Každých pár týdnů tohoto roku přineslo další titulek o úniku dat. Člověk má tendenci cítit se neurčitě ohrožený a pak nic nedělat, protože není jasné, co pro vás osobně vlastně znamená být „ohrožený“. Existuje rychlý způsob, jak tuto neurčitou obavu proměnit v konkrétní odpověď: pomocí bezplatného nástroje vytvořeného přesně k tomuto účelu si ověřte, zda se vaše vlastní e-mailová adresa nebo heslo objevuje v nějakém známém úniku dat. Tady je návod, jak to udělat správně, a — což většina lidí vynechá — co skutečně dělat, jakmile budete mít výsledky.

Co Have I Been Pwned skutečně je

Have I Been Pwned (HIBP) je bezplatná služba pro vyhledávání úniků dat, kterou vytvořil a spravuje bezpečnostní výzkumník Troy Hunt. Funguje tak, že shromažďuje data z úniků, k nimž už došlo — z oznámení společností, od bezpečnostních výzkumníků a někdy z odcizených datových sad veřejně kolujících na internetu — a indexuje e-mailové adresy a hesla, která se v nich objevují, takže můžete vyhledávat, aniž byste si cokoli museli sami stahovat. Není to vládní nástroj, ale vlády mu důvěřují: k letošnímu roku jej používá 47 národních vlád ke sledování vystavení vlastních oficiálních domén, přičemž Nepál se připojil jako poslední. Je to rozumný signál, že jde o legitimní, široce využívanou službu, nikoli o podvodný web — což je důležité, protože klony a napodobeniny nástrojů pro kontrolu úniků skutečně existují (více o tom níže).

Krok 1: Zkontrolujte každou e-mailovou adresu, kterou skutečně používáte

Přejděte přímo na haveibeenpwned.com — adresu URL zadejte sami, místo abyste klikali na odkaz z e-mailu nebo reklamy. Zadejte svou e-mailovou adresu a vyhledejte ji. Udělejte to pro každou adresu, kterou používáte, nejen pro svou hlavní: starý účet Hotmail nebo Yahoo z doby před deseti lety, pracovní e-mail i jednorázovou adresu, kterou jste použili při registraci na fórech. Staré, napůl zapomenuté účty často bývají právě ty, které se nacházejí v nejstarších a nejhůře chráněných únicích, a pokud jste někdy heslo z některého z nich použili znovu jinde, právě toto opakované použití představuje skutečné riziko.

Krok 2: Zjistěte, co únik skutečně odhalil — neprocházejte jen zběžně počet

Údaj „tento e-mail se objevil v 6 únicích“ sám o sobě není užitečný. Rozklikněte každý z nich. HIBP uvádí, jaké kategorie údajů daný konkrétní únik odhalil — například e-mailové adresy, hesla (obvykle uložená jako hashe, někdy v otevřeném textu podle toho, jak špatně společnost zabezpečení zvládla), jména, telefonní čísla, fyzické adresy nebo IP adresy. Únik, při kterém unikla pouze vaše e-mailová adresa do marketingového seznamu, je jiný problém než únik vašeho e-mailu spolu s heslem v otevřeném textu a adresou bydliště. Posuzujte podle toho, co bylo skutečně odcizeno, ne podle známosti názvu úniku.

Upozorňujeme také, že HIBP má samostatnou kategorii „citlivých“ úniků — webů, u nichž je samotné uvedení mezi členy citlivou informací (například služby s obsahem pro dospělé nebo zdravotnické služby). Tyto úniky se ve výchozích výsledcích nezobrazují; jejich zobrazení musíte výslovně povolit. Jde o záměrné rozhodnutí HIBP týkající se ochrany soukromí, nikoli o chybu.

Krok 3: Zkontrolujte hesla odděleně od e-mailu

HIBP má druhý, samostatný nástroj nazvaný Pwned Passwords, který odpovídá na jinou otázku: objevilo se toto konkrétní heslo někdy v souboru uniklých dat, bez ohledu na to, ke kterému webu bylo připojeno? To je důležité, protože heslo může být prozrazené, i když váš konkrétní účet nebyl napaden — pokud jste stejné heslo použili někde jinde, kde k úniku došlo. Nástroj je navržen tak, abyste při kontrole nikdy neodesílali celé heslo: používá techniku (k-anonymitu), při níž se odešle pouze malý částečný fragment hashe hesla a shoda se vyhledá, aniž by HIBP kdy viděl celý údaj. Prakticky je závěr jednodušší než samotný mechanismus: heslo je bezpečné si tam ověřit, ale skutečné heslo nikdy nezadávejte do žádného jiného webu pro „kontrolu úniku“, který není přímo HIBP.

Co s výsledky skutečně dělat

Tohle je krok, který lidé vynechávají — provedou kontrolu, na chvíli se vyděsí a zavřou kartu. U všeho, co se objevilo ve výsledcích, projděte tento seznam:

  • Heslo je uvedeno jako odhalené: Změňte ho ihned na daném konkrétním webu — a také na každém jiném webu, kde jste použili stejné nebo podobné heslo. Buďte k sobě upřímní; opakované používání hesel je dnes největším důvodem, proč jeden starý únik vede ke kompromitaci několika účtů.
  • Jakýkoli účet s odhaleným heslem: Zapněte dvoufaktorové ověřování (2FA), nebo pokud je tato možnost k dispozici, přejděte na přístupový klíč. Právě tento krok skutečně omezuje škody, pokud heslo v budoucnu znovu unikne — je trvalejší než jakákoli jednotlivá změna hesla.
  • Bezpečnostní otázky nebo odpovědi byly součástí úniku: Považujte tyto konkrétní odpovědi od nynějška za trvale veřejné. Skutečnou odpověď znovu nepoužívejte jinde; pokud vám to web umožňuje, nahraďte ji náhodným řetězcem uloženým ve správci hesel místo skutečného údaje o sobě.
  • Součástí úniku byly finanční údaje, čísla státem vydaných dokladů nebo SSN: Tady změna hesla nestačí. Informujte se u hlavních úvěrových registrů o možnosti zmrazení úvěrového profilu nebo nastavení upozornění na podvod a v následujících měsících sledujte výpisy z daného účtu kvůli neznámé aktivitě.
  • Únik je starý a heslo jste od té doby již změnili: Pravděpodobně už nemusíte nic dalšího dělat — přesto stojí za to dvakrát zkontrolovat, zda jste toto staré heslo nepoužili později u novějšího účtu.
  • Našli jste několik starých, opakovaně používaných hesel: Právě teď je vhodný okamžik začít používat správce hesel, který bude do budoucna generovat a ukládat jedinečná hesla, aby se toto cvičení příští rok znovu nezměnilo v požární poplach.

Nastavte si upozornění, abyste to nemuseli navždy kontrolovat ručně

HIBP nabízí bezplatné předplatné „upozornit mě“: zaregistrujte svou e-mailovou adresu či adresy a služba vám automaticky pošle e-mail, pokud se v budoucnu objeví v nějakém úniku, místo abyste si museli pamatovat, že máte kontrolu provést sami. Vyplatí se to udělat pro každou e-mailovou adresu, kterou jste hledali v kroku 1 — jednorázovou kontrolu tím proměníte v průběžné sledování bez jakéhokoli opakovaného úsilí z vaší strany.

Co vám tento nástroj nedokáže říct

Je fér si přiznat, jaké jsou zde limity. HIBP může informovat pouze o únicích, které byly odhaleny, zveřejněny a načteny do jeho databáze — nemá přehled o datech, která byla odcizena, ale dosud nebyla nalezena, byla prodána soukromě nebo se nacházejí v souborech se záznamy z malwaru, které se nikdy nestaly veřejnými. Čistý výsledek („Dobrá zpráva — žádný únik nebyl nalezen!“) znamená, že žádný *známý* veřejný únik neobsahuje tuto e-mailovou adresu; není to záruka, že jsou vaše účty nedotčené, ani náhrada základních bezpečnostních zásad, jako jsou jedinečná hesla a 2FA. Berte čistý výsledek jako jeden údaj, nikoli jako potvrzení bezchybného stavu.

Ještě jedna věc: důvěřujte pouze skutečnému webu

Protože samotný strach z úniku dat zneužívají podvodníci, věnujte pozornost tomu, kde kontrolu provádíte. Používejte přímo haveibeenpwned.com, nikoli odkaz přeposlaný v e-mailu nebo textové zprávě s tvrzením, že jde o „upozornění na únik“ — to je klasické nastavení pro phishing. Legitimní nástroj pro kontrolu hesel nikdy nepotřebuje vaše celé heslo; pokud vás web žádá, abyste zadali celé heslo a „ověřili, zda uniklo“, je to varovný signál, nikoli funkce.

Rychlý kontrolní seznam

  • Vyhledejte na haveibeenpwned.com všechny e-mailové adresy, které pravidelně používáte
  • Otevřete každý výsledek úniku a přečtěte si, jaká data byla skutečně odcizena
  • Zkontrolujte svá běžně používaná hesla v samostatném nástroji Pwned Passwords
  • Změňte každé odhalené heslo všude, kde jste ho znovu použili
  • Zapněte si u důležitých účtů, zejména e-mailu, dvoufázové ověření nebo přístupové klíče
  • Pokud došlo k odhalení finančních údajů nebo údajů totožnosti, nechte si zmrazit úvěrové účty
  • Přihlaste se k bezplatným upozorněním na budoucí úniky pro každou e-mailovou adresu
  • Pokud ho ještě nepoužíváte, začněte používat správce hesel