqlaydi. Buzib kirishlar baribir parol bazalarini oshkor qiladi; yomon joriy etish, eski algoritmlar yoki zaif parollar hujumchilarga ko‘plab asl qiymatlarni tiklash imkonini beradi. Bu qiymatlar parol buzish ro‘yxatlariga yig‘ilib, boshqa joylarda sinaladi.
Shuning uchun moslik qo‘lingizdagi qurilma holati haqida emas, parol haqida ma‘lumot beradi. U zararli dastur klaviaturangizni o‘qiganini yoki tekshirayotgan hisobingiz aynan buzilgan saytga tegishli ekanini isbotlamaydi. Parol yillar oldin boshqa xizmatdan chiqqan bo‘lishi mumkin.
Parolni oshkor qilmay tekshirish qanday ishlaydi
Sealby tekshiruvi brauzeringiz ichida to‘liq parolning SHA-1 raqamli izini hisoblaydi. SHA-1 bu yerda parolni saqlash yoki himoyalash uchun emas, faqat Pwned Passwords bazasi talab qiladigan qidiruv formati sifatida ishlatiladi. Sahifa izning dastlabki besh o‘n oltilik belgisini yuboradi — parolning o‘zi ham, to‘liq iz ham yuborilmaydi.
Xizmat shu prefiksli yuzlab iz qo‘shimchalarini qaytaradi va javob hajmi kamroq ma‘lumot oshkor qilishi uchun ularni to‘ldiradi. Brauzeringiz haqiqiy qo‘shimchani qurilmada solishtiradi va to‘ldiruvchi yozuvlarni e‘tiborsiz qoldiradi. Bu k-anonimlik deyiladi: server ehtimoliy parollar guruhini ko‘radi, qurilmangiz esa qaysi to‘liq izni izlashni biladi.
Moslik aslida nimani anglatadi
Moslik ayni parol izi ma‘lum buzilgan parollar ma‘lumotida borligini anglatadi. Hujumchilar bu parolni taxminlar ro‘yxatining boshiga qo‘yishi mumkin. Bu undan kim foydalangani, qaysi sizib chiqish uni oshkor qilgani yoki muayyan hisobga allaqachon kirilganini aytmaydi.
Xavf parol qayta ishlatilgan joylarda to‘planadi. Avtomatik credential-stuffing vositalari sizib chiqqan e-pochta va parol juftligini pochta, do‘kon, ijtimoiy tarmoq va moliyaviy xizmatlarda sinaydi. Parol ko‘chib yurgani uchun bitta eski buzilish bir nechta hisobning egallanishiga aylanadi.
Shu tartibda tuzating
1. Qayta ishlatishni bartaraf eting. Parol ishlatilgan hamma joyda uni almashtiring. Avval e-pochta va boshqa hisoblarni tiklay oladigan hisoblar, keyin moliyaviy xizmatlar, ish, ijtimoiy tarmoqlar va do‘konlardan boshlang. Shu paytda noma‘lum seanslardan ham chiqing.
2. Har bir yangi parolni noyob qiling. Parol menejeri tasodifiy parollarni yaratib, eslab qoladi. Kiritishingiz yoki yodlashingiz kerak bo‘lgan sirlar uchun parol iborasi generatoridan tasodifiy tanlangan bir nechta so‘zdan foydalaning. Bitta kuchli parol yaratib, uni qayta ishlatmang.
3. Ikkinchi to‘siq qo‘shing. 2FA’ni yoqing; xizmat tanlov bersa, SMS o‘rniga autentifikator yoki apparat kalitini afzal ko‘ring. Qo‘llab-quvvatlangan joyda passkey yanada yaxshi: u saytga xos va fishingga chidamli.
Toza natija nimani isbotlay olmaydi
Hech bir sizib chiqish to‘plami barcha o‘g‘irlangan parollarni qamramaydi. Sayt buzilganini bilmasligi, hujumchi ma‘lumotni sir tutishi yoki zaif parol hech qachon sizib chiqmasdan taxmin qilinishi mumkin. “Topilmadi” — kuch sertifikati emas, bitta foydali belgi.
Butun sozlamani baholang: har sayt uchun noyob, uzun yoki tasodifiy yaratilgan, xavfsiz saqlangan va 2FA yoki passkey bilan mustahkamlangan bo‘lsin. Uzunlik va saqlash algoritmlari taxmin qilish vaqtini nega o‘zgartirishini bilish uchun brute-force hujumlari qanday ishlashini o‘qing.