بررسی رمز شما را نمیفرستد: از آن هش گرفته میشود، فقط پنج نویسهٔ اول بیرون میرود و مقایسه در مرورگر خودتان انجام میشود. اگر رمز در نشتها باشد، در چند ثانیه حدس زده میشود؛ باید هر جایی که تکرار شده عوضش کنید.
میلیاردها رمز از هکهای قدیمی در دسترس عموم است. اگر رمز شما بینشان باشد، حدس زدنش چند ثانیه طول میکشد؛ برنامه فقط فهرست را میرود. بررسی نشان میدهد رمز در پایگاهدادهٔ Have I Been Pwned هست یا نه، و خود رمز را نمیفرستد.
رمز از دستگاه بیرون نمیرود. مرورگر هش SHA-1 را حساب میکند، پنج نویسهٔ اول را میفرستد و فهرست دنبالهها را میگیرد؛ تطابق پیش خودتان جستوجو میشود. این روش استاندارد k-anonymity سرویس Have I Been Pwned است.
مرورگر SHA-1 رمز را حساب میکند و فقط پنج نویسهٔ اول هش را میفرستد. سرور همهٔ دنبالههایی را که با این پنج نویسه شروع میشوند برمیگرداند؛ صدها گزینه. تطابق روی دستگاه خودتان جستوجو میشود، پس از روی درخواست نمیشود فهمید چه رمزی بررسی شده. اسم این روش k-anonymity است.
یعنی چند رکورد با این رمز در همهٔ نشتهای داخل پایگاهداده پیدا شده. «12,000 بار پیدا شد» یعنی شما را هک کردهاند نیست: یعنی 12,000 نفر دیگر هم همین رمز را ساختهاند و مدتهاست در دیکشنریهای حمله است.
پایگاهداده فقط نشتهای منتشرشده را میشناسد؛ هک تازهای که هنوز اعلام نشده، در آن نیست. نبودن در پایگاهداده گواهی امنیت نیست: رمز بلند تصادفی، مخصوص هر سایت، از هر بررسیای مطمئنتر است.
نصف دیگر، کانال است. در وایفای باز دیده میشود کجا میروید؛ 404 VPN کل ترافیک را رمزگذاری میکند و DNS را داخل تونل نگه میدارد.
چطور به 404 VPN وصل شویم ←به کارتان آمد؟
یک ضربه، بدون ثبتنام