Mật khẩu bị lộ đến từ đâu
Trang web lưu đủ thông tin để nhận ra mật khẩu khi bạn đăng nhập. Trang tốt lưu mã băm có muối, chậm, chứ không lưu mật khẩu. Rò rỉ vẫn làm lộ cơ sở dữ liệu mật khẩu, và cách triển khai kém, thuật toán cũ hoặc mật khẩu yếu cho phép kẻ tấn công khôi phục nhiều giá trị gốc. Những giá trị đó được đưa vào danh sách bẻ khóa rồi thử ở nơi khác.
Vì thế một kết quả khớp nói điều gì đó về mật khẩu, không nói điện thoại trong tay bạn có khỏe không. Nó không chứng minh phần mềm độc hại đọc bàn phím hay tài khoản bạn đang kiểm tra là nơi bị lộ. Nó có thể đến từ một dịch vụ khác nhiều năm trước.
Cách kiểm tra mà không tiết lộ mật khẩu
Công cụ Sealby tính dấu vân tay SHA-1 của toàn bộ mật khẩu ngay trong trình duyệt. SHA-1 ở đây chỉ là định dạng tra cứu mà cơ sở dữ liệu Pwned Passwords yêu cầu, không dùng để lưu hay bảo vệ mật khẩu. Trang chỉ gửi năm ký tự hệ mười sáu đầu của dấu vân tay — không bao giờ gửi mật khẩu hoặc dấu vân tay đầy đủ.
Dịch vụ trả về hàng trăm phần cuối dấu vân tay có chung tiền tố đó, được đệm để kích cỡ phản hồi ít tiết lộ hơn. Trình duyệt so sánh phần cuối thật tại chỗ và bỏ qua các mục đệm. Đây gọi là k-anonymity: máy chủ thấy một đám mật khẩu có thể, còn thiết bị của bạn biết cần tìm dấu vân tay đầy đủ nào.
Một kết quả khớp thực sự nghĩa là gì
Kết quả khớp nghĩa là dấu vân tay mật khẩu chính xác có trong dữ liệu mật khẩu bị xâm phạm đã biết. Kẻ tấn công có thể đưa mật khẩu đó gần đầu danh sách đoán. Nó không nói ai đã dùng, vụ rò rỉ nào làm lộ hoặc một tài khoản cụ thể đã bị mở chưa.
Nguy hiểm tập trung ở nơi bạn dùng lại nó. Công cụ nhồi thông tin đăng nhập tự động thử cặp email-mật khẩu lộ trên thư, cửa hàng, mạng xã hội và dịch vụ tài chính. Một vụ lộ cũ thành nhiều vụ chiếm tài khoản vì mật khẩu đã đi cùng bạn.
Sửa theo thứ tự này
1. Bỏ việc dùng lại. Đổi mật khẩu ở mọi nơi nó xuất hiện. Bắt đầu bằng email và tài khoản có thể đặt lại tài khoản khác, sau đó là tài chính, công việc, mạng xã hội và cửa hàng. Đăng xuất các phiên lạ khi đang ở đó.
2. Làm mỗi mật khẩu thay thế thành duy nhất. Trình quản lý mật khẩu có thể tạo và nhớ mật khẩu ngẫu nhiên. Với bí mật bạn cần gõ hay nhớ, dùng nhiều từ ngẫu nhiên từ trình tạo cụm mật khẩu. Đừng tạo một mật khẩu mạnh rồi dùng lại.
3. Thêm lớp cản thứ hai. Bật 2FA, ưu tiên ứng dụng xác thực hoặc khóa phần cứng hơn SMS khi dịch vụ cho chọn. Passkey còn tốt hơn khi được hỗ trợ vì nó riêng cho từng trang và chống lừa đảo.
Điều kết quả sạch không thể chứng minh
Không có kho dữ liệu rò rỉ nào chứa mọi mật khẩu đã bị đánh cắp. Một trang có thể không biết mình bị xâm phạm, kẻ tấn công có thể giữ dữ liệu riêng, và mật khẩu yếu có thể bị đoán mà chưa từng xuất hiện trong vụ lộ. “Không tìm thấy” là một tín hiệu hữu ích, không phải chứng nhận sức mạnh.
Hãy đánh giá cả thiết lập: riêng cho từng trang, dài hoặc được tạo ngẫu nhiên, lưu an toàn và có 2FA hay passkey hỗ trợ. Nếu muốn biết vì sao độ dài và thuật toán lưu thay đổi thời gian đoán, hãy đọc cách tấn công vét cạn hoạt động.