パスワードが侵害されたかどうかを確認する方法
データ侵害により、毎年何十億ものパスワードが漏洩します。実際のパスワードを誰にも送信せずに、自分のパスワードがその中にあるかどうかを確認する方法を次に示します。
従来の侵害チェッカーの問題点
パスワードが侵害されたかどうかをチェックすると主張するほとんどの Web サイトでは、パスワードをフォームに入力するよう求められます。このフォームはあなたのパスワードをサーバーに送信します。たとえそのサイトが信頼できるものであっても、次のものを信頼していることになります。
- サーバーのセキュリティ
- 彼らのログ記録の実践
- 従業員とインフラストラクチャ
- 自分たち自身が侵害されないように
これは後ろ向きです。パスワードが漏洩したかどうかを確認するために、誰かを信頼する必要はありません。
k-匿名性とは何ですか?
k-匿名性は、パスワード自体を明らかにすることなく、データベースとパスワードを照合できるプライバシー保護技術です。仕組みは次のとおりです。
- パスワードはブラウザ内でローカルに SHA-1 を使用してハッシュ化されます
- のみ最初の5文字ハッシュの一部が Have I Been Pwned の API に送信されます
- API は、これらの 5 文字に一致するハッシュ サフィックスのリストを返します。
- ブラウザは、完全なハッシュがそのリストに表示されているかどうかをローカルでチェックします。
サーバーはパスワードを再構築するのに十分な情報を決して参照しません。 API が侵害されたり、リクエストが記録されたりしたとしても、攻撃者にとって最悪の事態は、パスワードのハッシュが特定のプレフィックスで始まることです。これは何百万ものパスワードに適用されます。
Presend のチェッカーを使用する理由
- 100% クライアント側— SHA-1 ハッシュはサーバーではなくブラウザーで計算されます。
- ロギングなし— パスワードはおろかハッシュ プレフィックスさえも表示されません
- オープンソースのアプローチ— JavaScript は表示され、監査可能です
- アカウントは必要ありません— 匿名でパスワードを好きなだけチェックできます
私のパスワードが侵害された場合はどうなりますか?
チェッカーがパスワードの侵害を発見した場合:
- すぐに変更してください使用するすべてのサービスで
- パスワードは決して再利用しないでください— すべてのアカウントに一意のパスワードを使用する
- パスワードマネージャーを使用する— Bitwarden、1Password、KeePass などのツールは、強力で固有のパスワードを生成および保存します
- 2FA を有効にする— 2要素認証により、重要なセキュリティの第2層が追加されます
パスワードの強度はどれくらいにすべきですか?
違反がないか確認した後、弊社のパスワード強度チェッカーパスワードのエントロピーと推定クラック時間を評価します。次に、私たちの方法で新しいものを生成しますパスワードジェネレータ.