Med noen ukers mellomrom i år har det kommet enda en overskrift om et datainnbrudd. Instinktet er å føle seg vagt eksponert og så ikke gjøre noe, fordi det ikke er klart hva «eksponert» egentlig betyr for deg personlig. Det finnes en rask måte å gjøre den vage bekymringen om til et konkret svar på: sjekk om din egen e-postadresse eller ditt eget passord dukker opp i et kjent datainnbrudd, ved hjelp av et gratis verktøy som er laget nettopp for dette. Slik gjør du det ordentlig, og – det de fleste hopper over – hva du faktisk skal gjøre når du har resultatene.

Hva Have I Been Pwned egentlig er

Have I Been Pwned (HIBP) er en gratis tjeneste for oppslag i datainnbrudd, utviklet og vedlikeholdt av sikkerhetsforskeren Troy Hunt. Den fungerer ved å samle inn data fra datainnbrudd som allerede har skjedd – opplysninger fra selskaper, sikkerhetsforskere og noen ganger stjålne datasett som sirkulerer offentlig – og indeksere hvilke e-postadresser og passord som finnes i dem, slik at du kan søke uten å laste ned noe selv. Det er ikke et myndighetsverktøy, men det er klarert av myndigheter: per i år brukes det av 47 nasjonale myndigheter til å overvåke sine egne offisielle domener for eksponering, og Nepal er det siste landet som har tatt det i bruk. Det er et rimelig tegn på at dette er en legitim og mye brukt tjeneste, snarere enn en gimmick-side – noe som er viktig, fordi det faktisk finnes kopier og etterligninger av tjenester for sjekk av datainnbrudd (mer om det nedenfor).

Trinn 1: Sjekk alle e-postadressene du faktisk bruker

Gå direkte til haveibeenpwned.com – skriv inn URL-en selv i stedet for å klikke på en lenke fra en e-post eller annonse. Skriv inn e-postadressen din og søk. Gjør dette for hver adresse du bruker, ikke bare hovedadressen din: den gamle Hotmail- eller Yahoo-kontoen din fra et tiår tilbake, jobb-e-posten din og engangsadressen du registrerte deg på forum med. Gamle, halvglemte kontoer er ofte de som finnes i de eldste og dårligst sikrede datainnbruddene, og hvis du noen gang gjenbrukte et passord fra en av dem noe annet sted, er det denne gjenbruken som utgjør den faktiske risikoen.

Trinn 2: Les hva datainnbruddet faktisk avslørte – ikke bare skum gjennom antallet

At du ser «denne e-posten dukket opp i 6 datainnbrudd», er ikke nyttig i seg selv. Klikk deg inn på hvert av dem. HIBP viser hvilke kategorier av data det aktuelle datainnbruddet avslørte – for eksempel e-postadresser, passord (vanligvis lagret som hasher, noen ganger i klartekst, avhengig av hvor dårlig selskapet håndterte sikkerheten), navn, telefonnumre, fysiske adresser eller IP-adresser. Et datainnbrudd som bare lekket e-postadressen din til en markedsføringsliste, er et annet problem enn et som lekket e-posten din, et passord i klartekst og hjemmeadressen din. Prioriter etter hva som faktisk ble stjålet, ikke etter hvor kjent navnet på datainnbruddet er.

Merk også at HIBP har en separat kategori for «sensitive» datainnbrudd – nettsteder der det i seg selv er sensitivt å være oppført som medlem (for eksempel tjenester knyttet til vokseninnhold eller helse). Disse vises ikke i standardresultatene; du må aktivt velge å se dem. Det er et bevisst personvernvalg fra HIBPs side, ikke en feil.

Trinn 3: Sjekk passordene dine separat fra e-posten

HIBP har et annet, separat verktøy som heter Pwned Passwords, og det svarer på et annet spørsmål: Har akkurat dette passordet noen gang dukket opp i et datainnbrudd, uavhengig av hvilket nettsted det var knyttet til? Dette er viktig fordi et passord kan være kompromittert selv om det ikke var akkurat din konto som ble rammet – hvis du brukte det samme passordet et annet sted som ble utsatt. Verktøyet er laget slik at du aldri sender fra deg hele passordet for å sjekke det: Det bruker en teknikk (k-anonymitet) der bare et lite, delvis fragment av passordets hash sendes, og treffet skjer uten at HIBP noen gang ser hele passordet. I praksis er konklusjonen enklere enn mekanismen: Det er trygt å sjekke et passord der, men skriv aldri inn et ekte passord på et annet nettsted for «sjekk av datainnbrudd» som ikke er HIBP selv.

Hva du faktisk skal gjøre med resultatene

Dette er trinnet folk hopper over – de sjekker, blir kortvarig skremt og lukker fanen. Gå gjennom denne listen for alt som dukket opp:

  • Passordet vises som eksponert: Endre det nå på det aktuelle nettstedet – og på alle andre nettsteder der du brukte det samme eller et lignende passord. Vær ærlig med deg selv her; gjenbruk av passord er den klart største grunnen til at ett gammelt datainnbrudd i dag blir til flere kompromitterte kontoer.
  • En konto med et eksponert passord: Slå på tofaktorautentisering (2FA), eller bytt til en passnøkkel der det tilbys. Dette er trinnet som faktisk begrenser skaden hvis et passord lekker igjen i fremtiden – det varer lenger enn enhver enkelt passordendring.
  • Sikkerhetsspørsmål eller svar var en del av datainnbruddet: Behandle disse konkrete svarene som permanent offentlige fra nå av. Ikke gjenbruk det virkelige svaret noe annet sted; hvis nettstedet tillater det, bytter du det ut med en tilfeldig tekststreng lagret i en passordbehandler i stedet for et faktisk faktum om deg selv.
  • Økonomiske opplysninger, offentlige ID-numre eller SSN var en del av datainnbruddet: Dette krever mer enn et passordbytte. Sjekk med de store kredittopplysningsbyråene om du kan legge inn kredittsperre eller svindelvarsel, og følg med på kontoutskrifter fra den aktuelle kontoen for ukjent aktivitet i månedene som følger.
  • Datainnbruddet er gammelt, og du har allerede endret passordet siden: Du trenger sannsynligvis ikke å gjøre noe igjen – men det er verdt å dobbeltsjekke at du aldri tok med deg det gamle passordet videre til en nyere konto.
  • Du fant flere gamle, gjenbrukte passord: Dette er tidspunktet for å begynne å bruke en passordbehandler til å generere og lagre unike passord fremover, slik at denne øvelsen ikke trenger å bli en brannøvelse igjen neste år.

Sett opp varsler, så du ikke må gjøre dette manuelt for alltid

HIBP har et gratis abonnement for «varsle meg»: Registrer e-postadressen(e) dine, så sender tjenesten deg automatisk en e-post hvis de dukker opp i et fremtidig datainnbrudd, i stedet for at du må huske å sjekke selv. Dette er verdt å gjøre for hver e-postadresse du søkte på i trinn 1 – det gjør en engangssjekk om til løpende overvåking uten at du trenger å gjøre noe mer.

Hva dette verktøyet ikke kan fortelle deg

Det er verdt å være ærlig om begrensningene her. HIBP kan bare rapportere om datainnbrudd som er oppdaget, offentliggjort og lastet inn i databasen deres – det har ingen innsikt i data som er stjålet, men ennå ikke funnet, solgt privat eller ligger i dumpfiler fra infostealere som aldri ble offentlige. Et rent resultat («gode nyheter – ingen pwnage funnet!») betyr at ingen *kjent* offentliggjort datalekkasje inneholder denne e-postadressen; det er ingen garanti for at kontoene dine er uberørte, og det erstatter ikke grunnleggende sikkerhetstiltak som unike passord og 2FA. Se på et rent søkeresultat som ett datapunkt, ikke som en friskmelding.

Én ting til: Stol bare på det ekte nettstedet

Fordi uro rundt datainnbrudd i seg selv er noe svindlere utnytter, bør du være bevisst på hvor du sjekker. Bruk haveibeenpwned.com direkte, ikke en lenke som er videresendt i en e-post eller tekstmelding og hevder å være et «varsel om datainnbrudd» – det er et klassisk phishingoppsett. Det legitime verktøyet for passordsjekk trenger aldri hele passordet ditt for å gjøre jobben; hvis et nettsted ber deg skrive inn et komplett passord for å «sjekke om det har blitt lekket», er det et faresignal, ikke en funksjon.

Kort sjekkliste

  • Søk etter alle e-postadressene du noen gang har brukt jevnlig, på haveibeenpwned.com
  • Åpne hvert resultat fra datainnbruddene og les hvilke data som faktisk ble stjålet
  • Sjekk passordene du bruker ofte, i det separate verktøyet Pwned Passwords
  • Bytt alle passord som er kommet på avveie, overalt der du har gjenbrukt dem
  • Slå på 2FA eller passnøkler på de viktigste kontoene dine, særlig e-postkontoen
  • Sperr kreditt hvis økonomiske opplysninger eller ID-opplysninger er kommet på avveie
  • Registrer deg for gratis varsler om fremtidige datainnbrudd for hver e-postadresse
  • Begynn å bruke en passordbehandler hvis du ikke allerede gjør det