Setiap beberapa minggu tahun ini membawa satu lagi tajuk berita tentang kebocoran data. Naluri kita adalah berasa samar-samar terdedah lalu tidak berbuat apa-apa, kerana tidak jelas apa sebenarnya maksud “terdedah” bagi diri anda. Ada cara pantas untuk menukar kerisauan yang samar itu menjadi jawapan khusus: semak sama ada alamat e-mel atau kata laluan anda sendiri muncul dalam kebocoran data yang diketahui, menggunakan alat percuma yang dibina khusus untuk tujuan ini. Begini cara melakukannya dengan betul, dan — bahagian yang sering dilangkau kebanyakan orang — perkara yang sebenarnya perlu dilakukan selepas mendapat keputusannya.
Apakah sebenarnya Have I Been Pwned
Have I Been Pwned (HIBP) ialah perkhidmatan percuma untuk menyemak kebocoran data yang dibina dan diselenggarakan oleh penyelidik keselamatan Troy Hunt. Ia berfungsi dengan mengumpulkan data daripada kebocoran yang telah berlaku — pendedahan oleh syarikat, penyelidik keselamatan, dan kadangkala set data yang dicuri lalu beredar secara terbuka — kemudian mengindeks alamat e-mel dan kata laluan yang muncul di dalamnya, supaya anda boleh membuat carian tanpa perlu memuat turun apa-apa sendiri. Ia bukan alat kerajaan, tetapi dipercayai oleh kerajaan: setakat tahun ini, ia digunakan oleh 47 kerajaan negara untuk memantau domain rasmi mereka sendiri bagi mengesan pendedahan, dengan Nepal sebagai negara terbaharu yang menyertainya. Itu merupakan petunjuk munasabah bahawa ini ialah perkhidmatan yang sah dan digunakan secara meluas, bukannya laman tipu-tipu — perkara ini penting kerana salinan dan laman yang menyerupainya memang wujud (lebih lanjut tentangnya di bawah).
Langkah 1: Semak setiap alamat e-mel yang benar-benar anda gunakan
Pergi terus ke haveibeenpwned.com — taip URL itu sendiri dan bukannya mengklik pautan daripada e-mel atau iklan. Masukkan alamat e-mel anda dan buat carian. Lakukan ini untuk setiap alamat yang anda gunakan, bukan alamat utama sahaja: akaun Hotmail atau Yahoo lama anda dari sedekad lalu, e-mel kerja anda, dan alamat pakai buang yang anda gunakan untuk mendaftar di forum. Akaun lama yang hampir dilupakan sering menjadi akaun yang terperangkap dalam kebocoran data paling lama dan paling kurang dilindungi, dan jika anda pernah menggunakan semula kata laluan daripada salah satu akaun itu di tempat lain, penggunaan semula itulah risiko sebenar.
Langkah 2: Baca perkara yang sebenarnya didedahkan oleh kebocoran — jangan sekadar melihat jumlahnya
Melihat mesej “e-mel ini muncul dalam 6 kebocoran” tidak berguna dengan sendirinya. Klik setiap satu. HIBP menyenaraikan kategori data yang didedahkan oleh kebocoran tertentu itu — contohnya alamat e-mel, kata laluan (biasanya disimpan sebagai cincangan, kadangkala dalam teks biasa bergantung pada betapa teruknya syarikat itu mengendalikan keselamatan), nama, nombor telefon, alamat fizikal atau alamat IP. Kebocoran yang hanya membocorkan alamat e-mel anda kepada senarai pemasaran ialah masalah yang berbeza daripada kebocoran yang membocorkan e-mel anda, kata laluan dalam teks biasa serta alamat rumah anda. Utamakan berdasarkan perkara yang sebenarnya dicuri, bukan berdasarkan sejauh mana anda mengenali nama kebocoran itu.
Perhatikan juga bahawa HIBP menyimpan kategori berasingan untuk kebocoran “sensitif” — laman yang keahlian di dalamnya sendiri bersifat sensitif (contohnya kandungan dewasa atau perkhidmatan berkaitan kesihatan). Kebocoran tersebut tidak dipaparkan dalam hasil lalai; anda perlu memilih untuk melihatnya secara jelas, yang merupakan pilihan privasi HIBP yang disengajakan, bukannya pepijat.
Langkah 3: Semak kata laluan secara berasingan daripada e-mel anda
HIBP mempunyai alat kedua yang berbeza, dipanggil Pwned Passwords, dan ia menjawab soalan yang berbeza: adakah kata laluan khusus ini pernah muncul dalam himpunan kebocoran, tanpa mengira laman yang dikaitkan dengannya? Hal ini penting kerana kata laluan boleh terjejas walaupun akaun khusus anda bukan akaun yang dibocorkan — jika anda menggunakan kata laluan yang sama di tempat lain yang telah menjadi mangsa. Alat ini dibina supaya anda tidak pernah menghantar kata laluan penuh untuk menyemaknya: ia menggunakan teknik (k-anonimiti) yang hanya menghantar sebahagian kecil fragmen cincangan kata laluan, dan padanan berlaku tanpa HIBP melihat keseluruhannya. Dalam praktiknya, kesimpulannya lebih mudah daripada mekanismenya: selamat untuk menyemak kata laluan di situ, tetapi jangan sekali-kali menaip kata laluan sebenar ke mana-mana laman “penyemak kebocoran” lain yang bukan HIBP sendiri.
Perkara yang sebenarnya perlu dilakukan dengan keputusannya
Inilah langkah yang sering dilangkau orang — mereka membuat semakan, berasa cemas seketika, kemudian menutup tab. Lakukan perkara berikut untuk apa-apa sahaja yang muncul dalam hasil carian:
- Kata laluan ditunjukkan sebagai terdedah: Tukar kata laluan itu sekarang di laman tertentu tersebut — dan di setiap laman lain yang menggunakan kata laluan sama atau serupa. Jujurlah dengan diri sendiri di sini; penggunaan semula kata laluan ialah sebab terbesar satu kebocoran lama bertukar menjadi beberapa akaun yang terjejas pada hari ini.
- Mana-mana akaun dengan kata laluan yang terdedah: Hidupkan pengesahan dua faktor (2FA) atau, jika ditawarkan, beralih kepada kunci laluan. Inilah langkah yang benar-benar mengehadkan kerosakan jika kata laluan bocor lagi pada masa hadapan — ia lebih tahan lama berbanding sebarang pertukaran kata laluan secara individu.
- Soalan atau jawapan keselamatan merupakan sebahagian daripada kebocoran: Anggap jawapan khusus tersebut sebagai terdedah kepada umum secara kekal mulai sekarang. Jangan gunakan semula jawapan sebenar di tempat lain; jika laman itu membenarkannya, gantikan dengan rentetan rawak yang disimpan dalam pengurus kata laluan dan bukannya fakta sebenar tentang diri anda.
- Butiran kewangan, nombor kad pengenalan kerajaan atau SSN merupakan sebahagian daripada kebocoran: Ini melangkaui sekadar menukar kata laluan. Semak dengan biro kredit utama tentang pembekuan kredit atau amaran penipuan, dan pantau penyata daripada akaun tersebut untuk melihat aktiviti yang tidak dikenali dalam beberapa bulan berikutnya.
- Kebocoran itu sudah lama dan anda telah menukar kata laluan sejak itu: Anda mungkin tidak perlu bertindak lagi — tetapi elok anda menyemak semula bahawa anda tidak pernah membawa kata laluan lama itu ke akaun yang lebih baharu.
- Anda menemui beberapa kata laluan lama yang digunakan semula: Inilah masanya untuk mula menggunakan pengurus kata laluan bagi menjana dan menyimpan kata laluan unik selepas ini, supaya usaha ini tidak perlu menjadi kecemasan lagi pada tahun hadapan.
Sediakan amaran supaya anda tidak perlu melakukan semakan ini secara manual selama-lamanya
HIBP mempunyai langganan “maklumkan saya” percuma: daftarkan alamat e-mel anda dan ia akan menghantar e-mel kepada anda secara automatik jika alamat tersebut muncul dalam kebocoran pada masa hadapan, dan bukannya bergantung pada ingatan anda untuk membuat semakan. Langkah ini berbaloi dilakukan untuk setiap e-mel yang anda semak dalam Langkah 1 — ia menukar semakan sekali sahaja menjadi perlindungan berterusan tanpa sebarang usaha berulang daripada pihak anda.
Perkara yang tidak dapat diberitahu oleh alat ini
Penting untuk kita jujur tentang batasannya. HIBP hanya boleh melaporkan kebocoran yang telah ditemui, didedahkan dan dimuatkan ke dalam pangkalan datanya — ia tidak mempunyai keterlihatan terhadap data yang telah dicuri tetapi belum ditemui, dijual secara persendirian, atau berada dalam timbunan log pencuri yang tidak pernah didedahkan kepada umum. Keputusan bersih (“berita baik — tiada pwnage ditemui!”) bermaksud tiada kebocoran awam *yang diketahui* merangkumi e-mel tersebut; ia bukan jaminan bahawa akaun anda tidak terjejas, dan bukan pengganti kepada amalan asas seperti kata laluan unik dan 2FA. Anggap carian bersih sebagai satu titik data, bukan pengesahan bahawa semuanya selamat.
Satu perkara lagi: percayai laman yang sebenar sahaja
Oleh sebab kebimbangan terhadap kebocoran itu sendiri dieksploitasi oleh penipu, berhati-hatilah tentang tempat anda membuat semakan. Gunakan haveibeenpwned.com secara terus, bukan pautan yang dihantar semula dalam e-mel atau mesej yang mendakwa sebagai “amaran kebocoran” — itu ialah taktik pancingan data yang klasik. Alat semakan kata laluan yang sah tidak pernah memerlukan kata laluan penuh anda untuk menjalankan tugasnya; jika sesebuah laman meminta anda menaip kata laluan lengkap untuk “menyemak sama ada kata laluan itu telah dibocorkan,” itu ialah tanda bahaya, bukannya ciri.
Senarai semak pantas
- Cari setiap alamat e-mel yang pernah anda gunakan secara kerap di haveibeenpwned.com
- Buka setiap hasil pelanggaran dan baca data yang sebenarnya telah diambil
- Semak kata laluan yang biasa anda gunakan dalam alat Pwned Passwords yang berasingan
- Tukar mana-mana kata laluan yang terdedah, di setiap tempat anda menggunakannya semula
- Aktifkan 2FA atau kunci laluan pada akaun penting anda, terutamanya e-mel
- Bekukan kredit jika data kewangan/ID terdedah
- Daftar untuk menerima pemberitahuan percuma tentang pelanggaran pada masa hadapan bagi setiap alamat e-mel
- Mula menggunakan pengurus kata laluan jika anda belum menggunakannya