Tietovuodot ja väärinkäyttö
Onko salasanani vuotanut? Näin tarkistat sen turvallisesti
Vuototarkistus ei vaadi salasanan lähettämistä kenellekään. Näin tiivistehaku toimii, mitä osuma oikeasti kertoo ja mitkä tilit korjaat ensimmäisenä.
Lyhyt vastaus
Salasanan vuototarkistus ei lähetä salasanaasi mihinkään. Salasanasta lasketaan tiiviste omalla laitteellasi, palvelulle lähtee vain tiivisteen viisi ensimmäistä merkkiä, ja lopullinen vertailu tehdään laitteessasi palvelun palauttamaa listaa vastaan. Osuma tarkoittaa, että kyseinen merkkijono esiintyy jossakin vuodetussa aineistossa, ei sitä että juuri sinun tilisi olisi murrettu. Vaihda osuman jälkeen ensin sähköpostitilin salasana, sitten kaikki paikat, joissa sama salasana on käytössä.
Sisällys
- Mitä vuotanut salasana oikeasti tarkoittaa
- Näin tiivistehaku toimii ilman että salasanasi lähtee mihinkään
- Mitä osuma kertoo ja mitä se ei kerro
- Tyhjä tulos ei ole todistus turvallisuudesta
- Miksi vanhakin vuoto on yhä vaarallinen
- Sähköpostiosoitteen haku on eri asia kuin salasanan haku
- Korjausjärjestys: mikä tili ensin
- Näin teet tarkistuksesta kertaluonteisen työn
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Vuototarkistus kaatuu usein aivan oikeaan epäilyyn. Miksi kirjoittaisin salasanani sivustolle, joka lupaa kertoa onko se vuotanut? Sehän on täsmälleen se teko, jota kaikki muut ohjeet kieltävät.
Epäilys on terve, mutta se perustuu väärään käsitykseen tarkistuksen mekanismista. Kunnollinen vuototarkistus ei lähetä salasanaasi mihinkään eikä palvelu voi sitä päätellä. Kun ymmärrät miksi, uskallat käyttää tarkistusta, ja tunnistat samalla ne sivustot, jotka tekevät asian väärin.
Tämä artikkeli vastaa yhteen kysymykseen: onko juuri tämä salasana vuotanut ja mitä siitä seuraa. Vuodon laajempi jälkihoito, ilmoitusvelvollisuudet ja henkilötietojen väärinkäyttö käsitellään erikseen artikkelissa tietovuoto: mitä tehdä.
Mitä vuotanut salasana oikeasti tarkoittaa
Vuotaneiden salasanojen listat eivät ole yhden tietomurron tulos. Ne ovat kertymä, johon on vuosien varrella yhdistetty lukemattomia eri palveluista varastettuja käyttäjätietokantoja.
Tyypillinen varastettu tietokanta sisältää sähköpostiosoitteen ja salasanan tiivisteen, ei salasanaa sellaisenaan. Jos palvelu on tallentanut tiivisteet nykyaikaisella, tarkoituksella hitaalla menetelmällä ja suolannut ne, suurin osa salasanoista jää selvittämättä. Jos taas menetelmä on nopea ja suolaamaton, tavalliset salasanat purkautuvat massana, koska arvauksia ehtii kokeilla valtavan määrän.
Puretut salasanat päätyvät listoiksi. Osa listoista sisältää pelkkiä salasanoja ilman käyttäjätunnusta, osa kokonaisia pareja eli sähköpostiosoitteen ja salasanan yhdessä. Juuri tämä ero määrää, mitä vuototarkistuksen tulos sinulle kertoo.
Kun tarkistat salasanan, kysyt siis oikeastaan: esiintyykö tämä merkkijono jossakin kerätyssä aineistossa. Kysymys ei ole sama kuin onko minun tilini murrettu.
Näin tiivistehaku toimii ilman että salasanasi lähtee mihinkään
Vakiintunut tapa tehdä tarkistus on niin sanottu alkuosahaku, joka perustuu k-anonymiteettiin. Se etenee näin.
- Tiiviste lasketaan omalla laitteellasi. Selain tai salasanaohjelma laskee kirjoittamastasi salasanasta tiivisteen. Salasana itse ei liiku mihinkään.
- Vain viisi ensimmäistä merkkiä lähetetään. Palvelulle menee tiivisteen alkuosa. Alkuosa ei yksilöi mitään: samaan alkuosaan osuu valtava määrä täysin eri salasanoja.
- Palvelin palauttaa koko joukon. Palvelu lähettää takaisin kaikki tuntemansa tiivisteet, jotka alkavat samoilla merkeillä. Rivejä tulee tyypillisesti satoja.
- Vertailu tehdään laitteessasi. Ohjelma etsii listasta oman tiivisteesi loppuosaa. Palvelu ei saa tietää, löytyikö osumaa vai ei, koska se ei tiedä mitä riviä katsoit.
Mekanismin ydin on se, että palvelu ei pysty erottamaan sinun salasanaasi sadoista muista saman alkuosan salasanoista. Se ei myöskään näe, mikä rivi kiinnosti sinua. Tiivistefunktion tehtävä on tässä toimia hakemistona, ei suojana, joten menetelmän kryptografinen ikä ei ole ongelma.
Käytännössä et joudu tekemään tästä mitään käsin. Salasanojen hallintaohjelma ja useimmat selaimet tekevät saman haun automaattisesti taustalla ja huomauttavat, jos tallennettu salasana löytyy listoilta.
Mitä osuma kertoo ja mitä se ei kerro
Osuma tarkoittaa yhtä asiaa: kyseinen merkkijono on jossakin julkisessa vuotoaineistossa. Siitä seuraa käytännössä, että salasana on arvausohjelmien vakiosanastossa ja murtuu sekunneissa, vaikka se näyttäisi kuinka monimutkaiselta.
Osuma ei kerro näitä asioita:
- Ei sitä, että sinun tilisi olisi murrettu. Salasana on voinut vuotaa jonkun aivan toisen ihmisen tilin mukana.
- Ei sitä, mistä palvelusta se vuoti. Salasanalistat ovat useimmiten irrallaan alkuperäisestä lähteestä.
- Ei sitä, milloin vuoto tapahtui. Sama merkkijono on voinut olla listoilla vuosia.
Jos tarkistus näyttää lukumäärän, se kertoo kuinka monessa kerätyssä aineistossa merkkijono esiintyy. Suuri luku tarkoittaa yleensä sitä, että salasana on ollut monen ihmisen käytössä, mikä on huono uutinen mutta hyvä muistutus: kaikki tavallinen on jo listalla.
Tämä yllättää etenkin silloin, kun salasana tuntuu henkilökohtaiselta. Suomalainen paikannimi, oman lapsen nimi ja syntymävuosi tai näppäimistön kuvio ovat kaikki sellaisia, joita tuhannet muut ovat keksineet ennen sinua. Osuma ei siis ole todiste huolimattomuudesta vaan siitä, että ihmisten tapa keksiä salasanoja on ennustettava.
Yksi käytännön johtopäätös kannattaa nostaa esiin erikseen.
Osuma on ohje vaihtaa salasana, ei todiste tilimurrosta. Jos et ole käyttänyt salasanaa missään, osuma ei vaadi sinulta mitään.
Tyhjä tulos ei ole todistus turvallisuudesta
Tämä on tarkistuksen tärkein rajoitus. Palvelu tuntee vain ne aineistot, jotka joku on kerännyt ja luovuttanut. Moni vuoto ei koskaan päädy julkisiin listoihin: osa jää rikollisten omaan käyttöön, osa myydään suljetuissa piireissä, osa huomataan vasta vuosien kuluttua.
Tyhjä tulos tarkoittaa siis, ettei salasanaa löydy tunnetuista listoista. Se ei tarkoita, että salasana olisi vahva. Lyhyt ja arvattava salasana murtuu arvaamalla, vaikka kukaan ei olisi sitä koskaan vuotanut, koska murtaminen ei edellytä listaa vaan riittävän pientä arvausavaruutta. Pituus ratkaisee tässä enemmän kuin merkkivalikoima, ja salalause on helpoin tapa saada pituutta ilman että joutuu muistamaan satunnaista merkkijonoa.
Vuototarkistus on siis suodatin, ei laatuarvio. Se poistaa käytöstä ne salasanat, jotka ovat varmasti pilalla. Salasanan riittävä pituus ja se, ettei sitä käytetä kahdessa paikassa, ovat eri kysymyksiä ja ratkaistaan eri keinoin.
Miksi vanhakin vuoto on yhä vaarallinen
Yleisin vastalause kuuluu: se vuoto oli vuosia sitten, mitä väliä sillä enää on. Vastaus on tunnusten täyttöhyökkäys.
Hyökkääjä ottaa listan sähköpostiosoitteen ja salasanan pareja ja syöttää ne automatiikalla satoihin palveluihin: verkkokauppoihin, suoratoistopalveluihin, someen, matkailusivustoihin. Hän ei murra mitään. Hän kirjautuu sisään aivan tavallisesti niihin paikkoihin, joissa sama pari sattuu toimimaan.
Menetelmä on hidas ja halpa, ja juuri siksi vanha aineisto kelpaa. Yhden ihmisen kohdalla onnistumisprosentti on pieni, mutta kun kokeiltavia pareja on miljoonia, määrä korvaa laadun. Aineiston ikä ei haittaa, koska ihmiset vaihtavat salasanojaan harvoin ja vielä harvemmin kaikissa palveluissa yhtä aikaa.
Tästä seuraa käytännön sääntö, joka on tärkeämpi kuin itse tarkistus: sama salasana kahdessa palvelussa tarkoittaa, että heikomman palvelun turvallisuus määrää vahvemmankin kohtalon. Toisen tunnistustekijän lisääminen katkaisee ketjun, koska pelkkä oikea salasana ei enää riitä kirjautumiseen. Kaksivaiheinen tunnistautuminen on tästä syystä tehokkaampi suoja kuin salasanan vaihtaminen määrävälein.
Hyökkäys näkyy uhrille harvoin mitenkään. Palvelu ei ilmoita epäonnistuneista kirjautumisyrityksistä, ja onnistunut kirjautuminen näyttää lokissa tavalliselta. Siksi tunnusten täyttöhyökkäys huomataan yleensä vasta seurauksista: tilille ilmestyy tuntematon tilaus, salasana ei enää toimi tai tuttavat saavat sinun nimissäsi lähetettyjä viestejä.
Sähköpostiosoitteen haku on eri asia kuin salasanan haku
Vuototarkistuksia on kahta lajia ja ne toimivat eri tavalla.
| Tarkistustapa | Mitä lähetät | Mitä saat tietää | Milloin käytät |
|---|---|---|---|
| Salasanan alkuosahaku | Tiivisteen viisi ensimmäistä merkkiä | Onko tämä merkkijono vuotolistoilla | Aina kun epäilet yksittäistä salasanaa |
| Selaimen tai salasanaohjelman tarkistus | Sama alkuosahaku automaattisesti | Mitkä tallennetuista salasanoista ovat listoilla tai toistuvat | Kertaluonteisena siivouksena |
| Sähköpostiosoitteen haku | Sähköpostiosoitteesi sellaisenaan | Minkä palveluiden vuodoissa osoitteesi on ollut | Kun haluat tietää mitkä tilit korjata |
| Palvelun oma ilmoitus | Et mitään | Mitä juuri sinun tiedoistasi vuoti | Kun saat vuotoilmoituksen |
Sähköpostiosoitteen haussa luovutat oikeasti osoitteesi hakupalvelulle. Se on yleensä pieni riski, koska osoite on jo vuotanut, mutta se on eri asia kuin salasanahaku. Osoitehaku on silti hyödyllisin, jos haluat tietää mitkä tilit ovat mukana. Jos taas palvelu on lähettänyt sinulle oman ilmoituksensa, siinä on tarkin tieto, ja sen lukemiseen kannattaa käyttää artikkelia palvelu ilmoitti tietovuodosta.
Yksi varoitus: älä koskaan syötä salasanaa satunnaiselle sivustolle, joka lupaa tarkistaa sen. Oikea tarkistus tapahtuu selaimessa tai salasanaohjelmassa, tai palvelussa joka kertoo avoimesti käyttävänsä alkuosahakua. Jos sivusto pyytää käyttäjätunnusta ja salasanaa yhdessä, se ei ole tarkistus vaan keräys.
Korjausjärjestys: mikä tili ensin
Osuman jälkeen tärkeintä on järjestys, ei nopeus. Etene näin.
- Sähköposti ensin. Sähköpostitili on kaikkien muiden tilien pääavain, koska salasanan nollausviestit tulevat sinne. Vaihda sen salasana ja varmista, että siinä on toinen tunnistustekijä.
- Pankki ja maksuvälineet. Verkkopankin ja korttitilien tunnukset korjataan seuraavaksi, koska niissä vahinko on välitön.
- Puhelinliittymän itsepalvelu. Operaattorin tili kannattaa suojata aikaisin, koska sen kautta puhelinnumero voidaan siirtää toiselle kortille.
- Kaikki paikat, joissa sama salasana on käytössä. Tämä on osuman varsinainen työlista. Salasanaohjelma näyttää toistot yhdellä silmäyksellä.
- Vanhat unohdetut tilit. Tili, jota et enää käytä, on silti sinun nimissäsi. Kannattaa harkita sen poistamista kokonaan, samaan tapaan kuin some-tilin poistamisessa.
Älä vaihda kaikkia salasanoja kiireessä. Kiireessä keksitty salasana on lähes aina huonompi kuin se, jonka korvasit. Jos sinulla ei ole salasanaohjelmaa, vaihda vain kohdat 1 - 4 ja tee loput rauhassa.
Näin teet tarkistuksesta kertaluonteisen työn
Vuototarkistus kannattaa tehdä kerran kunnolla ja sen jälkeen antaa ohjelmiston hoitaa se puolestasi. Käytännön tarkistuslista:
- Ota käyttöön salasanaohjelma tai selaimen salasanaseuranta ja anna sen käydä tallennetut tunnukset läpi.
- Korjaa ensin ne salasanat, jotka ovat sekä listoilla että käytössä useassa paikassa. Ne ovat ainoat kiireelliset.
- Lisää toinen tunnistustekijä vähintään sähköpostiin, pankkiin ja someen.
- Siirry pääsyavaimiin niissä palveluissa, jotka tukevat niitä. Pääsyavainta ei voi vuotaa listalle, koska palvelun tietokannassa ei ole mitään arvattavaa.
- Kytke kirjautumisilmoitukset päälle. Ne kertovat väärinkäytöstä nopeammin kuin mikään vuotolista.
Kun tämä on tehty, seuraava vuoto ei enää vaadi sinulta erillistä tarkistusta. Ohjelma huomauttaa, sinä vaihdat yhden salasanan, ja asia on ohi.
Muista myös, mitä tarkistus ei kata. Se ei kerro mitään maksukorttien tiedoista, henkilötunnuksesta eikä osoitetiedoista, jotka vuotavat samoissa tietomurroissa mutta joita ei voi vaihtaa. Niiden osalta suoja rakentuu seurannasta ja etukäteen tehdyistä rajoituksista, ei salasanan vaihtamisesta.
Usein kysytyt kysymykset
Onko turvallista kirjoittaa salasanani vuototarkistukseen?
On, jos tarkistus tehdään selaimessa, salasanaohjelmassa tai palvelussa joka käyttää alkuosahakua. Silloin verkkoon lähtee vain salasanasta lasketun tiivisteen viisi ensimmäistä merkkiä, jotka sopivat satoihin eri salasanoihin. Älä kuitenkaan koskaan syötä käyttäjätunnusta ja salasanaa yhdessä mihinkään tarkistuspalveluun.
Salasanani löytyi listalta. Onko tilini murrettu?
Ei välttämättä. Osuma kertoo vain, että kyseinen merkkijono esiintyy jossakin vuodetussa aineistossa, ja se on voinut vuotaa kenen tahansa tilin mukana. Vaihda salasana silti kaikkialta, koska se on nyt arvausohjelmien vakiolistalla.
Mistä tiedän, mikä palvelu vuoti salasanani?
Salasanahaku ei kerro sitä, koska listoilla on pelkkiä merkkijonoja. Sähköpostiosoitteella tehtävä haku näyttää sen sijaan, minkä palveluiden vuodoissa osoitteesi on esiintynyt. Tarkin tieto tulee palvelun omasta vuotoilmoituksesta.
Salasanaani ei löytynyt. Voinko jatkaa sen käyttöä?
Voit, jos se on riittävän pitkä ja käytössä vain yhdessä paikassa. Tyhjä tulos kertoo vain, ettei salasana ole tunnetuissa listoissa, ei sitä että se olisi vahva. Kaikki vuodot eivät päädy julkisiin aineistoihin.
Kuinka usein vuototarkistus kannattaa tehdä?
Kerran kunnolla ja sen jälkeen ei erikseen lainkaan. Salasanaohjelmat ja selaimet tekevät tarkistuksen automaattisesti taustalla ja ilmoittavat, kun tallennettu salasana päätyy listoille.
Auttaako salasanan vaihtaminen, jos vuoto oli vuosia sitten?
Auttaa, koska vanhoja tunnuspareja kokeillaan automaattisesti muihin palveluihin vielä vuosien kuluttua. Aineiston ikä ei vähennä sen käyttökelpoisuutta, koska ihmiset vaihtavat salasanoja harvoin.