Co kilka tygodni tego roku pojawiały się nagłówki o kolejnych wyciekach danych. Odruchowo czujemy się niejasno zagrożeni, a potem nic nie robimy, bo nie wiadomo, co właściwie „zagrożenie” oznacza w naszym konkretnym przypadku. Istnieje szybki sposób, by zamienić ten niejasny niepokój w konkretną odpowiedź: sprawdzić, czy własny adres e-mail lub hasło pojawiły się w znanym wycieku, korzystając z bezpłatnego narzędzia stworzonego właśnie do tego celu. Oto jak zrobić to prawidłowo oraz — co większość osób pomija — co właściwie zrobić po otrzymaniu wyników.

Czym właściwie jest Have I Been Pwned

Have I Been Pwned (HIBP) to bezpłatna usługa do sprawdzania wycieków danych, stworzona i prowadzona przez badacza bezpieczeństwa Troya Hunta. Działa, gromadząc dane z wycieków, do których już doszło — ujawnień firm, informacji od badaczy bezpieczeństwa, a czasem także skradzionych zbiorów danych krążących publicznie — i indeksując adresy e-mail oraz hasła, które się w nich pojawiają, dzięki czemu możesz je sprawdzić bez pobierania czegokolwiek na własne urządzenie. Nie jest to narzędzie rządowe, ale cieszy się zaufaniem rządów: w tym roku korzysta z niego 47 rządów krajowych do monitorowania swoich oficjalnych domen pod kątem ujawnienia danych, a Nepal dołączył jako ostatni. To rozsądny sygnał, że jest to legalna, powszechnie wykorzystywana usługa, a nie strona będąca tylko sztuczką — co ma znaczenie, ponieważ istnieją klony i strony podszywające się pod narzędzia do sprawdzania wycieków (więcej na ten temat poniżej).

Krok 1: Sprawdź każdy adres e-mail, którego faktycznie używasz

Przejdź bezpośrednio na stronę haveibeenpwned.com — wpisz adres URL samodzielnie, zamiast klikać link z wiadomości e-mail lub reklamy. Wpisz swój adres e-mail i rozpocznij wyszukiwanie. Zrób to dla każdego używanego adresu, nie tylko głównego: starego konta Hotmail lub Yahoo sprzed dekady, służbowego adresu e-mail, jednorazowego adresu użytego do rejestracji na forach. To właśnie stare, na wpół zapomniane konta często znajdują się w najstarszych i najsłabiej zabezpieczonych wyciekach, a jeśli kiedykolwiek użyłeś związanego z nimi hasła w innym miejscu, to właśnie jego ponowne użycie stanowi rzeczywiste zagrożenie.

Krok 2: Przeczytaj, jakie dane faktycznie ujawnił wyciek — nie tylko pobieżnie sprawdzaj liczbę

Sama informacja „ten adres e-mail pojawił się w 6 wyciekach” nie jest szczególnie użyteczna. Otwórz każdy z nich. HIBP pokazuje, jakie kategorie danych zostały ujawnione w konkretnym wycieku — na przykład adresy e-mail, hasła (zwykle przechowywane jako skróty, a czasem w postaci jawnego tekstu, zależnie od tego, jak poważnie firma podeszła do bezpieczeństwa), imiona i nazwiska, numery telefonów, adresy fizyczne lub adresy IP. Wyciek, w wyniku którego ujawniono wyłącznie adres e-mail na potrzeby listy marketingowej, to inny problem niż wyciek adresu e-mail wraz z hasłem w postaci jawnego tekstu i adresem domowym. Ustalaj priorytety na podstawie tego, co faktycznie skradziono, a nie rozpoznawalności nazwy wycieku.

Pamiętaj też, że HIBP ma osobną kategorię „wrażliwych” wycieków — dotyczących stron, na których sama informacja o członkostwie jest wrażliwa (na przykład serwisów z treściami dla dorosłych lub usług związanych ze zdrowiem). Nie są one wyświetlane w domyślnych wynikach; trzeba wyraźnie wyrazić zgodę na ich wyświetlenie. To celowy wybór dotyczący prywatności po stronie HIBP, a nie błąd.

Krok 3: Sprawdź hasła osobno, niezależnie od adresu e-mail

HIBP ma drugie, odrębne narzędzie o nazwie Pwned Passwords, które odpowiada na inne pytanie: czy konkretne hasło kiedykolwiek pojawiło się w zbiorze danych pochodzącym z wycieku, niezależnie od tego, z jaką stroną było powiązane? Ma to znaczenie, ponieważ hasło może zostać ujawnione nawet wtedy, gdy to nie Twoje konkretne konto padło ofiarą wycieku — wystarczy, że użyłeś tego samego hasła w innym zaatakowanym miejscu. Narzędzie zaprojektowano tak, aby podczas sprawdzania nigdy nie przesyłać pełnego hasła: wykorzystuje technikę (k-anonimowość), w której wysyłany jest tylko niewielki fragment skrótu hasła, a dopasowanie odbywa się bez ujawniania HIBP całego hasła. W praktyce wniosek jest prostszy niż sam mechanizm: sprawdzenie hasła w tym narzędziu jest bezpieczne, ale nigdy nie wpisuj prawdziwego hasła do żadnej innej strony „sprawdzającej wycieki”, która nie jest samym HIBP.

Co właściwie zrobić z wynikami

To krok, który ludzie pomijają — sprawdzają, na chwilę się niepokoją i zamykają kartę. Przejdź przez poniższą listę w przypadku wszystkiego, co zostało znalezione:

  • Hasło oznaczone jako ujawnione: Zmień je teraz w konkretnej witrynie — oraz na każdej innej stronie, na której użyłeś tego samego lub podobnego hasła. Bądź tu ze sobą szczery; ponowne używanie haseł to dziś najważniejszy powód, dla którego jeden stary wyciek prowadzi do przejęcia wielu kont.
  • Dowolne konto z ujawnionym hasłem: Włącz uwierzytelnianie dwuskładnikowe (2FA) albo, jeśli jest dostępne, przejdź na klucz dostępu. To właśnie ten krok faktycznie ogranicza szkody, jeśli hasło ponownie wycieknie w przyszłości — jest trwalszym zabezpieczeniem niż każdorazowa zmiana konkretnego hasła.
  • Pytania lub odpowiedzi zabezpieczające znalazły się w wycieku: Od tej pory traktuj te konkretne odpowiedzi jako trwale publiczne. Nie używaj prawdziwej odpowiedzi w innym miejscu; jeśli strona na to pozwala, zastąp ją losowym ciągiem przechowywanym w menedżerze haseł, zamiast prawdziwą informacją na swój temat.
  • Dane finansowe, numery dokumentów rządowych lub SSN znalazły się w wycieku: To coś więcej niż kwestia zmiany hasła. Skontaktuj się z głównymi biurami informacji kredytowej w sprawie zamrożenia raportu kredytowego lub uruchomienia alertu dotyczącego oszustw i w kolejnych miesiącach obserwuj wyciągi z tego konta pod kątem nieznanej aktywności.
  • Wyciek jest stary, a Ty od tego czasu zmieniłeś hasło: Prawdopodobnie nie musisz robić nic więcej — warto jednak upewnić się, że nigdy nie przeniosłeś tego starego hasła do nowszego konta.
  • Znalazłeś kilka starych, ponownie używanych haseł: To dobry moment, by zacząć korzystać z menedżera haseł, który będzie generował i przechowywał unikalne hasła na przyszłość, aby za rok nie trzeba było ponownie organizować takiej akcji ratunkowej.

Skonfiguruj alerty, aby nie robić tego ręcznie w nieskończoność

HIBP oferuje bezpłatną subskrypcję „powiadom mnie”: zarejestruj swój adres lub adresy e-mail, a usługa automatycznie wyśle Ci wiadomość, jeśli pojawią się one w przyszłym wycieku, zamiast polegać na tym, że będziesz pamiętać o sprawdzaniu. Warto zrobić to dla każdego adresu e-mail wyszukanego w Kroku 1 — jednorazowe sprawdzenie zmienia się w stałe monitorowanie bez żadnego cyklicznego wysiłku z Twojej strony.

Czego to narzędzie nie może Ci powiedzieć

Warto uczciwie powiedzieć o ograniczeniach. HIBP może informować wyłącznie o wyciekach, które zostały wykryte, ujawnione i załadowane do jego bazy danych — nie ma dostępu do danych, które skradziono, ale których jeszcze nie znaleziono, które sprzedano prywatnie lub które znajdują się w zrzutach logów kradzieżowych, jakie nigdy nie stały się publiczne. Czysty wynik („dobra wiadomość — nie znaleziono przejęcia!”) oznacza, że w żadnym *znanym* publicznym wycieku nie ma tego adresu e-mail; nie gwarantuje, że Twoje konta nie zostały naruszone, i nie zastępuje podstawowych zasad bezpieczeństwa, takich jak unikalne hasła i 2FA. Traktuj czysty wynik jako jedną informację, a nie zaświadczenie o pełnym bezpieczeństwie.

Jeszcze jedno: ufaj wyłącznie prawdziwej stronie

Ponieważ oszuści wykorzystują również sam niepokój związany z wyciekami, uważaj, gdzie dokonujesz sprawdzenia. Korzystaj bezpośrednio z haveibeenpwned.com, a nie z linku przesłanego w wiadomości e-mail lub SMS-ie, który ma rzekomo prowadzić do „alertu o wycieku” — to klasyczna próba phishingu. Legalne narzędzie do sprawdzania haseł nigdy nie potrzebuje pełnego hasła do wykonania swojego zadania; jeśli strona prosi o wpisanie całego hasła, aby „sprawdzić, czy wyciekło”, jest to sygnał ostrzegawczy, a nie funkcja.

Szybka lista kontrolna

  • Wyszukaj każdy adres e-mail, którego kiedykolwiek regularnie używałeś, na stronie haveibeenpwned.com
  • Otwórz wyniki każdego wycieku i sprawdź, jakie dane faktycznie zostały przejęte
  • Sprawdź często używane hasła w osobnym narzędziu Pwned Passwords
  • Zmień każde ujawnione hasło wszędzie tam, gdzie używałeś go ponownie
  • Włącz uwierzytelnianie dwuskładnikowe lub klucze dostępu na ważnych kontach, zwłaszcza na poczcie e-mail
  • Zastrzeż kredyt, jeśli ujawniono dane finansowe lub dane identyfikacyjne
  • Zapisz się na bezpłatne powiadomienia o przyszłych wyciekach dla każdego adresu e-mail
  • Zacznij używać menedżera haseł, jeśli jeszcze tego nie robisz