Hvis et av passordene mine er kompromittert, er de andre passordene mine også kompromittert?

Mar 18, 2025
Personvern og sikkerhet
UCACHED INNHOLD

Hvis et av passordene dine er kompromittert, betyr det automatisk at de andre passordene dine også er kompromittert? Selv om det er ganske mange variabler som spilles, er spørsmålet et interessant blikk på hva som gjør et passord sårbart og hva du kan gjøre for å beskytte deg selv.

Dagens spørsmål og svar-økt kommer til oss med tillatelse fra SuperUser - en underavdeling av Stack Exchange, en grupperingsgruppering av spørsmål og svar-nettsteder.

Spørsmålet

SuperUser-leser Michael McGowan er nysgjerrig på hvor langt virkningen av et enkelt passordbrudd er; han skriver:

Anta at en bruker bruker et sikkert passord på sted A og et annet, men lignende sikkert passord på sted B. Kanskje noe sånt mySecure12 # Passord A. på side A og mySecure12 # PassordB på side B (bruk gjerne en annen definisjon av "likhet" hvis det er fornuftig).

Anta da at passordet for side A på en eller annen måte er kompromittert ... kanskje en ondsinnet ansatt på nettsted A eller en sikkerhetslekkasje. Betyr dette at passordet til nettsted B også har blitt kompromittert, eller er det ikke noe som heter "passordlikhet" i denne sammenhengen? Gjør det noen forskjell om kompromisset på side A var en ren tekstlekkasje eller en hashversjon?

Bør Michael bekymre seg hvis hans hypotetiske situasjon oppnås?

Svaret

SuperUser-bidragsytere bidro til å oppklare problemet for Michael. Superbruker-bidragsyter Queso skriver:

For å svare på den siste delen først: Ja, det ville gjøre en forskjell hvis dataene som ble avslørt var klartekst kontra hash. Hvis du endrer et enkelt tegn i en hash, er hele hasjen helt annerledes. Den eneste måten en angriper ville vite passordet på er å tøffe hasjen (ikke umulig, spesielt hvis hasjen er usaltet. Se regnbuebord ).

Når det gjelder likhetsspørsmålet, vil det avhenge av hva angriperen vet om deg. Hvis jeg får passordet ditt på nettsted A, og hvis jeg vet at du bruker visse mønstre for å lage brukernavn eller slikt, kan jeg prøve de samme konvensjonene om passord på nettsteder du bruker.

Alternativt, i passordene du gir ovenfor, hvis jeg som angriper ser et tydelig mønster som jeg kan bruke til å skille en stedsspesifikk del av passordet fra den generelle passorddelen, vil jeg definitivt gjøre den delen av et tilpasset passordangrep skreddersydd til deg.

Si som eksempel at du har et supersikkert passord som 58htg% HF! C. For å bruke dette passordet på forskjellige nettsteder, legger du til et nettstedsspesifikt element i begynnelsen, slik at du har passord som: facebook58htg% HF! C, wellsfargo58htg% HF! C, eller gmail58htg% HF! C, du kan satse hvis jeg hack din facebook og få facebook58htg% HF! c Jeg kommer til å se det mønsteret og bruke det på andre nettsteder jeg finner ut at du kan bruke.

Det hele kommer ned på mønstre. Vil angriperen se et mønster i den stedsspesifikke delen og den generelle delen av passordet ditt?

En annen Superuser-bidragsyter, Michael Trausch, forklarer hvordan den hypotetiske situasjonen i de fleste situasjoner ikke er særlig grunn til bekymring:

For å svare på den siste delen først: Ja, det ville gjøre en forskjell hvis dataene som ble avslørt var klartekst kontra hash. Hvis du endrer et enkelt tegn i en hash, er hele hasjen helt annerledes. Den eneste måten en angriper ville vite passordet på er å tøffe hasjen (ikke umulig, spesielt hvis hasjen er usaltet. Se regnbuebord ).

Når det gjelder likhetsspørsmålet, vil det avhenge av hva angriperen vet om deg. Hvis jeg får passordet ditt på nettsted A, og hvis jeg vet at du bruker visse mønstre for å lage brukernavn eller slikt, kan jeg prøve de samme konvensjonene om passord på nettsteder du bruker.

Alternativt, i passordene du gir ovenfor, hvis jeg som angriper ser et tydelig mønster som jeg kan bruke til å skille en stedsspesifikk del av passordet fra den generelle passorddelen, vil jeg definitivt gjøre den delen av et tilpasset passordangrep skreddersydd til deg.

Si som eksempel at du har et supersikkert passord som 58htg% HF! C. For å bruke dette passordet på forskjellige nettsteder, legger du til et nettstedsspesifikt element i begynnelsen, slik at du har passord som: facebook58htg% HF! C, wellsfargo58htg% HF! C, eller gmail58htg% HF! C, du kan satse hvis jeg hack din facebook og få facebook58htg% HF! c Jeg kommer til å se det mønsteret og bruke det på andre nettsteder jeg finner ut at du kan bruke.

Det hele kommer ned på mønstre. Vil angriperen se et mønster i den stedsspesifikke delen og den generelle delen av passordet ditt?

Hvis du er bekymret for at den nåværende passordlisten ikke er mangfoldig og tilfeldig nok, anbefaler vi på det sterkeste å sjekke ut den omfattende sikkerhetsveiledningen for passord: Slik gjenoppretter du når e-postpassordet ditt er kompromittert . Ved å omarbeide passordlistene dine som om moren til alle passordene, e-postpassordet ditt, er blitt kompromittert, er det enkelt å få raskt passordporteføljen din.


Har du noe å legge til forklaringen? Hør av i kommentarene. Vil du lese flere svar fra andre teknologikyndige Stack Exchange-brukere? Sjekk ut hele diskusjonstråden her .

.post-innhold .inngangs-bunntekst

Are Your Emails And Passwords Compromised & On The Dark Web? | TEKIE GEEK

You've Been Hacked. Now What?

How Passwords Get Hacked And How To Prevent It

Here's Why You Should Stop Memorizing Your Passwords


Personvern og sikkerhet - Mest populære artikler

Forståelse av Android Oreos nye retningslinjer for sidelading

Personvern og sikkerhet Aug 31, 2025

UCACHED INNHOLD I versjoner av Android så langt tilbake som tankene kan huske, kan apper som ikke finnes i Play-butikken bli "sidelastet" universelt ved å krysse av i en rute i ..


Fem ting du bør gjøre før du selger Android-telefonen din

Personvern og sikkerhet May 3, 2025

UCACHED INNHOLD Å selge den gamle telefonen din bør være en enkel, grei prosess. Og egentlig, for det meste, er det det - hvis du vet alle de riktige trinnene. Hvis du ikke gj�..


Hvordan lage delbare nedlastningskoblinger for filer på Google Drive

Personvern og sikkerhet Mar 29, 2025

Google Drive er flott - du har tilgang til filene dine hvor som helst, på stort sett alle enheter, og synkroniserer dem mellom datamaskinene dine. Men det er også en a..


Hva er Apples spillsenter, og bør du bruke det?

Personvern og sikkerhet Apr 25, 2025

UCACHED INNHOLD Hvis du bruker et Apple-produkt som en Mac, iPhone eller iPad, har du kanskje lagt merke til "Game Center" -appen ... men sannsynligvis aldri åpnet den. I dag vil..


Hva er fordelene med å bruke en proxy?

Personvern og sikkerhet Jan 1, 2025

UCACHED INNHOLD Du har sannsynligvis hørt andre mennesker diskutere bruken av en proxy for å omgå webfiltre på jobben, eller for å surfe på internett anonymt, men lurte på ..


Hvordan nettverksoppstart (PXE) en automatisk installasjon av Citrix Xen

Personvern og sikkerhet May 13, 2025

UCACHED INNHOLD Har du noen gang ønsket at Hypervisor kunne installeres ved å trykke på en knapp, uten den kjedelige å lete etter installasjons-CD-en og svare på de samme kje..


Slik aktiverer du Click To Play Plugins i Firefox

Personvern og sikkerhet Oct 8, 2025

UCACHED INNHOLD Har du noen gang åpnet en webside bare for å ha all slags multimedia på siden bare begynne å spille? Firefox har en skjult funksjon som er designet for å forh..


Slik administrerer du UAC-varsler i Windows 7

Personvern og sikkerhet Aug 18, 2025

UCACHED INNHOLD En av de mer irriterende funksjonene i Windows Vista var at UAC (User Account Control) dukket opp og ba om tillatelse til alt. Nå i Windows 7 er det mye mer håndterbart, o..


Kategorier