Tìm hiểu

Mật khẩu của bạn đã bị lộ? Cách kiểm tra — và ý nghĩa thật sự

Kết quả khớp mật khẩu bị lộ không chứng minh ai đó đã hack điện thoại của bạn. Nó có nghĩa mật khẩu ấy xuất hiện trong dữ liệu rò rỉ hoặc bẻ khóa đã biết và không nên bảo vệ bất cứ thứ gì nữa — nhất là mọi tài khoản bạn dùng lại nó.

Kiểm tra mật khẩu riêng tư ngay

Điểm chính

  • Mật khẩu bị lộ thường đến từ trang web bị xâm phạm và cơ sở dữ liệu tài khoản bị đánh cắp, không phải từ việc kiểm tra này và không nhất thiết từ thiết bị của bạn.
  • Sealby băm toàn bộ mật khẩu trong trình duyệt và chỉ gửi năm ký tự đầu của dấu vân tay đó tới Have I Been Pwned.
  • Một kết quả khớp nghĩa là mật khẩu nằm trong dữ liệu tấn công đã biết. Rủi ro lớn nhất là mọi tài khoản khác dùng lại cùng mật khẩu.
  • Hãy loại bỏ việc dùng lại trước, rồi dùng mật khẩu duy nhất do trình quản lý tạo hoặc cụm mật khẩu dài, sau đó thêm 2FA hoặc passkey.
  • Kết quả sạch hữu ích nhưng không chứng minh mật khẩu mạnh, duy nhất hay kẻ tấn công chưa biết.

Mật khẩu bị lộ đến từ đâu

Trang web lưu đủ thông tin để nhận ra mật khẩu khi bạn đăng nhập. Trang tốt lưu mã băm có muối, chậm, chứ không lưu mật khẩu. Rò rỉ vẫn làm lộ cơ sở dữ liệu mật khẩu, và cách triển khai kém, thuật toán cũ hoặc mật khẩu yếu cho phép kẻ tấn công khôi phục nhiều giá trị gốc. Những giá trị đó được đưa vào danh sách bẻ khóa rồi thử ở nơi khác.

Vì thế một kết quả khớp nói điều gì đó về mật khẩu, không nói điện thoại trong tay bạn có khỏe không. Nó không chứng minh phần mềm độc hại đọc bàn phím hay tài khoản bạn đang kiểm tra là nơi bị lộ. Nó có thể đến từ một dịch vụ khác nhiều năm trước.

Cách kiểm tra mà không tiết lộ mật khẩu

Công cụ Sealby tính dấu vân tay SHA-1 của toàn bộ mật khẩu ngay trong trình duyệt. SHA-1 ở đây chỉ là định dạng tra cứu mà cơ sở dữ liệu Pwned Passwords yêu cầu, không dùng để lưu hay bảo vệ mật khẩu. Trang chỉ gửi năm ký tự hệ mười sáu đầu của dấu vân tay — không bao giờ gửi mật khẩu hoặc dấu vân tay đầy đủ.

Dịch vụ trả về hàng trăm phần cuối dấu vân tay có chung tiền tố đó, được đệm để kích cỡ phản hồi ít tiết lộ hơn. Trình duyệt so sánh phần cuối thật tại chỗ và bỏ qua các mục đệm. Đây gọi là k-anonymity: máy chủ thấy một đám mật khẩu có thể, còn thiết bị của bạn biết cần tìm dấu vân tay đầy đủ nào.

Một kết quả khớp thực sự nghĩa là gì

Kết quả khớp nghĩa là dấu vân tay mật khẩu chính xác có trong dữ liệu mật khẩu bị xâm phạm đã biết. Kẻ tấn công có thể đưa mật khẩu đó gần đầu danh sách đoán. Nó không nói ai đã dùng, vụ rò rỉ nào làm lộ hoặc một tài khoản cụ thể đã bị mở chưa.

Nguy hiểm tập trung ở nơi bạn dùng lại nó. Công cụ nhồi thông tin đăng nhập tự động thử cặp email-mật khẩu lộ trên thư, cửa hàng, mạng xã hội và dịch vụ tài chính. Một vụ lộ cũ thành nhiều vụ chiếm tài khoản vì mật khẩu đã đi cùng bạn.

Sửa theo thứ tự này

1. Bỏ việc dùng lại. Đổi mật khẩu ở mọi nơi nó xuất hiện. Bắt đầu bằng email và tài khoản có thể đặt lại tài khoản khác, sau đó là tài chính, công việc, mạng xã hội và cửa hàng. Đăng xuất các phiên lạ khi đang ở đó.

2. Làm mỗi mật khẩu thay thế thành duy nhất. Trình quản lý mật khẩu có thể tạo và nhớ mật khẩu ngẫu nhiên. Với bí mật bạn cần gõ hay nhớ, dùng nhiều từ ngẫu nhiên từ trình tạo cụm mật khẩu. Đừng tạo một mật khẩu mạnh rồi dùng lại.

3. Thêm lớp cản thứ hai. Bật 2FA, ưu tiên ứng dụng xác thực hoặc khóa phần cứng hơn SMS khi dịch vụ cho chọn. Passkey còn tốt hơn khi được hỗ trợ vì nó riêng cho từng trang và chống lừa đảo.

Điều kết quả sạch không thể chứng minh

Không có kho dữ liệu rò rỉ nào chứa mọi mật khẩu đã bị đánh cắp. Một trang có thể không biết mình bị xâm phạm, kẻ tấn công có thể giữ dữ liệu riêng, và mật khẩu yếu có thể bị đoán mà chưa từng xuất hiện trong vụ lộ. “Không tìm thấy” là một tín hiệu hữu ích, không phải chứng nhận sức mạnh.

Hãy đánh giá cả thiết lập: riêng cho từng trang, dài hoặc được tạo ngẫu nhiên, lưu an toàn và có 2FA hay passkey hỗ trợ. Nếu muốn biết vì sao độ dài và thuật toán lưu thay đổi thời gian đoán, hãy đọc cách tấn công vét cạn hoạt động.

Giải đáp nhanh

Làm sao kiểm tra mật khẩu có bị lộ không?

Hãy dùng công cụ băm mật khẩu cục bộ và tìm theo dải k-anonymity, như kiểm tra rò rỉ mật khẩu của Sealby. Nó chỉ gửi năm ký tự đầu của dấu vân tay SHA-1, nhận nhiều hậu tố có thể và so sánh dấu vân tay đầy đủ trong trình duyệt của bạn.

Mật khẩu tôi có trong vụ rò rỉ — làm gì trước?

Hãy đổi nó ở mọi tài khoản bạn đã dùng lại, bắt đầu với email, trình quản lý mật khẩu, ngân hàng và mọi tài khoản có thể đặt lại tài khoản khác. Dùng mật khẩu riêng cho từng nơi, rồi xem lại các phiên và bật 2FA hoặc passkey nếu có.

Có an toàn khi gõ mật khẩu vào công cụ kiểm tra?

Chỉ khi bạn xác minh được công cụ hoạt động thế nào. Công cụ Sealby giữ mật khẩu và mã băm đầy đủ trong trình duyệt; một tiền tố băm năm ký tự đi tới API dải Pwned Passwords. Nó cũng yêu cầu kết quả đệm và chờ bạn gửi thay vì tìm khi đang gõ.

Kết quả sạch có nghĩa mật khẩu mạnh không?

Không. Nó chỉ nói mật khẩu chính xác đó chưa được tìm thấy trong dữ liệu hiện có của công cụ. Mẫu ngắn, dữ kiện cá nhân, biến thể nhỏ hay mật khẩu dùng lại tại trang chưa từng lộ vẫn có thể yếu.

Két sắt của bạn đang chờ.

Tải Sealby và bảo vệ những gì quan trọng. Cài đặt chưa đầy một phút, và không cần tạo tài khoản.

Tải trên App Store

iPhone & iPad · iOS 17+ · Miễn phí