Ako zistiť, či vám uniklo heslo, a čo robiť potom
Únik údajov zo služby, ktorú používate, nemáte ako ovplyvniť. Ovplyvniť viete, ako rýchlo sa o ňom dozviete a čo urobíte.
Overenie e-mailovej adresy
Najznámejším nástrojom je Have I Been Pwned, ktorý prevádzkuje Troy Hunt. Zadáte e-mailovú adresu a dozviete sa, v ktorých známych únikoch sa objavila a aké typy údajov v nich boli. Služba je zadarmo a dá sa nastaviť aj upozornenie do budúcnosti.
Overenie hesla bez toho, aby ste ho poslali
Overiť sa dá aj konkrétne heslo, a to bez toho, aby opustilo vaše zariadenie. Metóda sa volá k-anonymita a funguje takto:
- Z hesla sa na vašom zariadení spočíta hash SHA-1.
- Na server sa pošle len prvých päť znakov tohto hashu.
- Server vráti zoznam všetkých známych hashov, ktoré týmito piatimi znakmi začínajú, spravidla stovky položiek.
- Porovnanie prebehne u vás.
Prevádzkovateľ sa tak nikdy nedozvie, ktoré heslo ste overovali. Tú istú metódu používajú na pozadí prehliadače aj správcovia hesiel, keď vás upozornia, že heslo bolo v úniku.
Čo robiť, keď sa heslo objaví
Poradie je dôležité, lebo nie všetky účty majú rovnakú váhu.
- Najprv e-mail. Schránka je hlavný kľúč, cez ňu sa resetuje všetko ostatné. Zmeňte heslo a zapnite dvojfaktorové overenie.
- Potom miesta, kde sa to isté heslo opakuje. Toto je jadro problému. Útočník po úniku skúša kombináciu mena a hesla hromadne na stovkách služieb.
- Skontrolujte, čo si účet pamätá. V nastaveniach bezpečnosti býva zoznam prihlásených zariadení a aktívnych relácií. Odhláste všetko, čo nepoznáte. Samotná zmena hesla totiž nemusí ukončiť reláciu, ktorú útočník už má.
- Pozrite si pravidlá pre e-mail. Pri prevzatí schránky si útočníci často nastavia tiché preposielanie kópií alebo filter, ktorý maže upozornenia banky. Toto zmena hesla neodstráni a treba to skontrolovať ručne.
Ako sa pripraviť dopredu
Únik je otázka času, nie možnosti. Zmysluplná príprava je jednoduchá: unikátne heslo pre každú službu, dvojfaktorové overenie aspoň na e-maile a peniazoch, a správca hesiel, ktorý prvé dve veci urobí znesiteľnými. O tom, ako trezory fungujú, píšeme v článku Správcovia hesiel, a o voľbe druhého faktora v článku Dvojfaktorové overenie.
Časté otázky
Je bezpečné zadať heslo do overovacej služby?
Do tej, ktorá pracuje s k-anonymitou, áno. Server dostane päť znakov hashu a vráti stovky možných zhôd, takže sa nikdy nedozvie, ktoré heslo ste overovali.
Čo urobiť ako prvé, keď heslo uniklo?
Zmeniť heslo k e-mailovej schránke, lebo cez ňu sa resetuje všetko ostatné. Potom všade, kde ste to isté heslo použili znova.
Stačí zmeniť heslo?
Nie. Skontrolujte aj zoznam prihlásených zariadení a pravidlá pre preposielanie pošty. Útočníci si pri prevzatí schránky nastavujú tiché kópie, ktoré zmena hesla neodstráni.