Uniklo vaše heslo? Ako to zistiť a čo hneď spraviť

Niekde v Rusku, na fóre, kam by ste sa nikdy sami nepozreli, leží súbor s názvom niečo ako combolist_2024.txt. Má tri gigabajty a obsahuje milióny riadkov v tvare email:heslo. Jeden z tých riadkov ste možno vy. Nie preto, že by ste boli nedbalí — proste ste sa v roku 2019 zaregistrovali na stránke, ktorá o dva roky neskôr zbankrotovala aj so svojou databázou. A tá databáza odvtedy cestuje internetom rýchlejšie než akékoľvek vaše rozhodnutie zmeniť heslo.

Únik dát nie je hypotetická hrozba pre niekoho iného. Je to štatistická istota. Ak používate internet dlhšie než päť rokov a máte viac než desať účtov, pravdepodobnosť, že sa aspoň jedno vaše heslo objavilo v niektorom úniku, sa blíži k stopercentnej. Otázka teda neznie, či sa vás to týka. Otázka znie, či to viete a či ste s tým niečo urobili.

Ako zistiť, že vás to zasiahlo

Existuje presne jedna stránka, ktorú si má zmysel zapamätať: haveibeenpwned.com. Založil ju austrálsky bezpečnostný expert Troy Hunt a dnes je to najväčšia verejná databáza únikov na svete, agregujúca miliardy záznamov zo stoviek incidentov. Zadáte email, systém vám povie, v ktorých únikoch sa objavil — od LinkedIn cez Adobe až po menej známe e-shopy, ktoré ste dávno zabudli, že vôbec existovali.

Užitočnejšia, aj keď menej známa funkcia je sledovanie hesiel samotných, nie len emailov. Na tej istej stránke existuje sekcia Pwned Passwords, kde môžete overiť konkrétne heslo — nie svoj účet, ale reťazec znakov ako taký. Ak sa objaví medzi únikmi, znamená to, že ho niekde používa niekto iný a útočníci ho majú v slovníkoch, ktorými skúšajú prelomiť ľubovoľný účet metódou pokus-omyl.

Heslo, ktoré unikne raz, je kompromitované navždy. Nezáleží na tom, či ste si medzitým zmenili priezvisko, telefón alebo názor na kryptomeny.
— Troy Hunt, zakladateľ Have I Been Pwned

Správcovia hesiel ako Bitwarden, 1Password alebo aj vstavaný Google Password Manager dnes túto kontrolu robia automaticky a priebežne. Ak taký nástroj používate, stačí sa pozrieť do sekcie s bezpečnostným auditom — spravidla vám sama povie, ktoré z vašich hesiel sú kompromitované, opakované alebo príliš slabé.

Čo spraviť v prvej hodine

Prvý krok nie je paniku šíriť po sociálnych sieťach, ale zmeniť heslo na postihnutom účte. Hneď. Nie zajtra, nie keď budete mať čas. Ak ste rovnaké heslo použili aj inde — a buďme úprimní, väčšina ľudí to robí — zmeňte ho všade, kde ho ešte stále používate.

Druhý krok je zapnutie dvojfaktorového overenia tam, kde ešte nie je aktívne. Aplikácia ako Google Authenticator alebo Authy pridá vrstvu ochrany, ktorú únik hesla sám osebe neprelomí. Aj keby útočník vaše heslo mal, bez druhého faktora sa väčšinou nedostane ďalej.

Tretí krok, ktorý ľudia radi preskakujú, je kontrola emailu na podozrivé aktivity — prihlásenia z neznámych zariadení, zabudnuté pravidlá presmerovania pošty, ktoré si niekto mohol nastaviť bez vášho vedomia. Práve email je totiž kľúč ku všetkému ostatnému. Kto ovláda váš email, dokáže resetovať heslá k bankovému účtu, sociálnym sieťam aj cloudovému úložisku.

Prečo je najlepšia obrana nudná

Skutočná ochrana proti únikom nespočíva v paranoji, ale v systéme, ktorý fungoval by aj vtedy, keď zabudnete, že existuje. Správca hesiel, ktorý generuje náhodný dvadsaťznakový reťazec pre každú stránku zvlášť, je nudný. Nikto oň nenapíše nadšenú recenziu. Ale je to presne ten typ nudy, vďaka ktorej sa jeden únik nezmení na desať skompromitovaných účtov naraz.

Heslo, ktoré si dokážete zapamätať, je z definície slabšie než to, ktoré si nepamätáte a ani nepotrebujete. Ak si túto vetu odnesiete z celého textu, splnil svoj účel — o niečo lepšie, než keby ste si mysleli, že sa vás to netýka.