Hver anden eller tredje uge i år har budt på endnu en overskrift om et datalæk. Instinktet er at føle sig vagt udsat og så ikke gøre noget, fordi det ikke er klart, hvad "udsat" overhovedet betyder for dig personligt. Der er en hurtig måde at omsætte den vage bekymring til et konkret svar: Tjek, om din egen e-mailadresse eller adgangskode optræder i et kendt datalæk, ved hjælp af et gratis værktøj, der er lavet præcis til dette. Sådan gør du det ordentligt, og — den del, de fleste springer over — hvad du rent faktisk skal gøre, når du har resultaterne.
Hvad Have I Been Pwned egentlig er
Have I Been Pwned (HIBP) er en gratis tjeneste til opslag i datalæk, udviklet og vedligeholdt af sikkerhedsforskeren Troy Hunt. Den fungerer ved at indsamle data fra datalæk, der allerede har fundet sted — virksomheders offentliggørelser, sikkerhedsforskere og undertiden stjålne datasæt, der cirkulerer offentligt — og indeksere, hvilke e-mailadresser og adgangskoder der optræder i dem, så du kan søge uden selv at downloade noget. Det er ikke et statsligt værktøj, men det er betroet af stater: I år bruges det af 47 nationale regeringer til at overvåge deres egne officielle domæner for eksponering, senest Nepal. Det er et rimeligt tegn på, at dette er en legitim og bredt anvendt tjeneste snarere end en gimmick-side — hvilket er vigtigt, fordi der findes kopier og efterligninger af tjenester til kontrol af datalæk (mere om det nedenfor).
Trin 1: Tjek alle e-mailadresser, du faktisk bruger
Gå direkte til haveibeenpwned.com — skriv selv URL'en i stedet for at klikke på et link fra en e-mail eller annonce. Indtast din e-mailadresse, og søg. Gør det for hver adresse, du bruger, ikke kun din primære: din gamle Hotmail- eller Yahoo-konto fra for ti år siden, din arbejds-e-mail og den engangsadresse, du brugte til at registrere dig på fora med. Gamle, halvt glemte konti er ofte dem, der ligger i de ældste og dårligst beskyttede datalæk, og hvis du nogensinde genbrugte en adgangskode fra en af dem et andet sted, er det genbrug den egentlige risiko.
Trin 2: Læs, hvad datalækket faktisk afslørede — skim ikke bare antallet
At se "denne e-mail optrådte i 6 datalæk" er ikke i sig selv nyttigt. Klik ind på hvert enkelt. HIBP viser, hvilke kategorier af data det specifikke datalæk eksponerede — for eksempel e-mailadresser, adgangskoder (som regel gemt som hashes, nogle gange i klartekst, afhængigt af hvor dårligt virksomheden håndterede sikkerheden), navne, telefonnumre, fysiske adresser eller IP-adresser. Et datalæk, der kun lækkede din e-mailadresse til en marketingliste, er et andet problem end et, der lækkede din e-mail samt en adgangskode i klartekst og din hjemmeadresse. Prioritér efter, hvad der faktisk blev stjålet, ikke efter hvor genkendeligt datalækkets navn er.
Bemærk også, at HIBP har en separat kategori for "sensitive" datalæk — websteder, hvor det i sig selv er følsomt at være registreret som medlem (for eksempel tjenester med voksenindhold eller sundhedsrelaterede tjenester). De vises ikke i standardresultaterne; du skal aktivt vælge dem til for at se dem, hvilket er et bevidst privatlivsvalg fra HIBP's side, ikke en fejl.
Trin 3: Tjek dine adgangskoder separat fra din e-mail
HIBP har et andet, separat værktøj kaldet Pwned Passwords, og det besvarer et andet spørgsmål: Har netop denne adgangskode nogensinde optrådt i et datalæk, uanset hvilket websted den var knyttet til? Det er vigtigt, fordi en adgangskode kan være kompromitteret, selv om det ikke var din specifikke konto, der blev ramt — hvis du brugte den samme adgangskode et andet sted, som blev ramt. Værktøjet er bygget sådan, at du aldrig sender hele din adgangskode for at tjekke den: Det bruger en teknik (k-anonymitet), hvor kun et lille delvist fragment af adgangskodens hash sendes, og matchningen sker, uden at HIBP nogensinde ser det hele. I praksis er konklusionen enklere end mekanismen: Det er sikkert at tjekke en adgangskode dér, men indtast aldrig en rigtig adgangskode på et andet websted til "kontrol af datalæk", som ikke selv er HIBP.
Hvad du rent faktisk skal gøre med resultaterne
Det er dette trin, folk springer over — de tjekker, bliver kortvarigt alarmerede og lukker fanen. Gå denne liste igennem for alt, hvad der kom frem:
- Adgangskoden er vist som eksponeret: Skift den nu på det specifikke websted — og på alle andre websteder, hvor du brugte den samme eller en lignende adgangskode. Vær ærlig over for dig selv her; genbrug af adgangskoder er den største enkeltstående årsag til, at ét gammelt datalæk i dag bliver til flere kompromitterede konti.
- En konto med en eksponeret adgangskode: Slå totrinsgodkendelse (2FA) til, eller skift til en passkey, hvis det tilbydes. Det er dette trin, der rent faktisk begrænser skaden, hvis en adgangskode lækker igen i fremtiden — det holder længere end enhver enkelt ændring af adgangskode.
- Sikkerhedsspørgsmål eller -svar var en del af datalækket: Betragt de specifikke svar som permanent offentlige fra nu af. Genbrug ikke det rigtige svar andre steder; hvis webstedet giver dig mulighed for det, så erstat det med en tilfældig tekststreng, der gemmes i en adgangskodeadministrator, i stedet for en sand oplysning om dig selv.
- Finansielle oplysninger, offentlige ID-numre eller SSN var en del af datalækket: Dette rækker ud over at skifte adgangskode. Kontakt de større kreditbureauer for at høre om at få lagt en kreditlås eller en svindelalarm på, og hold øje med kontoudtog fra den pågældende konto for ukendt aktivitet i de følgende måneder.
- Datalækket er gammelt, og du har allerede skiftet adgangskoden siden: Du behøver sandsynligvis ikke gøre noget igen — men det er værd at dobbelttjekke, at du aldrig har taget den gamle adgangskode med videre til en nyere konto.
- Du fandt flere gamle, genbrugte adgangskoder: Det er nu, du bør begynde at bruge en adgangskodeadministrator til at generere og gemme unikke adgangskoder fremover, så denne øvelse ikke igen behøver at blive en brandøvelse næste år.
Opsæt alarmer, så du ikke skal gøre dette manuelt for evigt
HIBP har et gratis abonnement på "notify me": Registrér din(e) e-mailadresse(r), så sender tjenesten dig automatisk en e-mail, hvis de dukker op i et fremtidigt datalæk, i stedet for at du selv skal huske at tjekke. Det er værd at gøre for hver e-mail, du søgte på i trin 1 — det omdanner et engangstjek til løbende overvågning uden nogen tilbagevendende indsats fra din side.
Hvad dette værktøj ikke kan fortælle dig
Det er værd at være ærlig om begrænsningerne her. HIBP kan kun rapportere om datalæk, der er blevet opdaget, offentliggjort og indlæst i databasen — tjenesten har ingen indsigt i data, der er blevet stjålet, men endnu ikke fundet, solgt privat eller ligger i dumps med stealer-logs, som aldrig blev offentlige. Et rent resultat ("gode nyheder — ingen pwnage fundet!") betyder, at intet *kendt* offentligt datalæk indeholder den e-mail; det er ikke en garanti for, at dine konti er uberørte, og det er ikke en erstatning for grundlæggende sikkerhed som unikke adgangskoder og 2FA. Betragt en ren søgning som ét datapunkt, ikke som et sundhedsbevis.
En ting mere: Stol kun på det rigtige websted
Fordi angsten for datalæk i sig selv er noget, svindlere udnytter, skal du være bevidst om, hvor du tjekker. Brug haveibeenpwned.com direkte, ikke et link, der er videresendt i en e-mail eller sms med påstanden om at være en "advarsel om datalæk" — det er et klassisk phishing-setup. Det legitime værktøj til kontrol af adgangskoder har aldrig brug for din fulde adgangskode for at udføre sit arbejde; hvis et websted beder dig indtaste en komplet adgangskode for at "tjekke, om den er blevet lækket", er det et advarselssignal, ikke en funktion.
Hurtig tjekliste
- Søg efter alle de e-mailadresser, du nogensinde regelmæssigt har brugt, på haveibeenpwned.com
- Åbn hvert resultat om datalæk, og læs, hvilke data der faktisk blev stjålet
- Tjek dine ofte brugte adgangskoder i det separate værktøj Pwned Passwords
- Skift enhver eksponeret adgangskode alle steder, hvor du har genbrugt den
- Slå 2FA eller adgangsnøgler til på dine vigtige konti, især e-mailkontoen
- Frys din kredit, hvis økonomiske data eller ID-oplysninger blev eksponeret
- Tilmeld dig gratis notifikationer om fremtidige datalæk for hver e-mailadresse
- Begynd at bruge en adgangskodeadministrator, hvis du ikke allerede gør det