كل بضعة أسابيع من هذا العام حملت عنوانًا جديدًا عن اختراق. instinct الطبيعي هو أن تشعر بأنك مكشوف بشكل غامض، ثم لا تفعل شيئًا، لأن معنى «مكشوف» بالنسبة إليك شخصيًا ليس واضحًا أصلًا. هناك طريقة سريعة لتحويل هذا القلق الغامض إلى إجابة محددة: تحقّق مما إذا كان عنوان بريدك الإلكتروني أو كلمة مرورك يظهر في اختراق معروف، باستخدام أداة مجانية صُممت لهذا الغرض تحديدًا. إليك كيفية القيام بذلك على النحو الصحيح، و—وهو الجزء الذي يتخطاه معظم الناس—ما الذي ينبغي فعله فعلًا بعد ظهور النتائج.

ما هي خدمة Have I Been Pwned فعلًا؟

خدمة Have I Been Pwned (HIBP) هي خدمة مجانية للبحث عن الاختراقات، أنشأها ويحافظ عليها الباحث الأمني تروي هانت. تعمل الخدمة على جمع بيانات من اختراقات حدثت بالفعل — إفصاحات الشركات، وباحثي الأمن، وأحيانًا مجموعات بيانات مسروقة متداولة علنًا — وفهرسة عناوين البريد الإلكتروني وكلمات المرور التي تظهر فيها، بحيث يمكنك البحث من دون تنزيل أي شيء بنفسك. إنها ليست أداة حكومية، لكنها موثوقة لدى الحكومات: اعتبارًا من هذا العام، تستخدمها 47 حكومة وطنية لمراقبة نطاقاتها الرسمية بحثًا عن التعرض، وكانت نيبال آخر المنضمين إليها. وهذه إشارة معقولة إلى أنها خدمة شرعية يعتمد عليها على نطاق واسع، وليست موقعًا تافهًا — وهذا مهم، لأن نسخ خدمات التحقق من الاختراق والمواقع المشابهة موجودة فعلًا (وسنتحدث عن ذلك أدناه).

الخطوة 1: تحقّق من كل عنوان بريد إلكتروني تستخدمه فعلًا

اذهب مباشرة إلى haveibeenpwned.com — اكتب عنوان URL بنفسك بدلًا من النقر على رابط من بريد إلكتروني أو إعلان. أدخل عنوان بريدك الإلكتروني وابحث. افعل ذلك لكل عنوان تستخدمه، وليس عنوانك الرئيسي فقط: حساب Hotmail أو Yahoo القديم من عقد مضى، وبريدك الإلكتروني الخاص بالعمل، والعنوان المؤقت الذي سجلت به في المنتديات. غالبًا ما تكون الحسابات القديمة والمنسية جزئيًا هي الموجودة في أقدم الاختراقات وأقلها حماية، وإذا سبق لك إعادة استخدام كلمة مرور منها في أي مكان آخر، فإن إعادة الاستخدام هذه هي الخطر الفعلي.

الخطوة 2: اقرأ ما الذي كشفه الاختراق فعلًا — لا تكتفِ بإلقاء نظرة سريعة على العدد

رؤية عبارة «ظهر هذا البريد الإلكتروني في 6 اختراقات» ليست مفيدة بحد ذاتها. انقر على كل اختراق. تسرد HIBP فئات البيانات التي كشفها ذلك الاختراق تحديدًا — مثل عناوين البريد الإلكتروني، وكلمات المرور (التي تُخزَّن عادةً بصيغة تجزئات، وأحيانًا بنص واضح تبعًا لمدى سوء تعامل الشركة مع الأمن)، والأسماء، وأرقام الهواتف، والعناوين الفعلية، أو عناوين IP. فالاختراق الذي سرّب عنوان بريدك الإلكتروني فقط إلى قائمة تسويقية يختلف عن اختراق سرّب بريدك الإلكتروني مع كلمة مرور بنص واضح وعنوان منزلك. رتّب الأولويات بحسب ما سُرق فعلًا، لا بحسب مدى شهرة اسم الاختراق.

لاحظ أيضًا أن HIBP تحتفظ بفئة منفصلة للاختراقات «الحساسة» — وهي المواقع التي يُعد إدراج الشخص عضوًا فيها أمرًا حساسًا بحد ذاته (مثل خدمات المحتوى المخصص للبالغين أو الخدمات المتعلقة بالصحة). لا تظهر هذه الاختراقات في النتائج الافتراضية؛ بل يجب أن تختار صراحةً عرضها، وهو خيار خصوصية متعمد من جانب HIBP وليس خللًا.

الخطوة 3: تحقّق من كلمات مرورك منفصلةً عن بريدك الإلكتروني

لدى HIBP أداة ثانية مستقلة تُسمى Pwned Passwords، وهي تجيب عن سؤال مختلف: هل ظهرت كلمة المرور المحددة هذه من قبل في مجموعة بيانات اختراق، بصرف النظر عن الموقع الذي كانت مرتبطة به؟ هذا مهم لأن كلمة المرور قد تكون مخترقة حتى لو لم يكن حسابك المحدد هو الذي اختُرق — إذا كنت قد استخدمت كلمة المرور نفسها في مكان آخر تعرّض للاختراق. صُممت الأداة بحيث لا ترسل كلمة مرورك الكاملة أبدًا للتحقق منها: فهي تستخدم تقنية (إخفاء الهوية k) لا يُرسل فيها سوى جزء صغير من تجزئة كلمة المرور، وتتم المطابقة من دون أن ترى HIBP الكلمة كاملة في أي وقت. عمليًا، الخلاصة أبسط من الآلية: من الآمن التحقق من كلمة مرور هناك، لكن لا تكتب أبدًا كلمة مرور حقيقية في أي موقع آخر «للتحقق من الاختراق» ليس هو HIBP نفسها.

ما الذي ينبغي فعله فعلًا بالنتائج

هذه هي الخطوة التي يتخطاها الناس — يتحققون، ويشعرون بالقلق للحظات، ثم يغلقون علامة التبويب. نفّذ هذه القائمة لكل ما ظهر في النتائج:

  • ظهرت كلمة المرور على أنها مكشوفة: غيّرها الآن على ذلك الموقع تحديدًا — وعلى كل موقع آخر استخدمت فيه كلمة المرور نفسها أو كلمة مرور مشابهة. كن صادقًا مع نفسك هنا؛ فأعادة استخدام كلمات المرور هي السبب الأكبر على الإطلاق في تحول اختراق قديم واحد إلى عدة حسابات مخترقة اليوم.
  • أي حساب ذي كلمة مرور مكشوفة: فعّل المصادقة الثنائية (2FA)، أو انتقل إلى مفتاح مرور حيثما كان ذلك متاحًا. هذه هي الخطوة التي تحدّ فعليًا من الضرر إذا تسرّبت كلمة مرور مرة أخرى في المستقبل — وهي أكثر استدامة من تغيير أي كلمة مرور منفردة.
  • كانت أسئلة الأمان أو إجاباتها جزءًا من الاختراق: اعتبر تلك الإجابات المحددة متاحة للعامة بشكل دائم من الآن فصاعدًا. لا تعاود استخدام الإجابة الحقيقية في أي مكان آخر؛ وإذا كان الموقع يتيح لك ذلك، فاستبدلها بسلسلة عشوائية مخزنة في مدير كلمات مرور بدلًا من حقيقة حقيقية عن نفسك.
  • كانت التفاصيل المالية أو أرقام الهوية الحكومية أو SSN جزءًا من الاختراق: هذا يتجاوز مجرد تغيير كلمة المرور. استفسر من مكاتب الائتمان الرئيسية عن وضع تجميد ائتماني أو تنبيه احتيال، وراقب كشوفات الحساب المرتبطة بذلك الحساب بحثًا عن أي نشاط غير مألوف خلال الأشهر التالية.
  • الاختراق قديم وقد غيّرت كلمة المرور منذ ذلك الحين: من المرجح أنك لا تحتاج إلى اتخاذ إجراء مرة أخرى — لكن يجدر بك التحقق مرة ثانية من أنك لم تنقل كلمة المرور القديمة تلك إلى حساب أحدث.
  • عثرت على عدة كلمات مرور قديمة معاد استخدامها: هذه هي اللحظة المناسبة لبدء استخدام مدير كلمات مرور لإنشاء كلمات مرور فريدة وتخزينها من الآن فصاعدًا، حتى لا تضطر إلى تحويل هذا التمرين إلى حالة طوارئ مرة أخرى في العام المقبل.

أعدّ التنبيهات حتى لا تضطر إلى القيام بذلك يدويًا إلى الأبد

لدى HIBP اشتراك مجاني بعنوان «أبلغني»: سجّل عنوان بريدك الإلكتروني أو عناوينك، وسترسل إليك الخدمة بريدًا إلكترونيًا تلقائيًا إذا ظهرت في اختراق مستقبلي، بدلًا من الاعتماد عليك لتتذكر التحقق. يجدر بك فعل ذلك لكل بريد إلكتروني بحثت عنه في الخطوة 1 — فهو يحوّل عملية تحقق لمرة واحدة إلى تغطية مستمرة من دون أي جهد متكرر من جانبك.

ما الذي لا تستطيع هذه الأداة إخبارك به

من المفيد أن نكون صادقين بشأن الحدود هنا. لا تستطيع HIBP الإبلاغ إلا عن الاختراقات التي اكتُشفت وكُشف عنها وحُمّلت إلى قاعدة بياناتها — فهي لا ترى البيانات التي سُرقت لكن لم يُعثر عليها بعد، أو بيعت بشكل خاص، أو ظلت في سجلات سرقة لم تصبح علنية قط. والنتيجة النظيفة («أخبار جيدة — لم يُعثر على أي اختراق!») تعني أن أي اختراق عام *معروف* لا يتضمن ذلك البريد الإلكتروني؛ لكنها لا تضمن أن حساباتك لم تمس، وليست بديلًا عن ممارسات النظافة الأساسية مثل استخدام كلمات مرور فريدة والمصادقة الثنائية. تعامل مع نتيجة البحث النظيفة على أنها نقطة بيانات واحدة، لا شهادة سلامة كاملة.

أمر آخر: لا تثق إلا بالموقع الحقيقي

لأن القلق من الاختراقات نفسه أمر يستغله المحتالون، كن حريصًا بشأن المكان الذي تجري فيه التحقق. استخدم haveibeenpwned.com مباشرة، وليس رابطًا أُعيد توجيهه في بريد إلكتروني أو رسالة نصية تزعم أنها «تنبيه باختراق» — فهذا إعداد كلاسيكي للتصيد الاحتيالي. أداة التحقق الشرعية من كلمات المرور لا تحتاج أبدًا إلى كلمة مرورك الكاملة لأداء مهمتها؛ فإذا طلب منك موقع ما كتابة كلمة مرور كاملة «للتحقق مما إذا كانت قد اختُرقت»، فهذه علامة تحذير وليست ميزة.

قائمة تحقق سريعة

  • ابحث عن كل عنوان بريد إلكتروني استخدمته بانتظام على haveibeenpwned.com
  • افتح نتيجة كل اختراق واقرأ البيانات التي سُرقت بالفعل
  • تحقّق من كلمات المرور التي تستخدمها عادةً باستخدام أداة Pwned Passwords المنفصلة
  • غيّر أي كلمة مرور مكشوفة في كل مكان أعدت استخدامَها فيه
  • فعّل المصادقة الثنائية أو مفاتيح المرور في حساباتك المهمة، ولا سيما البريد الإلكتروني
  • جمّد سجلك الائتماني إذا كُشفت بياناتك المالية أو بيانات هويتك
  • سجّل للاشتراك في إشعارات مجانية مستقبلية عن الاختراقات لكل عنوان بريد إلكتروني
  • ابدأ باستخدام مدير كلمات المرور إذا لم تكن تستخدمه بالفعل