泄露密码来自哪里
网站需要保存足够的信息,才能在你登录时识别密码。好的网站会保存慢速加盐哈希,而不是密码本身。但数据泄露仍然会暴露密码库。糟糕的实现、过时的算法或弱密码,都可能让攻击者还原出大量原始密码。这些密码会被收集进破解列表,拿到别处尝试。
因此,匹配说明的是密码,而不是你手中设备的健康。它不证明恶意软件记录了键盘,也不证明正在检查的账户就是泄露站点;可能来自多年前另一个服务。
如何不暴露密码地检查
Sealby 在浏览器内计算完整密码的 SHA-1 指纹。这里 SHA-1 仅是 Pwned Passwords 数据库要求的查询格式,不用于保存或保护密码。页面只发送指纹前五个十六进制字符,不发送密码或完整指纹。
服务器会返回数百个共享该前缀的指纹结尾,并加入填充数据,让响应大小不会透露太多信息。你的浏览器会在本地比较真正的结尾,忽略填充项。这就是 k 匿名:服务器只看到一群可能的密码,只有你的设备知道该寻找哪个完整指纹。
匹配真正说明什么
匹配表示准确密码指纹存在于已知泄露密码数据中。攻击者可以把它放在猜测列表前面;但这不说明是谁使用它、哪次泄露暴露它,或某个账户是否已被打开。
危险集中在复用处。自动凭据填充会拿泄露的邮箱和密码组合尝试邮箱、商店、社交网络和金融服务。一场旧泄露会因密码被带到别处而变成多次接管。
按这个顺序修复
1. 停止复用。在所有使用它的地方改密码;先邮箱和可重置其他账户的服务,再金融、工作、社交和购物账户,并退出未知会话。
2. 每个新密码都要独特。密码管理器可生成和保存随机密码。需要自己输入的秘密,可用密码短语生成器选择几个无关单词;不要把一个强密码到处用。
3. 加第二道屏障。有选择时,优先认证器或硬件密钥而非短信。支持时,通行密钥更好,因为它网站专属且抗钓鱼。
未找到无法证明什么
没有任何泄露库包含所有被盗密码:站点可能不知道被攻破,攻击者可能不公开数据,弱密码也能在从未泄露前被猜到。“未找到”是一个信号,不是强度证书。
评估整体设置:每站唯一、足够长或随机生成、安全保管,并有双重认证或通行密钥。了解长度和存储算法怎样影响猜测时间,可读暴力破解原理。