Kontrola uniknutého hesla: celé heslo nemusí opustiť prehliadač

|Autor: Redakcia QUASA|4 min čítania
Kontrola uniknutého hesla: celé heslo nemusí opustiť prehliadač

Heslo môžete porovnať so známymi únikmi na oficiálnej stránke Pwned Passwords: prehliadač z neho vytvorí odtlačok a službe odošle iba jeho päťznakový začiatok. Úplnú zhodu vyhodnotí na vašom zariadení, takže celé heslo ani celý odtlačok nemusí službe odoslať.

Ak sa nájde zhoda, heslo vymeňte všade, kde ho ešte používate. Výsledok bez zhody znamená iba to, že zadané heslo nie je v databáze Pwned Passwords; nepotvrdzuje jeho silu, jedinečnosť ani bezpečnosť účtov. Kontrola e-mailovej adresy odpovedá na inú otázku než kontrola samotného hesla.

Ako vykonať kontrolu hesla

Otvorte stránku Pwned Passwords priamo a pred zadaním hesla skontrolujte adresu webu v prehliadači. Použite pole určené na heslo, nie pole na vyhľadanie e-mailovej adresy. Pri tejto kontrole nemusíte uvádzať, ku ktorému účtu heslo patrí.

  1. Zadajte heslo v celom znení vrátane veľkých písmen, medzier a prípadnej diakritiky. Skrátený alebo upravený zápis by znamenal kontrolu iného hesla.
  2. Po dokončení zadávania spustite kontrolu tlačidlom na stránke. Zobrazený výsledok sa vzťahuje na presnú hodnotu, ktorú ste zadali.
  3. Ak sa zobrazí počet výskytov, vnímajte ho ako výskyt rovnakej hodnoty v dátach služby. Nie je to počet vašich účtov, počet dotknutých webov ani dôkaz, že práve váš účet bol napadnutý.

Heslo patrí len do dôveryhodného nástroja, ktorého spôsob kontroly poznáte. Ak rovnakú databázu používa správca hesiel alebo rozšírenie prehliadača, samotný názov Pwned Passwords ešte nevysvetľuje, čo tento ďalší nástroj odosiela. Pri neznámej stránke preto nestačí uistenie, že „kontroluje úniky“.

Čo odchádza z prehliadača

Postup sa označuje ako k-anonymita. Heslo sa najprv v prehliadači prevedie na odtlačok SHA-1. Podľa dokumentácie rozsahového dopytu dostane služba prvých päť znakov odtlačku SHA-1; rozhranie podporuje aj odtlačky NTLM. Namiesto odpovede o jedinom hesle vráti koncové časti všetkých odtlačkov v databáze, ktoré sa začínajú rovnakým prefixom, spolu s ich počtami výskytov.

Prehliadač potom k odoslanému začiatku pripojí vrátené koncové časti a lokálne hľadá úplnú zhodu so svojím odtlačkom. Rovnaký začiatok môže mať viacero rôznych odtlačkov, preto samotný prefix nie je výsledkom kontroly. Počet uvedený pri zhodnom zázname vyjadruje, koľkokrát sa daná hodnota nachádza v dátovom súbore Pwned Passwords, nie koľkí ľudia ju používali.

Odoslaný prefix je napriek tomu údaj, ktorý služba vidí. Pri nástroji, ktorý by vytváral nový dotaz po každom napísanom znaku, by postupnosť prefixov mohla prezradiť viac než jediný dotaz po dokončení hesla. Preto záleží aj na správaní stránky či doplnku, nie iba na tom, že používa k-anonymitu.

Prečo vyhľadanie e-mailu nestačí

Vyhľadanie e-mailovej adresy v Have I Been Pwned zisťuje, či sa adresa nachádza v zaznamenaných únikoch. Pri náleze si možno pozrieť, ktorých incidentov sa záznam týka a aké druhy údajov v nich figurovali. Samotná prítomnosť adresy však neurčuje, či uniklo heslo, ktoré používate dnes; úniky môžu obsahovať odlišné kategórie údajov.

Kontrola hesla skúma opačnú stranu problému: konkrétnu hodnotu bez väzby na e-mail alebo účet. Rovnaké heslo si mohol nezávisle zvoliť niekto iný. Zhoda preto neprezradí, z ktorej služby hodnota pochádza, komu patrila ani či sa niekto prihlásil do vášho účtu. Obe kontroly poskytujú užitočné, ale odlišné informácie.

Ak sa heslo našlo

Zhoda znamená výmenu hesla. Zmeňte ho v každom účte, kde je stále aktívne, a pri každej službe zvoľte odlišné nové heslo. Ak si všetky miesta použitia nepamätáte, pomôže prejsť uložené prihlásenia v správcovi hesiel a v prehliadači. Prednosť má e-mailový účet, cez ktorý možno obnovovať prístup k ďalším službám.

Na postupe nič nemení ani nízky počet výskytov: zhodná hodnota už je v známom súbore. Odporúčanie NIST pre overovateľov hesiel vyžaduje pri vytváraní alebo zmene hesla porovnanie celého navrhovaného hesla so zoznamom bežných, očakávaných či kompromitovaných hodnôt a odmietnutie nájdenej hodnoty. Ide o požiadavku na overovateľov, nie o dôkaz, že konkrétna slovenská služba takú kontrolu vykonáva.

Nové heslo si môžete nechať vytvoriť a uložiť správcom hesiel. Neostaňte pri malej obmene nájdenej hodnoty, napríklad pri zmene jedného znaku; ľahko predvídateľný vzor rieši problém len zdanlivo. Ak služba ponúka viacfaktorové overenie, zapnite ho ako ďalšiu ochranu, pričom nájdené heslo aj tak vymeňte.

Ak sa heslo nenašlo

Bez zhody netreba heslo meniť iba preto, že prebehla kontrola. Najprv posúďte, či je dostatočne dlhé, ťažko uhádnuteľné a vyhradené jedinému účtu. Krátke, predvídateľné alebo opakovane používané heslo má dôvod na výmenu aj vtedy, keď ho Pwned Passwords nepozná.

Databáza obsahuje heslá, ktoré sa do nej dostali zo známych zdrojov; nezverejnený alebo zatiaľ nespracovaný únik v nej nemusí byť. Negatívny výsledok teda uzatvára iba porovnanie s dostupným zoznamom. Ak sa rovnakým heslom prihlasujete na viacerých miestach, odlišné heslo pre každý účet odstráni riziko, že únik jednej hodnoty umožní skúšať ju aj inde.

Zdieľať:

Prihláste sa na odber newslettera

Dostávajte najnovšie správy o Web3, AI a kryptomenách priamo do svojej schránky.

0