هر چند هفته یکبار در سال جاری، تیتر دیگری درباره یک نفوذ امنیتی منتشر شده است. واکنش غریزی این است که احساس کنید بهطور مبهمی در معرض خطر قرار گرفتهاید و بعد هیچ کاری نکنید، چون مشخص نیست «در معرض خطر بودن» برای شخص شما دقیقاً چه معنایی دارد. راه سریعی برای تبدیل این نگرانی مبهم به پاسخی مشخص وجود دارد: بررسی کنید آیا نشانی ایمیل یا گذرواژه خودتان در یک نفوذ شناختهشده ظاهر شده است یا نه؛ آن هم با استفاده از ابزار رایگانی که دقیقاً برای همین کار ساخته شده است. در ادامه میگویم چطور این کار را درست انجام دهید و — بخشی که بیشتر مردم از آن صرفنظر میکنند — پس از دریافت نتایج واقعاً چه کاری انجام دهید.
Have I Been Pwned واقعاً چیست؟
Have I Been Pwned (HIBP) یک سرویس رایگان برای جستوجوی نفوذهای امنیتی است که پژوهشگر امنیتی، تروی هانت، آن را ساخته و نگهداری میکند. این سرویس دادهها را از نفوذهایی که قبلاً رخ دادهاند جمعآوری میکند — افشاگریهای شرکتها، پژوهشهای متخصصان امنیتی و گاهی مجموعهدادههای سرقتشدهای که بهصورت عمومی در گردشاند — و مشخص میکند کدام نشانیهای ایمیل و گذرواژهها در آنها ظاهر شدهاند، تا بتوانید بدون دانلود هیچ چیزی خودتان جستوجو کنید. این ابزار دولتی نیست، اما دولتها به آن اعتماد دارند: تا امسال، 47 دولت ملی از آن برای پایش افشای دامنههای رسمی خود استفاده میکنند و نپال جدیدترین کشوری است که به آن پیوسته است. این نشانه معقولی است که HIBP سرویسی معتبر و گستردهالاستفاده است، نه یک سایت قلابی — و این موضوع اهمیت دارد، چون نسخههای تقلیدی و سایتهای مشابهِ بررسی نفوذ واقعاً وجود دارند (در ادامه بیشتر درباره آنها میگویم).
مرحله 1: هر نشانی ایمیلی را که واقعاً استفاده میکنید بررسی کنید
مستقیماً به haveibeenpwned.com بروید — نشانی را خودتان وارد کنید و بهجای کلیک روی پیوندی از یک ایمیل یا آگهی، آن را تایپ کنید. نشانی ایمیل خود را وارد و جستوجو کنید. این کار را برای هر نشانیای که استفاده میکنید انجام دهید، نه فقط نشانی اصلی: حساب قدیمی هاتمیل یا یاهوی شما از یک دهه پیش، ایمیل کاریتان و نشانی موقتیای که با آن در انجمنها ثبتنام کردهاید. حسابهای قدیمی و نیمهفراموششده اغلب همانهایی هستند که در قدیمیترین و کممحافظتترین نفوذها قرار دارند؛ و اگر تا به حال گذرواژه یکی از آنها را جای دیگری دوباره استفاده کرده باشید، خطر واقعی همین استفاده مجدد است.
مرحله 2: ببینید نفوذ واقعاً چه چیزی را افشا کرده است — فقط تعداد را سرسری نگاه نکنید
دیدن این پیام که «این ایمیل در 6 نفوذ ظاهر شده است» بهخودیخود فایدهای ندارد. هر مورد را باز کنید. HIBP فهرست میکند که آن نفوذ مشخص چه دستههایی از داده را افشا کرده است — برای مثال نشانیهای ایمیل، گذرواژهها (که معمولاً بهصورت هش ذخیره میشوند و گاهی، بسته به میزان ضعف امنیت شرکت، بهصورت متن ساده)، نامها، شمارههای تلفن، نشانیهای فیزیکی یا نشانیهای IP. نفوذی که فقط نشانی ایمیل شما را در اختیار یک فهرست بازاریابی گذاشته، با نفوذی که ایمیل شما بهعلاوه یک گذرواژه متنی و نشانی منزلتان را افشا کرده، مسئلهای متفاوت است. بر اساس چیزی که واقعاً سرقت شده اولویتبندی کنید، نه بر اساس شناختهشدن نام نفوذ.
همچنین توجه داشته باشید که HIBP دستهای جداگانه برای نفوذهای «حساس» دارد — سایتهایی که عضو بودن در آنها بهخودیخود حساس است (برای مثال خدمات مرتبط با محتوای بزرگسالان یا سلامت). این موارد در نتایج پیشفرض نشان داده نمیشوند؛ برای دیدنشان باید صراحتاً فعالشان کنید. این تصمیمی عمدی برای حفظ حریم خصوصی از سوی HIBP است، نه یک نقص.
مرحله 3: گذرواژههایتان را جدا از ایمیل بررسی کنید
HIBP ابزار دوم و مستقلی به نام Pwned Passwords دارد که به پرسش متفاوتی پاسخ میدهد: آیا این گذرواژه مشخص تا به حال در مجموعهای از دادههای نفوذشده ظاهر شده است، فارغ از اینکه به کدام سایت مربوط بوده؟ این موضوع مهم است، چون حتی اگر حساب مشخص شما همان حسابی نباشد که نفوذ به آن انجام شده، باز هم ممکن است گذرواژهتان افشا شده باشد — اگر همان گذرواژه را در جای دیگری استفاده کرده باشید که مورد نفوذ قرار گرفته است. این ابزار طوری ساخته شده که برای بررسی، هرگز گذرواژه کاملتان را ارسال نمیکنید: از روشی به نام k-anonymity استفاده میکند که در آن فقط بخش کوچکی از هش گذرواژه ارسال میشود و تطبیق بدون آنکه HIBP هرگز کل گذرواژه را ببیند انجام میگیرد. در عمل، نتیجه سادهتر از سازوکار آن است: بررسی یک گذرواژه در آنجا امن است، اما هرگز یک گذرواژه واقعی را در هیچ سایت «بررسی نفوذ» دیگری که خود HIBP نیست وارد نکنید.
با نتایج واقعاً چه کاری انجام دهید
این همان مرحلهای است که مردم از آن صرفنظر میکنند — بررسی میکنند، برای مدت کوتاهی نگران میشوند و برگه را میبندند. برای هر موردی که در نتایج ظاهر شد، این فهرست را دنبال کنید:
- گذرواژه بهعنوان افشاشده نشان داده شده است: همین حالا آن را در همان سایت مشخص تغییر دهید — و در هر سایت دیگری که از همان گذرواژه یا گذرواژهای مشابه استفاده کردهاید. اینجا با خودتان صادق باشید؛ استفاده مجدد از گذرواژه بزرگترین دلیل تبدیلشدن یک نفوذ قدیمی به چندین حساب بهخطرافتاده در زمان حاضر است.
- هر حسابی که گذرواژه افشاشده دارد: احراز هویت دومرحلهای (2FA) را فعال کنید یا، اگر ارائه میشود، به یک کلید عبور تغییر دهید. این همان اقدامی است که اگر گذرواژهای در آینده دوباره افشا شود، واقعاً میزان خسارت را محدود میکند — و از هر تغییر منفرد گذرواژهای ماندگارتر است.
- پرسشها یا پاسخهای امنیتی بخشی از نفوذ بودهاند: از این به بعد با آن پاسخهای مشخص مانند اطلاعاتی کاملاً عمومی رفتار کنید. پاسخ واقعی را جای دیگری دوباره استفاده نکنید؛ اگر سایت اجازه میدهد، آن را با رشتهای تصادفی جایگزین کنید و بهجای یک واقعیت واقعی درباره خودتان، آن را در یک مدیر گذرواژه ذخیره کنید.
- اطلاعات مالی، شمارههای شناسایی دولتی یا SSN بخشی از نفوذ بودهاند: این موضوع فراتر از تغییر گذرواژه است. درباره قراردادن مسدودی اعتباری یا هشدار تقلب با مؤسسات اصلی اعتبارسنجی مشورت کنید و در ماههای بعد، صورتحسابهای آن حساب را از نظر فعالیتهای ناآشنا زیر نظر بگیرید.
- نفوذ قدیمی است و از آن زمان گذرواژه را تغییر دادهاید: احتمالاً نیازی نیست دوباره اقدامی انجام دهید — اما ارزش دارد دوباره بررسی کنید که آن گذرواژه قدیمی را به یک حساب جدید منتقل نکرده باشید.
- چندین گذرواژه قدیمی و تکراری پیدا کردهاید: اکنون زمان آن است که استفاده از یک مدیر گذرواژه را برای تولید و ذخیره گذرواژههای منحصربهفرد در آینده آغاز کنید تا این کار سال آینده دوباره به یک وضعیت اضطراری تبدیل نشود.
هشدارها را تنظیم کنید تا مجبور نباشید برای همیشه این کار را دستی انجام دهید
HIBP اشتراک رایگان «به من اطلاع بده» دارد: نشانی یا نشانیهای ایمیل خود را ثبت کنید تا اگر در آینده در یک نفوذ ظاهر شدند، سرویس بهطور خودکار برایتان ایمیل بفرستد، نه اینکه به یادآوری خودتان برای بررسی وابسته باشید. این کار برای هر ایمیلی که در مرحله 1 جستوجو کردید ارزش دارد — یک بررسی یکباره را بدون هیچ تلاش مداوم از سوی شما به پوشش همیشگی تبدیل میکند.
این ابزار چه چیزهایی را نمیتواند به شما بگوید
ارزش دارد درباره محدودیتهای اینجا صادق باشیم. HIBP فقط میتواند درباره نفوذهایی گزارش دهد که کشف، افشا و در پایگاه دادهاش بارگذاری شدهاند — این سرویس هیچ دیدی نسبت به دادههایی که سرقت شده اما هنوز پیدا نشدهاند، بهصورت خصوصی فروخته شدهاند یا در فایلهای stealer-logای قرار دارند که هرگز عمومی نشدهاند ندارد. یک نتیجه پاک («خبر خوب — هیچ نفوذی پیدا نشد!») یعنی هیچ نفوذ عمومیِ *شناختهشدهای* آن ایمیل را شامل نمیشود؛ این تضمین نمیکند که به حسابهایتان دست نزدهاند و جایگزین اصول پایهای مانند گذرواژههای منحصربهفرد و 2FA نیست. جستوجوی پاک را یک داده در نظر بگیرید، نه گواهی سلامت کامل.
یک نکته دیگر: فقط به سایت واقعی اعتماد کنید
از آنجا که کلاهبرداران از اضطراب ناشی از نفوذ هم سوءاستفاده میکنند، درباره جایی که بررسی را انجام میدهید دقت کنید. مستقیماً از haveibeenpwned.com استفاده کنید، نه پیوندی که در یک ایمیل یا پیامک با ادعای «هشدار نفوذ» برایتان فرستاده شده است — این یک روش کلاسیک فیشینگ است. ابزار قانونی بررسی گذرواژه هرگز برای انجام کارش به گذرواژه کامل شما نیاز ندارد؛ اگر سایتی از شما خواست برای اینکه «بررسی کند آیا گذرواژهتان افشا شده است» یک گذرواژه کامل وارد کنید، این یک علامت خطر است، نه یک قابلیت.
چکلیست سریع
- هر آدرس ایمیلی را که تاکنون مرتباً استفاده کردهاید، در haveibeenpwned.com جستوجو کنید
- هر نتیجهٔ نشت اطلاعات را باز کنید و بخوانید که واقعاً چه دادههایی به سرقت رفتهاند
- رمزهای عبوری را که معمولاً استفاده میکنید، در ابزار جداگانهٔ Pwned Passwords بررسی کنید
- هر رمز عبور افشاشده را در همهجاهایی که دوباره استفاده کردهاید، تغییر دهید
- احراز هویت دومرحلهای یا کلیدهای عبور را در حسابهای مهمتان، بهویژه ایمیل، فعال کنید
- اگر دادههای مالی یا هویتی افشا شدهاند، محدودیت اعتباری اعمال کنید
- برای دریافت اعلانهای رایگان دربارهٔ نشتهای احتمالی آینده، با هر آدرس ایمیل ثبتنام کنید
- اگر هنوز از مدیر رمز عبور استفاده نمیکنید، شروع به استفاده از آن کنید