هر چند هفته یک‌بار در سال جاری، تیتر دیگری درباره یک نفوذ امنیتی منتشر شده است. واکنش غریزی این است که احساس کنید به‌طور مبهمی در معرض خطر قرار گرفته‌اید و بعد هیچ کاری نکنید، چون مشخص نیست «در معرض خطر بودن» برای شخص شما دقیقاً چه معنایی دارد. راه سریعی برای تبدیل این نگرانی مبهم به پاسخی مشخص وجود دارد: بررسی کنید آیا نشانی ایمیل یا گذرواژه خودتان در یک نفوذ شناخته‌شده ظاهر شده است یا نه؛ آن هم با استفاده از ابزار رایگانی که دقیقاً برای همین کار ساخته شده است. در ادامه می‌گویم چطور این کار را درست انجام دهید و — بخشی که بیشتر مردم از آن صرف‌نظر می‌کنند — پس از دریافت نتایج واقعاً چه کاری انجام دهید.

Have I Been Pwned واقعاً چیست؟

Have I Been Pwned (HIBP) یک سرویس رایگان برای جست‌وجوی نفوذهای امنیتی است که پژوهشگر امنیتی، تروی هانت، آن را ساخته و نگهداری می‌کند. این سرویس داده‌ها را از نفوذهایی که قبلاً رخ داده‌اند جمع‌آوری می‌کند — افشاگری‌های شرکت‌ها، پژوهش‌های متخصصان امنیتی و گاهی مجموعه‌داده‌های سرقت‌شده‌ای که به‌صورت عمومی در گردش‌اند — و مشخص می‌کند کدام نشانی‌های ایمیل و گذرواژه‌ها در آن‌ها ظاهر شده‌اند، تا بتوانید بدون دانلود هیچ چیزی خودتان جست‌وجو کنید. این ابزار دولتی نیست، اما دولت‌ها به آن اعتماد دارند: تا امسال، 47 دولت ملی از آن برای پایش افشای دامنه‌های رسمی خود استفاده می‌کنند و نپال جدیدترین کشوری است که به آن پیوسته است. این نشانه معقولی است که HIBP سرویسی معتبر و گسترده‌الاستفاده است، نه یک سایت قلابی — و این موضوع اهمیت دارد، چون نسخه‌های تقلیدی و سایت‌های مشابهِ بررسی نفوذ واقعاً وجود دارند (در ادامه بیشتر درباره آن‌ها می‌گویم).

مرحله 1: هر نشانی ایمیلی را که واقعاً استفاده می‌کنید بررسی کنید

مستقیماً به haveibeenpwned.com بروید — نشانی را خودتان وارد کنید و به‌جای کلیک روی پیوندی از یک ایمیل یا آگهی، آن را تایپ کنید. نشانی ایمیل خود را وارد و جست‌وجو کنید. این کار را برای هر نشانی‌ای که استفاده می‌کنید انجام دهید، نه فقط نشانی اصلی: حساب قدیمی هات‌میل یا یاهوی شما از یک دهه پیش، ایمیل کاری‌تان و نشانی موقتی‌ای که با آن در انجمن‌ها ثبت‌نام کرده‌اید. حساب‌های قدیمی و نیمه‌فراموش‌شده اغلب همان‌هایی هستند که در قدیمی‌ترین و کم‌محافظت‌ترین نفوذها قرار دارند؛ و اگر تا به حال گذرواژه یکی از آن‌ها را جای دیگری دوباره استفاده کرده باشید، خطر واقعی همین استفاده مجدد است.

مرحله 2: ببینید نفوذ واقعاً چه چیزی را افشا کرده است — فقط تعداد را سرسری نگاه نکنید

دیدن این پیام که «این ایمیل در 6 نفوذ ظاهر شده است» به‌خودی‌خود فایده‌ای ندارد. هر مورد را باز کنید. HIBP فهرست می‌کند که آن نفوذ مشخص چه دسته‌هایی از داده را افشا کرده است — برای مثال نشانی‌های ایمیل، گذرواژه‌ها (که معمولاً به‌صورت هش ذخیره می‌شوند و گاهی، بسته به میزان ضعف امنیت شرکت، به‌صورت متن ساده)، نام‌ها، شماره‌های تلفن، نشانی‌های فیزیکی یا نشانی‌های IP. نفوذی که فقط نشانی ایمیل شما را در اختیار یک فهرست بازاریابی گذاشته، با نفوذی که ایمیل شما به‌علاوه یک گذرواژه متنی و نشانی منزلتان را افشا کرده، مسئله‌ای متفاوت است. بر اساس چیزی که واقعاً سرقت شده اولویت‌بندی کنید، نه بر اساس شناخته‌شدن نام نفوذ.

همچنین توجه داشته باشید که HIBP دسته‌ای جداگانه برای نفوذهای «حساس» دارد — سایت‌هایی که عضو بودن در آن‌ها به‌خودی‌خود حساس است (برای مثال خدمات مرتبط با محتوای بزرگسالان یا سلامت). این موارد در نتایج پیش‌فرض نشان داده نمی‌شوند؛ برای دیدنشان باید صراحتاً فعالشان کنید. این تصمیمی عمدی برای حفظ حریم خصوصی از سوی HIBP است، نه یک نقص.

مرحله 3: گذرواژه‌هایتان را جدا از ایمیل بررسی کنید

HIBP ابزار دوم و مستقلی به نام Pwned Passwords دارد که به پرسش متفاوتی پاسخ می‌دهد: آیا این گذرواژه مشخص تا به حال در مجموعه‌ای از داده‌های نفوذشده ظاهر شده است، فارغ از اینکه به کدام سایت مربوط بوده؟ این موضوع مهم است، چون حتی اگر حساب مشخص شما همان حسابی نباشد که نفوذ به آن انجام شده، باز هم ممکن است گذرواژه‌تان افشا شده باشد — اگر همان گذرواژه را در جای دیگری استفاده کرده باشید که مورد نفوذ قرار گرفته است. این ابزار طوری ساخته شده که برای بررسی، هرگز گذرواژه کاملتان را ارسال نمی‌کنید: از روشی به نام k-anonymity استفاده می‌کند که در آن فقط بخش کوچکی از هش گذرواژه ارسال می‌شود و تطبیق بدون آنکه HIBP هرگز کل گذرواژه را ببیند انجام می‌گیرد. در عمل، نتیجه ساده‌تر از سازوکار آن است: بررسی یک گذرواژه در آنجا امن است، اما هرگز یک گذرواژه واقعی را در هیچ سایت «بررسی نفوذ» دیگری که خود HIBP نیست وارد نکنید.

با نتایج واقعاً چه کاری انجام دهید

این همان مرحله‌ای است که مردم از آن صرف‌نظر می‌کنند — بررسی می‌کنند، برای مدت کوتاهی نگران می‌شوند و برگه را می‌بندند. برای هر موردی که در نتایج ظاهر شد، این فهرست را دنبال کنید:

  • گذرواژه به‌عنوان افشاشده نشان داده شده است: همین حالا آن را در همان سایت مشخص تغییر دهید — و در هر سایت دیگری که از همان گذرواژه یا گذرواژه‌ای مشابه استفاده کرده‌اید. اینجا با خودتان صادق باشید؛ استفاده مجدد از گذرواژه بزرگ‌ترین دلیل تبدیل‌شدن یک نفوذ قدیمی به چندین حساب به‌خطر‌افتاده در زمان حاضر است.
  • هر حسابی که گذرواژه افشاشده دارد: احراز هویت دومرحله‌ای (2FA) را فعال کنید یا، اگر ارائه می‌شود، به یک کلید عبور تغییر دهید. این همان اقدامی است که اگر گذرواژه‌ای در آینده دوباره افشا شود، واقعاً میزان خسارت را محدود می‌کند — و از هر تغییر منفرد گذرواژه‌ای ماندگارتر است.
  • پرسش‌ها یا پاسخ‌های امنیتی بخشی از نفوذ بوده‌اند: از این به بعد با آن پاسخ‌های مشخص مانند اطلاعاتی کاملاً عمومی رفتار کنید. پاسخ واقعی را جای دیگری دوباره استفاده نکنید؛ اگر سایت اجازه می‌دهد، آن را با رشته‌ای تصادفی جایگزین کنید و به‌جای یک واقعیت واقعی درباره خودتان، آن را در یک مدیر گذرواژه ذخیره کنید.
  • اطلاعات مالی، شماره‌های شناسایی دولتی یا SSN بخشی از نفوذ بوده‌اند: این موضوع فراتر از تغییر گذرواژه است. درباره قراردادن مسدودی اعتباری یا هشدار تقلب با مؤسسات اصلی اعتبارسنجی مشورت کنید و در ماه‌های بعد، صورت‌حساب‌های آن حساب را از نظر فعالیت‌های ناآشنا زیر نظر بگیرید.
  • نفوذ قدیمی است و از آن زمان گذرواژه را تغییر داده‌اید: احتمالاً نیازی نیست دوباره اقدامی انجام دهید — اما ارزش دارد دوباره بررسی کنید که آن گذرواژه قدیمی را به یک حساب جدید منتقل نکرده باشید.
  • چندین گذرواژه قدیمی و تکراری پیدا کرده‌اید: اکنون زمان آن است که استفاده از یک مدیر گذرواژه را برای تولید و ذخیره گذرواژه‌های منحصربه‌فرد در آینده آغاز کنید تا این کار سال آینده دوباره به یک وضعیت اضطراری تبدیل نشود.

هشدارها را تنظیم کنید تا مجبور نباشید برای همیشه این کار را دستی انجام دهید

HIBP اشتراک رایگان «به من اطلاع بده» دارد: نشانی یا نشانی‌های ایمیل خود را ثبت کنید تا اگر در آینده در یک نفوذ ظاهر شدند، سرویس به‌طور خودکار برایتان ایمیل بفرستد، نه اینکه به یادآوری خودتان برای بررسی وابسته باشید. این کار برای هر ایمیلی که در مرحله 1 جست‌وجو کردید ارزش دارد — یک بررسی یک‌باره را بدون هیچ تلاش مداوم از سوی شما به پوشش همیشگی تبدیل می‌کند.

این ابزار چه چیزهایی را نمی‌تواند به شما بگوید

ارزش دارد درباره محدودیت‌های اینجا صادق باشیم. HIBP فقط می‌تواند درباره نفوذهایی گزارش دهد که کشف، افشا و در پایگاه داده‌اش بارگذاری شده‌اند — این سرویس هیچ دیدی نسبت به داده‌هایی که سرقت شده اما هنوز پیدا نشده‌اند، به‌صورت خصوصی فروخته شده‌اند یا در فایل‌های stealer-logای قرار دارند که هرگز عمومی نشده‌اند ندارد. یک نتیجه پاک («خبر خوب — هیچ نفوذی پیدا نشد!») یعنی هیچ نفوذ عمومیِ *شناخته‌شده‌ای* آن ایمیل را شامل نمی‌شود؛ این تضمین نمی‌کند که به حساب‌هایتان دست نزده‌اند و جایگزین اصول پایه‌ای مانند گذرواژه‌های منحصربه‌فرد و 2FA نیست. جست‌وجوی پاک را یک داده در نظر بگیرید، نه گواهی سلامت کامل.

یک نکته دیگر: فقط به سایت واقعی اعتماد کنید

از آنجا که کلاهبرداران از اضطراب ناشی از نفوذ هم سوءاستفاده می‌کنند، درباره جایی که بررسی را انجام می‌دهید دقت کنید. مستقیماً از haveibeenpwned.com استفاده کنید، نه پیوندی که در یک ایمیل یا پیامک با ادعای «هشدار نفوذ» برایتان فرستاده شده است — این یک روش کلاسیک فیشینگ است. ابزار قانونی بررسی گذرواژه هرگز برای انجام کارش به گذرواژه کامل شما نیاز ندارد؛ اگر سایتی از شما خواست برای اینکه «بررسی کند آیا گذرواژه‌تان افشا شده است» یک گذرواژه کامل وارد کنید، این یک علامت خطر است، نه یک قابلیت.

چک‌لیست سریع

  • هر آدرس ایمیلی را که تاکنون مرتباً استفاده کرده‌اید، در haveibeenpwned.com جست‌وجو کنید
  • هر نتیجهٔ نشت اطلاعات را باز کنید و بخوانید که واقعاً چه داده‌هایی به سرقت رفته‌اند
  • رمزهای عبوری را که معمولاً استفاده می‌کنید، در ابزار جداگانهٔ Pwned Passwords بررسی کنید
  • هر رمز عبور افشاشده را در همه‌جاهایی که دوباره استفاده کرده‌اید، تغییر دهید
  • احراز هویت دومرحله‌ای یا کلیدهای عبور را در حساب‌های مهمتان، به‌ویژه ایمیل، فعال کنید
  • اگر داده‌های مالی یا هویتی افشا شده‌اند، محدودیت اعتباری اعمال کنید
  • برای دریافت اعلان‌های رایگان دربارهٔ نشت‌های احتمالی آینده، با هر آدرس ایمیل ثبت‌نام کنید
  • اگر هنوز از مدیر رمز عبور استفاده نمی‌کنید، شروع به استفاده از آن کنید