Утечки данных стали обыденностью: сотни раскрытых баз в год, миллиарды записей. Проверить, есть ли среди них ваши, можно за минуту и бесплатно — а вот выводы из результата делают неверные. Находка в базе не означает, что вас взломали, а отсутствие не означает, что всё в порядке. Разберу, как читать эти результаты и что делать дальше.
Заодно объясню, почему проверка пароля на стороннем сайте не так опасна, как кажется.
Почему это касается вас
Даже если вы нигде не регистрировались по легкомыслию.
Утечки происходят у сервисов, а не у вас.
Форум, магазин, приложение или сайт, куда вы заходили однажды несколько лет назад и с тех пор не вспоминали, — любой из них способен раскрыть вашу почту вместе с паролем.
Опасность в повторном использовании.
Если один пароль стоял и на форуме, и на почте, утечка форума открывает злоумышленнику доступ к почте, а через неё — к восстановлению паролей от всего остального.
Как проверить почту
1. Откройте сервис проверки утечек, набрав адрес вручную.
2. Введите адрес почты и запустите проверку.
3. Посмотрите список утечек, где он найден, и их даты.
4. Обратите внимание, какие именно данные были раскрыты.
Четвёртый шаг определяет дальнейшие действия.
Утечка с паролями требует немедленной смены, а утечка, где раскрыты только адреса и телефоны, означает другой риск — рассылки, звонки и попытки обмана.
Проверка пароля: почему это безопасно
Вопрос законный, и ответ на него техничный.
Пароль не покидает ваше устройство.
Он хешируется прямо в браузере, и на сервис отправляются только первые пять символов полученного хеша — восстановить по ним исходный пароль математически невозможно.
В ответ приходит набор совпадений.
Сервис возвращает сотни вариантов с таким же началом, а окончательное сравнение выполняется у вас локально: он не узнаёт, какой именно пароль вы проверяли.
Но осторожность всё же нужна.
Эта схема работает у известных сервисов, а сайт-однодневка с формой «проверьте свой пароль» может собирать введённое для себя — набирайте адрес вручную и пользуйтесь проверенными источниками.
Масштаб явления
Цифры полезно представлять, чтобы не считать себя исключением.
Счёт идёт на миллиарды записей.
Крупнейший сервис проверки собрал более тринадцати миллиардов скомпрометированных учётных записей из публично известных утечек, и пополняется он постоянно.
Счёт самих утечек идёт на тысячи в год.
Раскрываются они у сервисов любого размера — от небольших форумов до крупных площадок, — и предугадать, кто окажется следующим, невозможно.
Отсюда трезвое отношение.
Вопрос не в том, попадут ли ваши данные в утечку, а в том, что будет, когда это произойдёт: единственный ответ — уникальные пароли и второй фактор.
Что означает результат
| Результат | Что это значит |
|---|---|
| Найдено в утечках с паролями | Пароль сменить везде, где он повторялся |
| Найдено без паролей | Риск обмана и рассылок, пароли пока целы |
| Не найдено | Не гарантия: часть утечек не публикуется |
Третья строка важнее прочих.
Базы содержат только известные и раскрытые случаи, а те, что компании скрыли или не обнаружили, туда не попадают — отсутствие в списке успокаивает, но ничего не доказывает.
Что делать при находке
Порядок действий зависит от давности утечки.
Проверьте, используется ли пароль сейчас.
Утечка десятилетней давности с паролем, который вы давно сменили, требует лишь внимания; тот же пароль, стоящий и сегодня, — немедленных действий.
Меняйте везде, где он повторялся.
Смена на одном сервисе бесполезна, если та же комбинация стоит на пяти других: злоумышленники подставляют утёкшие пары автоматически на сотнях площадок.
И включите второй фактор.
Утёкший пароль без него открывает аккаунт, а с ним становится бесполезен; порядок настройки описан в материале о том, как включить двухфакторную аутентификацию.
Особый случай: утёк телефон
Раскрытый номер опаснее, чем кажется.
Он открывает путь к подмене карты связи.
Зная номер и имя, злоумышленник может попытаться перевыпустить карту и перехватить подтверждения, приходящие сообщениями.
Отсюда два вывода.
Установите у оператора запрет на замену карты без личного присутствия и откажитесь от подтверждений через сообщения там, где есть альтернатива; порядок описан в материале о том, как защититься от подмены SIM-карты.
И ждите звонков.
Утёкшая связка имени и номера — основа для попыток обмана под видом банка, поддержки или службы безопасности.
Когда утёк сам пароль
Разберу порядок подробнее, потому что здесь важна очерёдность.
Начните с почты, а не с бирж.
Через почтовый ящик восстанавливается доступ ко всему остальному, поэтому его пароль меняют первым, даже если утечка касалась совсем другого сервиса.
Дальше идут площадки со средствами.
Биржи, кошельки с доступом по паролю, платёжные сервисы — всё, где хранятся деньги, и всё, где тот же пароль мог повторяться.
Затем проверьте активные сессии.
Раскрытым паролем могли воспользоваться раньше, чем вы о нём узнали, и незнакомое устройство в списке скажет об этом прямо; порядок описан в материале о том, как проверить устройства с активными сессиями.
И только потом остальное.
Социальные сети, магазины, форумы — они тоже важны, но очерёдность здесь определяется тем, что можно потерять.
Как узнавать о новых утечках
Разовая проверка устаревает на следующий день.
Подпишитесь на уведомления.
Сервисы проверки предлагают оповещение при появлении вашего адреса в новых базах, и это полностью избавляет от необходимости проверять что-либо вручную.
Менеджеры паролей делают это сами.
Часть из них сверяет ваши пароли с базами утечек автоматически и помечает те, что скомпрометированы, — удобнее ручной проверки во всех отношениях.
Проверяйте раз в полгода.
Даже при подписке разовая сверка полезна: она покажет то, что могло пройти мимо уведомлений.
Почему повторный пароль опаснее слабого
Сравнение, объясняющее логику злоумышленника.
Слабый пароль подбирают.
Это требует времени и попыток, а площадки ограничивают их число, блокируя доступ после нескольких неудач — атака шумная и часто безрезультатная.
Утёкшую пару подставляют готовой.
Готовое сочетание почты и пароля пробуют на сотнях сервисов подряд автоматически, и там, где вы использовали ту же пару, вход происходит с первой попытки без всякого подбора.
Отсюда неочевидный вывод.
Длинный сложный пароль, повторённый на десяти сервисах, защищает хуже десяти простых, но разных: сложность не спасает, когда пароль уже известен.
Что ещё раскрывается в утечках
Пароли — не единственное, что теряют сервисы.
Персональные сведения.
Имя, дата рождения, адрес и место работы попадают в утечки наравне с прочим, а вместе они образуют портрет, достаточный для убедительного обмана.
Ответы на контрольные вопросы.
Девичья фамилия матери или кличка первого питомца, указанные при регистрации где-то однажды, открывают восстановление доступа на других сервисах.
История покупок и переписка.
Такие данные позволяют злоумышленнику говорить с вами о ваших же делах, а именно это и делает попытку обмана правдоподобной.
Отсюда правило для контрольных вопросов: отвечать на них стоит не по правде, а произвольным набором символов, записанным в менеджер паролей.
Что делать заранее
Все последствия утечек предотвращаются одной привычкой.
- Уникальный пароль для каждого сервиса. Утечка одного не затрагивает прочие.
- Менеджер паролей. Помнить полсотни разных паролей невозможно.
- Второй фактор везде, где есть. Утёкший пароль перестаёт быть ключом.
- Отдельная почта для важного. Она не мелькает в сомнительных сервисах.
Первый пункт закрывает саму проблему.
Утечка перестаёт быть событием, если один раскрытый пароль не открывает больше ничего, кроме того сервиса, где он использовался.
Пароли перестают быть главным
Взгляд на шаг вперёд, потому что направление здесь понятное.
Утечки паролей неизбежны по своей природе.
Пока сервис хранит проверочные данные у себя, они однажды окажутся раскрыты — вопрос лишь во времени и в том, как быстро об этом станет известно.
Отсюда переход к другим способам входа.
Вход по ключу доступа устроен иначе: сервис хранит только открытую часть, которая сама по себе бесполезна, и утечка его базы не даёт злоумышленнику ничего.
Там, где такая возможность есть, ей стоит пользоваться.
Устройство этого способа описано в материале о том, как перейти на вход по ключу доступа вместо пароля.
Проверка чужих адресов
Вопрос возникает у тех, кто помогает с этим родственникам.
Технически это возможно.
Сервис не проверяет, ваш ли адрес вы вводите, и результат покажет по любому — но пользоваться этим стоит с оговорками, о которых лучше подумать заранее.
Разумно делать это с ведома человека.
Список утечек рассказывает, на каких сервисах он регистрировался, а это сведения личного свойства, и получать их без спроса некрасиво.
Полезнее научить проверять самому.
Единичная сверка закрывает вопрос на сегодня, а привычка проверяться раз в полгода работает годами и уже без вашего участия.
Чего делать не стоит
Ошибки после находки встречаются регулярно.
Не паникуйте и не бросайте всё.
Раскрытие данных не означает потери средств, а поспешные действия вроде массового вывода на непроверенные адреса приносят больше вреда, чем сама утечка.
Не пользуйтесь сомнительными проверками.
Сервисы, требующие пароль в открытом виде или полные данные карты, собирают их для себя — настоящая проверка устроена иначе.
И не игнорируйте старые находки.
Утечка пятилетней давности опасна ровно настолько, насколько вы до сих пор пользуетесь тем же паролем.
Короткие ответы
Мой адрес найден в утечке. Меня взломали
Не обязательно.
Утечка означает, что данные были раскрыты, а не то, что кто-то ими воспользовался — но проверить и сменить пароли всё равно стоит.
Безопасно ли вводить пароль для проверки
У известных сервисов — да.
Пароль хешируется в браузере, наружу уходят только первые символы хеша, а сравнение выполняется локально на вашем устройстве.
Ничего не найдено — значит всё хорошо
Не совсем. Базы содержат только раскрытые утечки, а скрытые или необнаруженные туда не попадают.
Как часто проверять
Раз в полгода при подписке на уведомления. Отдельно — после новостей о крупной утечке у сервиса, которым вы пользуетесь.
Коротко
Находка в базе означает раскрытие данных, а не взлом аккаунта.
Смотрите, что именно утекло: пароли требуют немедленной смены везде, где они повторялись, а раскрытые имя и телефон означают другой риск — попытки обмана и подмену карты связи.
Отсутствие в базе ничего не доказывает.
Туда попадают только известные и раскрытые случаи, а скрытые компаниями или необнаруженные остаются за пределами любых проверок.
И помните: повторённый пароль опаснее слабого, потому что его не подбирают, а подставляют готовым сразу на сотне сервисов.
Разборы безопасности выходят в канале раньше сайта: t.me/cryptiumru.
Обсуждение
Добавить комментарий