Якщо один із моїх паролів порушено, чи мої інші паролі також порушено?

Mar 18, 2025
Конфіденційність та безпека
НЕЗАГОТОВЛЕНИЙ ЗМІСТ

Якщо один із ваших паролів порушено, чи означає це автоматично, що інші ваші паролі також порушені? Незважаючи на те, що існує досить багато змінних, питання полягає в цікавому погляді на те, що робить пароль вразливим і що ви можете зробити, щоб захистити себе.

Сьогоднішня сесія запитань та відповідей надійшла до нас люб’язно від SuperUser - підрозділу Stack Exchange, групи об’єднань веб-сайтів із запитаннями та відповідями.

Питання

Читачу SuperUser Майклу Макгоуну цікаво, наскільки далеко сягає вплив єдиного порушення пароля; він пише:

Припустимо, користувач використовує захищений пароль на сайті A та інший, але подібний захищений пароль на сайті B. Можливо щось на зразок mySecure12 # ПарольA на сайті А та mySecure12 # ПарольB на сайті B (сміливо використовуйте інше визначення поняття "подібність", якщо це має сенс).

Припустимо тоді, що пароль для сайту А якось порушений ... можливо, зловмисний співробітник сайту А або витік безпеки. Чи означає це, що пароль сайту Б також був скомпрометований, або в цьому контексті не існує поняття "схожість паролів"? Чи має якесь значення, компроміс на сайті А був витоком простого тексту чи хешованою версією?

Чи повинен Майкл хвилюватися, якщо його гіпотетична ситуація відбудеться?

Відповідь

Співавтори SuperUser допомогли прояснити проблему для Майкла. Співавтор суперкористувача Кесо пише:

Щоб відповісти спочатку на останню частину: так, це мало б значення, якби розкриті дані мали чистий текст проти хешу. У хеші, якщо ви змінюєте одного символа, весь хеш абсолютно інший. Єдиний спосіб, яким зловмисник знав би пароль, - груба сила хешу (не неможливо, особливо якщо хеш несолений. Див. райдужні столи ).

Що стосується питання подібності, то це залежатиме від того, що зловмисник знає про вас. Якщо я отримаю ваш пароль на сайті А, і якщо я знаю, що ви використовуєте певні шаблони для створення імен користувачів або подібних, я можу спробувати ті самі правила щодо паролів на веб-сайтах, якими ви користуєтесь.

Як варіант, у паролях, які ви надаєте вище, якщо я, як зловмисник, бачу очевидний зразок, який я можу використовувати для відокремлення частини пароля для певного сайту від частини загального пароля, я точно зроблю цю частину спеціальної атаки паролем з урахуванням тобі.

Як приклад, скажімо, у вас надзвичайно захищений пароль, такий як 58htg% HF! C. Щоб використовувати цей пароль на різних веб-сайтах, ви додаєте специфічний для нього елемент на початок, так що у вас будуть такі паролі, як: facebook58htg% HF! C, wellsfargo58htg% HF! C або gmail58htg% HF! C, ви можете зробити ставку, якщо я зламати ваш facebook і отримати facebook58htg% HF! c Я збираюся побачити цей шаблон і використовувати його на інших веб-сайтах, які, на мою думку, ви можете використовувати.

Все зводиться до шаблонів. Чи зловмисник побачить зразок у частині сайту та загальній частині вашого пароля?

Інший співавтор Суперкористувача, Майкл Трауш, пояснює, як у більшості ситуацій гіпотетична ситуація не викликає великих занепокоєнь:

Щоб відповісти спочатку на останню частину: так, це мало б значення, якби розкриті дані мали чистий текст проти хешу. У хеші, якщо ви змінюєте одного символа, весь хеш абсолютно інший. Єдиний спосіб, яким зловмисник знав би пароль, - груба сила хешу (не неможливо, особливо якщо хеш несолений. Див. райдужні столи ).

Що стосується питання подібності, то це залежатиме від того, що зловмисник знає про вас. Якщо я отримаю ваш пароль на сайті А, і якщо я знаю, що ви використовуєте певні шаблони для створення імен користувачів або подібних, я можу спробувати ті самі правила щодо паролів на веб-сайтах, якими ви користуєтесь.

Як варіант, у паролях, які ви надаєте вище, якщо я, як зловмисник, бачу очевидний зразок, який я можу використовувати для відокремлення частини пароля для певного сайту від частини загального пароля, я точно зроблю цю частину спеціальної атаки паролем з урахуванням тобі.

Як приклад, скажімо, у вас надзвичайно захищений пароль, такий як 58htg% HF! C. Щоб використовувати цей пароль на різних веб-сайтах, ви додаєте специфічний для нього елемент на початок, так що у вас будуть такі паролі, як: facebook58htg% HF! C, wellsfargo58htg% HF! C або gmail58htg% HF! C, ви можете зробити ставку, якщо я зламати ваш facebook і отримати facebook58htg% HF! c Я збираюся побачити цей шаблон і використовувати його на інших веб-сайтах, які, на мою думку, ви можете використовувати.

Все зводиться до шаблонів. Чи зловмисник побачить зразок у частині сайту та загальній частині вашого пароля?

Якщо ви стурбовані тим, що ваш поточний список паролів не є досить різноманітним та випадковим, ми настійно рекомендуємо ознайомитися з нашим вичерпним посібником із захисту паролів: Як відновити після того, як ваш пароль електронної пошти порушено . Переробляючи списки паролів так, ніби мати всіх паролів, ваш пароль електронної пошти, скомпрометований, легко швидко пришвидшити портфоліо своїх паролів.


Є що додати до пояснення? Звук у коментарях. Хочете прочитати більше відповідей від інших досвідчених користувачів Stack Exchange? Ознайомтесь із повним обговоренням тут .

Are Your Emails And Passwords Compromised & On The Dark Web? | TEKIE GEEK

You've Been Hacked. Now What?

How Passwords Get Hacked And How To Prevent It

Here's Why You Should Stop Memorizing Your Passwords


Конфіденційність та безпека - Найпопулярніші статті

Чи безпечно попередньо переглянути ваш електронний лист?

Конфіденційність та безпека May 10, 2025

Білозерський / Shutterstock На початку 2000-х багато фахівців із безпеки радили вимкнут..


Як увімкнути двофакторну автентифікацію у вашому обліковому записі Nintendo

Конфіденційність та безпека Apr 24, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ Nintendo дозволяє активувати двохетапну перевірку - форму двофакторна авте..


Як зупинити колишнього переслідувати вас у соціальних мережах

Конфіденційність та безпека Jun 20, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ Соціальні медіа дозволяють легко підтримувати зв’язок з людьми, яких ви б н..


Шість речей, які потрібно зробити відразу після підключення нового маршрутизатора

Конфіденційність та безпека Dec 1, 2024

Більшість людей не часто замінюють свої маршрутизатори, і існує так багато важливих налаштувань, щ..


Як стерти пристрій Android і відновити його до заводських налаштувань

Конфіденційність та безпека Mar 31, 2025

У житті кожного мобільного користувача настає момент, коли йому або їй потрібно відновити заводсь�..


Поки що 1 мільярд переглядів поки що, ми рухаємось вперед до Geek вперед

Конфіденційність та безпека Jan 3, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ Через дев'ять років після запуску "How-To Geek" ми запропонували своїм читачам 1 м�..


Пояснення майнерам криптовалют: чому ви насправді не хочете цього сміття на своєму ПК

Конфіденційність та безпека Jul 3, 2025

Нещодавно uTorrent вийшов у заголовки заголовків небажаного програмного забезпечення для майнінгу кр..


Дивіться потокове телебачення за допомогою StreamTorrent

Конфіденційність та безпека Jun 15, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ Шукаєте спосіб дивитися преміум-спортивне та розважальне телебачення на своєму �..


Категорії