外洩密碼從哪裡來
網站必須保存足夠的資訊,才能在你登入時辨認密碼。安全的網站會保存慢速加鹽雜湊,而不是密碼本身。外洩事件仍然會暴露密碼資料庫,不良的實作方式、過時演算法或太弱的密碼,都可能讓攻擊者還原出許多原始密碼。這些密碼接著會被收集進破解清單,拿到別處嘗試。
因此,比對說明的是密碼,不是你手中裝置的健康。它不證明惡意軟體記錄了鍵盤,也不證明正在檢查的帳戶就是外洩網站;可能來自多年前另一項服務。
如何不洩露密碼地檢查
Sealby 在瀏覽器內計算完整密碼的 SHA-1 指紋。這裡 SHA-1 只是 Pwned Passwords 資料庫要求的查詢格式,不用來保存或保護密碼。頁面只傳送指紋前五個十六進位字元,不傳送密碼或完整指紋。
服務會回傳數百個共用同一前綴的指紋結尾,並加入填充資料讓回應大小不易被看穿。瀏覽器會在本機比對真正的結尾,忽略填充項目。這就是所謂的 k 匿名:伺服器只看到一群可能的密碼,只有你的裝置知道該找哪一個完整指紋。
比對誠實地代表什麼
比對表示確切密碼指紋存在於已知外洩密碼資料中。攻擊者可把它放在猜測清單前面;但這不告訴你誰使用它、哪次外洩暴露它,或某個帳戶是否已被開啟。
危險集中在重複使用處。自動憑證填充會用外洩的電子郵件與密碼組合嘗試郵件、商店、社群與金融服務;一次舊外洩可能因密碼被帶到別處而變成多次接管。
按這個順序修復
1. 停止重複使用。在所有使用它的地方更換;先電子郵件與可重設其他帳戶的服務,再金融、工作、社群與購物帳戶,並登出未知工作階段。
2. 每個新密碼都要獨特。密碼管理器可產生並記住隨機密碼。需要自己輸入的秘密,可用密碼短語產生器選幾個無關單詞;不要把一個強密碼到處用。
3. 加第二道屏障。有選擇時優先驗證器或硬體金鑰,而非簡訊。支援時,通行金鑰更好,因為它網站專屬且抗釣魚。
「未找到」無法證明什麼
沒有任何外洩資料庫收錄所有被盜密碼。網站可能不知道自己遭入侵,攻擊者可能不公開資料,弱密碼就算從未出現在外洩紀錄裡,也可能被猜中。「未找到」是一個有用的訊號,但不是強度證明。
檢視整體設定:每站唯一、夠長或隨機產生、安全保存,並有雙因素驗證或通行金鑰。可閱讀暴力破解原理了解長度與儲存演算法如何改變猜測時間。