इस वर्ष हर कुछ हफ्तों में डेटा-उल्लंघन से जुड़ी एक और सुर्खी सामने आई है। स्वाभाविक प्रतिक्रिया होती है कि आप खुद को अस्पष्ट रूप से असुरक्षित महसूस करें और फिर कुछ न करें, क्योंकि यह स्पष्ट नहीं होता कि व्यक्तिगत रूप से आपके लिए “असुरक्षित” होने का मतलब आखिर क्या है। उस अस्पष्ट चिंता को एक ठोस जवाब में बदलने का एक तेज़ तरीका है: किसी मुफ़्त टूल की मदद से जांचें कि आपका अपना ईमेल पता या पासवर्ड किसी ज्ञात डेटा-उल्लंघन में सामने आया है या नहीं। इसे सही तरीके से कैसे करना है, और — जिस हिस्से को ज़्यादातर लोग छोड़ देते हैं — नतीजे मिलने के बाद वास्तव में क्या करना है, यह यहां बताया गया है।

Have I Been Pwned वास्तव में क्या है

Have I Been Pwned (HIBP) सुरक्षा शोधकर्ता ट्रॉय हंट द्वारा बनाया और संचालित किया जाने वाला एक मुफ़्त डेटा-उल्लंघन खोज सेवा है। यह पहले हो चुके डेटा-उल्लंघनों से मिली जानकारी — कंपनियों के खुलासे, सुरक्षा शोधकर्ताओं की रिपोर्ट, और कभी-कभी सार्वजनिक रूप से प्रसारित हो रहे चोरी किए गए डेटासेट — एकत्र करके यह सूची बनाती है कि उनमें कौन से ईमेल पते और पासवर्ड मौजूद हैं, ताकि आप खुद कुछ डाउनलोड किए बिना खोज कर सकें। यह कोई सरकारी टूल नहीं है, लेकिन सरकारें इस पर भरोसा करती हैं: इस वर्ष तक 47 राष्ट्रीय सरकारें अपने आधिकारिक डोमेन की जानकारी लीक होने की निगरानी के लिए इसका इस्तेमाल कर रही हैं, और हाल ही में नेपाल भी इसमें शामिल हुआ है। यह इस बात का उचित संकेत है कि यह कोई दिखावटी साइट नहीं, बल्कि एक वैध और व्यापक रूप से भरोसा की जाने वाली सेवा है — जो महत्वपूर्ण है, क्योंकि डेटा-उल्लंघन जांचने वाली नकली और मिलती-जुलती साइटें सचमुच मौजूद हैं (इस पर नीचे और जानकारी है)।

चरण 1: आपके द्वारा वास्तव में इस्तेमाल किए जाने वाले हर ईमेल पते की जांच करें

सीधे haveibeenpwned.com पर जाएं — ईमेल या विज्ञापन में मिले लिंक पर क्लिक करने के बजाय URL खुद टाइप करें। अपना ईमेल पता दर्ज करके खोजें। यह हर उस पते के लिए करें जिसका आप इस्तेमाल करते हैं, सिर्फ़ अपने मुख्य पते के लिए नहीं: एक दशक पहले का आपका पुराना Hotmail या Yahoo खाता, आपका कार्यस्थल वाला ईमेल, और वह अस्थायी पता जिससे आपने फ़ोरम पर पंजीकरण किया था। पुराने, लगभग भुला दिए गए खाते अक्सर सबसे पुराने और सबसे कम सुरक्षित डेटा-उल्लंघनों में पाए जाते हैं, और अगर आपने उनमें से किसी का पासवर्ड कहीं और दोबारा इस्तेमाल किया था, तो वही पुनः-उपयोग असली जोखिम है।

चरण 2: डेटा-उल्लंघन में वास्तव में क्या उजागर हुआ, यह पढ़ें — सिर्फ़ संख्या देखकर आगे न बढ़ें

यह देखना कि “यह ईमेल 6 डेटा-उल्लंघनों में दिखाई दिया” अपने आप में उपयोगी नहीं है। हर एक पर क्लिक करके देखें। HIBP बताता है कि उस विशेष डेटा-उल्लंघन में कौन-कौन सी श्रेणियों की जानकारी उजागर हुई — जैसे ईमेल पते, पासवर्ड (आमतौर पर हैश के रूप में संग्रहीत, लेकिन कंपनी ने सुरक्षा कितनी खराब तरह से संभाली, इस पर निर्भर करते हुए कभी-कभी सादे पाठ में), नाम, फ़ोन नंबर, भौतिक पते या IP पते। ऐसा डेटा-उल्लंघन जिसमें सिर्फ़ आपका ईमेल पता किसी मार्केटिंग सूची में लीक हुआ हो, उस डेटा-उल्लंघन से अलग समस्या है जिसमें आपका ईमेल, सादे पाठ में पासवर्ड और घर का पता — तीनों लीक हुए हों। डेटा-उल्लंघन के नाम से आप उसे पहचानते हैं या नहीं, इसके बजाय इस आधार पर प्राथमिकता तय करें कि वास्तव में क्या चुराया गया।

यह भी ध्यान रखें कि HIBP “संवेदनशील” डेटा-उल्लंघनों के लिए एक अलग श्रेणी रखता है — ऐसी साइटें जहां सदस्य के रूप में सूचीबद्ध होना अपने आप में संवेदनशील होता है (जैसे वयस्क सामग्री या स्वास्थ्य-संबंधी सेवाएं)। ये डिफ़ॉल्ट नतीजों में दिखाई नहीं जातीं; उन्हें देखने के लिए आपको स्पष्ट रूप से अनुमति देनी होगी। यह HIBP की ओर से जानबूझकर किया गया गोपनीयता संबंधी विकल्प है, कोई खामी नहीं।

चरण 3: अपने ईमेल से अलग, पासवर्ड की भी जांच करें

HIBP के पास Pwned Passwords नाम का एक दूसरा, अलग टूल है, और यह एक अलग सवाल का जवाब देता है: क्या यह विशेष पासवर्ड कभी किसी डेटा-उल्लंघन के संग्रह में दिखाई दिया है, भले ही वह किस साइट से जुड़ा हुआ था? यह इसलिए महत्वपूर्ण है क्योंकि आपका विशेष खाता भंग न हुआ हो, तब भी पासवर्ड से समझौता हो सकता है — अगर आपने वही पासवर्ड किसी ऐसी दूसरी जगह इस्तेमाल किया था जिस पर हमला हुआ हो। यह टूल इस तरह बनाया गया है कि जांच के लिए आपका पूरा पासवर्ड कभी भेजा ही नहीं जाता: इसमें एक तकनीक (k-anonymity) इस्तेमाल होती है, जिसमें पासवर्ड के हैश का केवल एक छोटा-सा आंशिक अंश भेजा जाता है और मिलान इस तरह होता है कि HIBP को पूरा पासवर्ड कभी दिखाई नहीं देता। व्यवहार में इसका निष्कर्ष इस प्रक्रिया से सरल है: वहां पासवर्ड की जांच करना सुरक्षित है, लेकिन HIBP के अलावा किसी भी “डेटा-उल्लंघन जांचने वाली” साइट पर कभी असली पासवर्ड टाइप न करें।

नतीजों के साथ वास्तव में क्या करें

यही वह चरण है जिसे लोग छोड़ देते हैं — वे जांच करते हैं, थोड़ी देर घबरा जाते हैं और टैब बंद कर देते हैं। जो कुछ भी सामने आए, उसके लिए इस सूची पर अमल करें:

  • पासवर्ड उजागर दिखाया गया है: उस खास साइट पर अभी उसे बदलें — और हर उस दूसरी साइट पर भी जहां आपने वही या उससे मिलता-जुलता पासवर्ड इस्तेमाल किया था। यहां खुद से ईमानदार रहें; आज एक पुराने डेटा-उल्लंघन के कारण कई खातों से समझौता होने की सबसे बड़ी वजह पासवर्ड का दोबारा इस्तेमाल है।
  • जिस भी खाते का पासवर्ड उजागर हुआ है: दो-कारक प्रमाणीकरण (2FA) चालू करें या, जहां विकल्प हो, पासकी पर स्विच करें। भविष्य में पासवर्ड फिर लीक होने पर नुकसान को वास्तव में सीमित करने वाला यही कदम है — यह किसी एक पासवर्ड को बदलने से अधिक टिकाऊ है।
  • सुरक्षा प्रश्न या उनके उत्तर डेटा-उल्लंघन का हिस्सा थे: अब से उन खास उत्तरों को हमेशा के लिए सार्वजनिक मानें। असली उत्तर को कहीं और दोबारा इस्तेमाल न करें; अगर साइट इसकी अनुमति देती है, तो अपने बारे में किसी वास्तविक तथ्य के बजाय पासवर्ड मैनेजर में संग्रहीत कोई यादृच्छिक स्ट्रिंग इस्तेमाल करें।
  • वित्तीय विवरण, सरकारी पहचान संख्या या SSN डेटा-उल्लंघन का हिस्सा थे: यह सिर्फ़ पासवर्ड बदलने से कहीं आगे की बात है। क्रेडिट फ़्रीज़ या धोखाधड़ी चेतावनी लगाने के बारे में प्रमुख क्रेडिट ब्यूरो से संपर्क करें और आने वाले महीनों में उस खाते के विवरणों पर किसी अपरिचित गतिविधि के लिए नज़र रखें।
  • डेटा-उल्लंघन पुराना है और उसके बाद आप पासवर्ड बदल चुके हैं: संभवतः आपको दोबारा कुछ करने की ज़रूरत नहीं है — लेकिन यह दोबारा जांच लेना उचित है कि आपने वह पुराना पासवर्ड किसी नए खाते में आगे इस्तेमाल तो नहीं किया।
  • आपको कई पुराने, दोबारा इस्तेमाल किए गए पासवर्ड मिले: अब पासवर्ड मैनेजर का इस्तेमाल शुरू करने का समय है, ताकि आगे से वह अद्वितीय पासवर्ड बनाए और संग्रहीत करे और अगले वर्ष इस अभ्यास को फिर से आपातकालीन काम न बनाना पड़े।

अलर्ट सेट करें ताकि आपको हमेशा यह काम मैन्युअली न करना पड़े

HIBP में “मुझे सूचित करें” नाम की एक मुफ़्त सदस्यता है: अपने ईमेल पते दर्ज करें और अगर वे भविष्य में किसी डेटा-उल्लंघन में सामने आते हैं, तो यह आपको अपने आप ईमेल कर देगा। इस पर निर्भर रहने के बजाय कि आपको खुद जांच करना याद रहेगा। चरण 1 में जिन-जिन ईमेल पतों की आपने जांच की थी, उन सभी के लिए ऐसा करना उपयोगी है — इससे बिना किसी नियमित मेहनत के एक बार की जांच लगातार निगरानी में बदल जाती है।

यह टूल आपको क्या नहीं बता सकता

यहां इसकी सीमाओं के बारे में ईमानदार रहना ज़रूरी है। HIBP केवल उन डेटा-उल्लंघनों की जानकारी दे सकता है जिनका पता चल चुका है, जिनका खुलासा हो चुका है और जिन्हें उसके डेटाबेस में जोड़ा जा चुका है — चोरी की गई लेकिन अभी तक न मिली जानकारी, निजी तौर पर बेची जा रही जानकारी या ऐसे stealer-log डंप जिनके बारे में कभी सार्वजनिक रूप से पता नहीं चला, उन पर इसकी कोई नज़र नहीं है। साफ़ नतीजे (“अच्छी खबर — कोई pwnage नहीं मिला!”) का मतलब है कि उस ईमेल को शामिल करने वाला कोई *ज्ञात* सार्वजनिक डेटा-उल्लंघन नहीं मिला; इसका यह मतलब नहीं कि आपके खाते पूरी तरह सुरक्षित हैं, और न ही यह अद्वितीय पासवर्ड और 2FA जैसी बुनियादी सुरक्षा का विकल्प है। साफ़ नतीजे को स्वास्थ्य पूरी तरह ठीक होने का प्रमाण नहीं, बल्कि जानकारी के एक बिंदु के रूप में देखें।

एक और बात: केवल असली साइट पर भरोसा करें

क्योंकि डेटा-उल्लंघन को लेकर चिंता का फायदा खुद ठग भी उठाते हैं, इसलिए यह सोच-समझकर तय करें कि आप जांच कहां कर रहे हैं। haveibeenpwned.com का सीधे इस्तेमाल करें, न कि “डेटा-उल्लंघन अलर्ट” होने का दावा करने वाले ईमेल या संदेश में भेजे गए लिंक का — यह फ़िशिंग का एक आम तरीका है। असली पासवर्ड-जांच टूल को अपना पूरा पासवर्ड कभी नहीं चाहिए; अगर कोई साइट आपसे “यह जांचने” के लिए पूरा पासवर्ड टाइप करने को कहती है कि वह लीक हुआ है या नहीं, तो यह सुविधा नहीं बल्कि खतरे का संकेत है।

त्वरित जांच-सूची

  • haveibeenpwned.com पर उन सभी ईमेल पतों को खोजें जिनका आपने कभी नियमित रूप से इस्तेमाल किया है
  • हर डेटा-लीक के नतीजे को खोलें और पढ़ें कि वास्तव में कौन-सा डेटा चोरी हुआ था
  • अलग Pwned Passwords टूल में अपने आम तौर पर इस्तेमाल किए जाने वाले पासवर्ड जाँचें
  • जो भी पासवर्ड उजागर हुआ हो, उसे हर उस जगह बदलें जहाँ आपने उसका दोबारा इस्तेमाल किया था
  • अपने महत्वपूर्ण खातों पर, खासकर ईमेल पर, 2FA या पासकी चालू करें
  • अगर वित्तीय या पहचान संबंधी डेटा उजागर हुआ हो, तो क्रेडिट फ्रीज़ करें
  • हर ईमेल पते पर भविष्य में होने वाले डेटा-लीक की मुफ़्त सूचनाओं के लिए साइन अप करें
  • अगर आपने अब तक पासवर्ड मैनेजर का इस्तेमाल शुरू नहीं किया है, तो अब शुरू करें