Как проверить, утёк ли ваш пароль, и что делать дальше

Как проверить, утёк ли ваш пароль, и что делать дальше

Как проверить, утёк ли ваш пароль, и что делать дальше

Проверить, утёк ли пароль, можно за минуту: воспользуйтесь встроенной проверкой в браузере или менеджере паролей либо любым уважаемым сервисом сверки с базами утечек. Если пароль нашёлся — считайте его публичным и меняйте везде, где он использовался, начиная со взломанного сервиса. Дальше разбираем, как устроены такие проверки, почему одна утечка угрожает десятку аккаунтов и в каком порядке действовать, чтобы закрыть проблему целиком, а не наполовину.

Что вообще означает «пароль утёк»

Утечка учётных данных — это ситуация, когда база какого-то сервиса оказалась у посторонних. В базе обычно лежат адреса электронной почты, логины и пароли — иногда в зашифрованном виде, иногда в открытом. Такие выгрузки объединяют в огромные сводные списки, и через какое-то время они расходятся настолько широко, что перестают быть чем-то редким.

Важно понимать: утечка почти никогда не связана с вашей невнимательностью. Взломали не вас, а сервис, которому вы доверили пароль. Ваша задача — не искать виноватого, а быстро сделать украденные данные бесполезными.

Как работают проверки утечек

Сервис проверки хранит копии известных утечек и сравнивает с ними то, что вы ввели. Дальше начинается самое интересное: отправлять пароль целиком куда бы то ни было — плохая идея, поэтому нормальные сервисы используют подход k-анонимности. Ваш пароль хешируется прямо в браузере, на сервер уходит только короткий фрагмент этого хеша, в ответ приходит целый список подходящих под фрагмент вариантов, и совпадение ищется уже локально, на вашем устройстве. Полный пароль сеть не покидает.

Это ключевой признак, по которому стоит выбирать инструмент. Если страница просит ввести пароль и обещает «проверить по нашей базе», не объясняя, что именно уходит на сервер, — закрывайте её. Проверка по адресу электронной почты устроена проще: вы вводите адрес и узнаёте, в каких известных утечках он фигурировал.

Проверки, которые у вас уже есть

Не обязательно искать отдельный сайт. Современные браузеры сами сверяют сохранённые пароли с базами утечек и показывают предупреждение при входе. Менеджеры паролей делают то же самое и вдобавок отмечают повторно использованные и слишком короткие пароли — часто это даже полезнее, чем сам факт утечки. Операционные системы на телефонах показывают такие же отчёты в разделе безопасности.

Заглядывать в этот отчёт стоит хотя бы раз в пару месяцев. Он превращает абстрактную тревогу в конкретный список: вот пять аккаунтов, где пароль повторяется, вот два, где он засветился в утечке.

Почему одна утечка ставит под удар десяток аккаунтов

Ответ — подстановка учётных данных. Получив пару «почта плюс пароль», злоумышленники не пытаются угадывать что-то новое: они автоматически подставляют эту же пару в сотни других сервисов. Если вы использовали один пароль в почте, магазине и на форуме, взлом форума открывает всё остальное.

Особенно уязвим основной почтовый ящик. Через него проходит восстановление доступа ко всему остальному, поэтому у почты должен быть самый длинный и точно нигде не повторяющийся пароль. Кстати, поэтому же не стоит регистрировать основной адрес на случайных сайтах: для разовых регистраций, форумов и скачивания файлов удобнее временная почта — если такой сервис однажды утечёт, утечёт адрес, который вам не нужен.

Что делать, если пароль нашёлся в утечке

Порядок здесь важен не меньше самих действий.

  1. Смените пароль на том сервисе, о котором пришло уведомление. Делайте это на сайте, открытом вручную, а не по ссылке из письма.
  2. Вспомните, где вы использовали тот же или похожий пароль, и смените его там тоже. Начните с почты, затем банки и платёжные сервисы, затем всё остальное.
  3. Для каждого сервиса придумайте свой пароль. Проще всего сделать это с помощью генератора парольных фраз и сразу сохранить результат в менеджере паролей.
  4. Включите двухфакторную аутентификацию везде, где она есть, — начиная с почты.
  5. Проверьте настройки взломанного аккаунта: не появился ли чужой резервный адрес или номер, нет ли правил пересылки писем, не выпущены ли лишние пароли приложений.
  6. Завершите все активные сессии и отзовите доступ у незнакомых устройств и приложений.

Последние два пункта пропускают чаще всего, а они решающие. Если у злоумышленника осталось правило пересылки или активная сессия, смена пароля его не выгонит: копии писем продолжат уходить, а вместе с ними — коды восстановления доступа.

Почему «поменять одну букву» не работает

Приписать в конце единицу или заменить «а» на «@» — привычный ход, и он бесполезен. Инструменты подбора давно перебирают такие вариации автоматически: базовое слово известно, остальное — вопрос секунд. Новый пароль должен быть не модификацией старого, а другим паролем.

Длина при этом важнее набора символов. Короткий пароль с восклицательными знаками и цифрами запоминается плохо, а перебирается быстро. Четыре-пять несвязанных слов подряд дают гораздо больше вариантов и при этом держатся в голове. Как собрать такую фразу, чтобы она была и стойкой, и человеческой, разобрано в материале о том, как создать надёжную парольную фразу.

Как сделать так, чтобы следующая утечка вас не касалась

Полностью избежать утечек нельзя — они происходят на стороне сервисов. Зато можно сделать так, чтобы каждая новая утечка стоила вам одной замены пароля и десяти минут времени.

  • Уникальный пароль для каждого сервиса. Держать их в голове не нужно — для этого есть менеджер паролей, встроенный в браузер или отдельный.
  • Длинные парольные фразы вместо коротких «сложных» комбинаций. Если фантазия закончилась, соберите новую в генераторе парольных фраз.
  • Второй фактор на всех важных аккаунтах. Коды из приложения надёжнее кодов по SMS, а само приложение может работать и в браузере — например, бесплатный 2FA-аутентификатор. Резервные коды сохраните отдельно от телефона.
  • Ключи доступа там, где их предлагают: они не передают серверу секрет, который можно украсть в очередной утечке. Что это такое и чем отличается от пароля — в разборе, что такое passkey (ключ доступа).
  • Отдельный адрес для второстепенных регистраций, чтобы почтовый ящик с восстановлением доступа не гулял по случайным базам.

Частые вопросы

Безопасно ли вводить свой пароль в сервис проверки утечек?

Только если сервис прямо объясняет, что использует k-анонимность и пароль не покидает устройство. Проверка по адресу электронной почты безопаснее по определению. Ещё надёжнее — воспользоваться отчётом о паролях в браузере или менеджере паролей, где сверка происходит без ручного ввода.

Пришло письмо о взломе. Настоящее оно или мошенническое?

Не переходите по ссылкам из письма. Откройте сайт сервиса вручную и посмотрите уведомления и историю входов в настройках. Письма с угрозами, требованием оплаты и указанием вашего старого пароля — типичная схема запугивания: пароль взят из старой утечки, доступа к вашему устройству у отправителя нет.

Нужно ли менять пароль по расписанию?

Нет. Регулярная принудительная смена подталкивает к предсказуемым вариациям одного и того же пароля. Гораздо полезнее один длинный уникальный пароль на сервис, включённый второй фактор и замена по событию: утечка, подозрительный вход, потерянное устройство.

Что делать, если утёк пароль от основной почты?

Начните именно с неё и действуйте по полному списку: новый пароль, второй фактор, проверка резервных адресов и номеров, правил пересылки и фильтров, отзыв паролей приложений, завершение всех сессий. После этого смените пароли в сервисах, привязанных к этому ящику, — их восстановление доступа зависит от почты.

Теги:
#утечка пароля # проверить пароль на утечку # базы утечек # подстановка учётных данных # надёжная парольная фраза # двухфакторная аутентификация