噗浪技術部🛠
[資訊安全宣導] 近期網路上又有大規模的帳號密碼洩漏 事件,因此再次提醒大家除了維持密碼一定的複雜度外,千萬不要在所有的網站共用同一組密碼
如果想要更進一步保護你的噗浪帳號,也建議你啟用噗浪的 雙重身分認證 [2FA],詳細方式可以參考這則訊息:
@plurkwork - [網路安全新功能] 雙重身分認證 (2FA)為了保護您的帳號安全,噗浪現在支援...

另外~
你也可利用 這個工具 來測試你目前所使用的密碼是否有出現在其他密碼洩漏事件中,如果有的話,請盡快更新你的密碼!
噗浪技術部🛠
同時也建議大家隨時檢視 已登入裝置,看看有沒有不明的人士登入您的噗浪帳號
晚安小五
我剛剛也收到hibp的警告信了TT
四位守護靈使你充滿決心黑色着信
沒中槍
阿優優☆好想成為時間管理大師
謝謝ㄐㄐ
🍰羽空
IMGUR也有 哭了
孤獨。風
透過這則噗我才發現設定頁面變得好有質感...
smallchou
雙重,啟用!可以直接用 Google Authenticator 真是方便~
玄燕*1:30睡覺
想問
如果是郵局帳戶密碼有中也是要去更改密碼嗎?還是只有網站限定?
御風魂@我的超人碧姬
我從十幾年前開始 一組密碼闖天下 (yay) 直到這幾年想越來越多種密碼了
🍰羽空
推authy google的不會幫你同步金鑰
👣安步當車🚚
如果網站基本安全的話 最簡單的方式是自己簡單加料 密碼@qjx;4 之類的
阿唯🌚ドーンだYO
Google 那套換手機超麻煩
毛茸茸 ・*・:≡( ε:)
給大家觀賞一下我之前用的爛密碼
https://i.imgur.com/dcEOMR9.png
朝琴/Garry@紅玫瑰狂戰士
可能會有人對直接把密碼打進去不安,剛打開了F12確認全程的網路傳輸裡沒有密碼原文
🍰羽空
那個是輸入信箱吧
(扌д・)斤
是輸入密碼沒錯
(扌д・)斤
同推authy,比google好用的兩階段
chrome跟手機都能同步
朝琴/Garry@紅玫瑰狂戰士
API呼叫是用這一個模式︰https://api.pwnedpasswords.com/range/<HASH首五碼>,而且用的是GET模式
林祖媽
( 會不會那個工具本身就是在收集密碼)
朝琴/Garry@紅玫瑰狂戰士
林祖媽 : 你只要再查一次看有沒有就知道了(X
真的有喜歡...💍
林祖媽 : 一瞬間我也這麼想呢
朝琴/Garry@紅玫瑰狂戰士
不過傳輸上並沒有把密碼明文傳過去啦
Hinaru|ω•)ノ🏳️‍🌈
同推 Authy,或者 iOS 的 OTP Auth 都比 Google Authenticator 好用。
想到上次換手機,同一個備份檔到新手機,Google Authenticator 裡面的 3x個帳號只剩5個
Irvin
Mozilla 有一個 Firefox Monitor 服務,也可以幫忙檢查密碼是否有在任何已知外洩事件曝光(其實也是跟 HIBP 合作)
Find out if you’ve been part of a data breach
朝琴/Garry@紅玫瑰狂戰士
話說噗浪有考慮利用那個API在註冊時加入一個即時pwned檢查嗎
ฅ[ΦωΦ]ฅ鈴鹿凜
建議各位,最好將信箱的整合功能或同步功能暫時取消,再來檢查整合、同步和副本/密件副本等等設定,因為許多Mail的智慧手機版本或平板電腦版本,預設簡約介面,不會顯示副本/密件副本;而同步跟整合就不用說了,竊取者/駭客就只要設定後等你改密碼信件同步或整合過去。(說明講的很複雜,但竊取者/駭客通常只要軟體操作一次就搞定...
阿雨麻吉控
家裡的電話XDDDDDDDDDDDDDDDDDDDDDDDD
御風魂@我的超人碧姬
家裡電話去掉區碼........
Zixling
謝謝技技
yuie
結果我掃出來最安全的是yahoo信箱
籬右子🍐委託募集中
Outlook中槍
(ノ´∀`*)っ瑞
一直懷疑那個網站本身是否就有問題
1★強化用肥料幼狼
不建議在任何陌生網站打入你自己任何一個帳號的密碼
豪哥
🍰羽空
怕就不要用030 反正你不去輸入你也是無法得知有沒有洩漏 駭客偷偷來你也不知不覺
鎖河的安納塔
打太快了 估狗了一下,這個網站被很多人推薦
維斯坦茲@無職中
丟個密碼的SHA1首5碼怕甚麼被傳送出去?
單憑首5碼基本上很難推敲你輸入了甚麼
因為可能性太多了
整串SHA1有40個碼啊
神奇小雪™電腦網路監控諮詢處
技技對不起我現在才知道有雙重認證QQQ
天佑臺灣 chlnan
子胥( ;б;エ;б; )
!!!我最常用的密碼超不安全
庌琉酸
對於HIPB有疑慮的人可以參考這篇解說
Should I use Have I been pwned (HIBP) ? - Vertex Sec...
雖然還是取決於你要不要相信
Is "Have I Been Pwned's" Pwned Passwords List really...
這裡有創建人親自上來回覆,不過主要是在解釋他們的密碼生成方式
🏳️‍🌈無靨♦普通社畜
已經用了
朝琴/Garry@紅玫瑰狂戰士
庌琉酸 : HIPB現在的V2API已經不再把整個HASH/明文密碼傳出去,基本不用擔心泄漏密碼了除非用的瀏覽器本身有漏洞
噗浪技術部🛠
感謝以上噗友解說,基本上 HIBP 是蠻有名的一個密碼洩漏事件檢測網站,運作的程式碼也都看得到,應該是可以信任的。否則你就必須自行去找到並下載數十億筆的洩漏名單,然後比對你自己的帳號密碼。

如果你還是不想在線上輸入密碼,至少可以用 HIBP
的服務輸入 email 來先行檢測帳號是否有洩漏過,也可以使用 訂閱 的功能在未來被曝露在有新的洩漏事件時通知你。

如果 email 被判斷有洩漏過,就建議再去 檢測 一下密碼是否安全。
朝琴/Garry@紅玫瑰狂戰士
如果還是怕那網站有其他API會讀取密碼欄內的資料的話,可以自己安裝XAMPP然後在localhost裡調試,順便貼一下用cURL的PHP程式碼
御風魂@我的超人碧姬
(換email測試輸入)yahoo帳號不知道洩漏幾次了 乾(yay)
naturejane
♪馬爾馬拉海♪
擔心的話不要直接整組密碼打上啊,保留後面幾碼不打可能就已經安全了
噗浪技術部🛠
♪馬爾馬拉海♪ : 不一定喔,由於這個網站避免傳送明碼的特殊檢測方式,有可能少打幾碼是判斷成未被洩漏的密碼,但全打出來却是洩漏的
真真🐈🐈‍⬛
工具網站寫英文,測完完全看不懂
噗浪技術部🛠
如果測完是
1. Oh no — pwned! - 代表這個密碼曾經洩漏過
2. Good news — no pwnage found! - 代表這個密碼未曾洩漏過

但即使檢測出來密碼曾經洩漏過,也不一定是會與你的帳號有關聯,可能只是別人使用了相同的密碼被洩漏。
不過如果你認為這個密碼應該是你自創獨一無二的,卻被檢測洩漏過,或者用前述檢測 email 也有洩漏狀況,那就不安全了
朝琴/Garry@紅玫瑰狂戰士
♪馬爾馬拉海♪ : 因為傳送的是密碼的哈希前幾碼,而哈希對於輸入很敏感,所以後面漏了一個字結果都會完全不同
ハァ?ᙏ̤̫❤︎
謝謝噗技術團隊
321go
(p-woot)
小夢#🎧🔗👐
把用過的email都查過一次結果3個都有洩漏而且都是尼奧寵物帳號洩漏事件....
真真🐈🐈‍⬛
噗浪技術部🛠 : 感謝技技回覆 那後面的數字該不會是洩漏次數囧⋯⋯
棄置中
如果跟別人的密碼使用一樣的話,會算一起嗎?
棄置中
哇剛剛漏看了上面技技的回覆,對不起
Naya@銀河滾動豬排
我以前到底用了什麼密碼 https://images.plurk.com/51MYiKU43CaZBrhuV4Jhd2.png
🍰羽空
很常見的大概會被駭客塞入字典檔內
靠海為生ㄟ.鐵桿一元
-某人-
噗浪技術部🛠 : 想借串問下技技的雙重身分認證 [2FA]的開啟,是不是一定要透過行動裝置才有辦法設...?只用網頁版的人要怎麼使用雙重認證........
神農劍法求道者‧麒麟淚
噗浪技術部🛠 技技,2FA有沒有備援方式,如果我弄丟裝置或是裝置故障會不會永遠無法登入?
噗浪技術部🛠
-某人- : Chrome 有一個 Authy extension 可以使用,可以試看看
噗浪技術部🛠
神農劍法求道者‧麒麟淚 : 目前還是能從你的信箱取消 2FA
神農劍法求道者‧麒麟淚
噗浪技術部🛠 : 好的 謝謝技技
載入新的回覆