A cada poucas semanas, este ano, surgiu uma nova manchete sobre vazamentos de dados. O instinto é sentir-se vagamente exposto e depois não fazer nada, porque não está claro o que “exposto” sequer significa para você pessoalmente. Há uma maneira rápida de transformar essa preocupação vaga em uma resposta específica: verificar se seu próprio endereço de e-mail ou senha aparece em um vazamento conhecido, usando uma ferramenta gratuita criada exatamente para isso. Veja como fazer isso corretamente e — a parte que a maioria das pessoas ignora — o que realmente fazer depois de obter os resultados.
O que o Have I Been Pwned realmente é
O Have I Been Pwned (HIBP) é um serviço gratuito de consulta a vazamentos, criado e mantido pelo pesquisador de segurança Troy Hunt. Ele funciona coletando dados de vazamentos que já aconteceram — divulgações de empresas, pesquisadores de segurança e, às vezes, conjuntos de dados roubados que circulam publicamente — e indexando quais endereços de e-mail e senhas aparecem neles, para que você possa pesquisar sem baixar nada por conta própria. Não é uma ferramenta governamental, mas é confiável para governos: até este ano, é usado por 47 governos nacionais para monitorar seus próprios domínios oficiais em busca de exposição, sendo o Nepal o mais recente a aderir. Esse é um sinal razoável de que se trata de um serviço legítimo e amplamente utilizado, e não de um site fajuto — o que importa, porque existem clones e imitações de verificadores de vazamentos (falaremos mais sobre isso abaixo).
Etapa 1: Verifique todos os endereços de e-mail que você realmente usa
Acesse diretamente haveibeenpwned.com — digite a URL você mesmo, em vez de clicar em um link recebido por e-mail ou exibido em um anúncio. Insira seu endereço de e-mail e faça a pesquisa. Faça isso para todos os endereços que você usa, não apenas o principal: sua antiga conta do Hotmail ou Yahoo de uma década atrás, seu e-mail de trabalho, o endereço descartável usado para se cadastrar em fóruns. Contas antigas e meio esquecidas são frequentemente as que estão nos vazamentos mais antigos e menos protegidos e, se você alguma vez reutilizou uma senha de uma delas em outro lugar, essa reutilização é o risco de fato.
Etapa 2: Leia o que o vazamento realmente expôs — não apenas passe os olhos pela contagem
Ver “este e-mail apareceu em 6 vazamentos” não é, por si só, útil. Clique em cada um deles. O HIBP lista quais categorias de dados aquele vazamento específico expôs — por exemplo, endereços de e-mail, senhas (geralmente armazenadas como hashes, às vezes em texto simples, dependendo de quão mal a empresa lidou com a segurança), nomes, números de telefone, endereços físicos ou endereços IP. Um vazamento que expôs apenas seu endereço de e-mail a uma lista de marketing é um problema diferente de um que expôs seu e-mail, uma senha em texto simples e seu endereço residencial. Faça a triagem com base no que foi realmente roubado, não no quanto o nome do vazamento é conhecido.
Observe também que o HIBP mantém uma categoria separada para vazamentos “sensíveis” — sites nos quais o simples fato de ser listado como membro já é algo sensível (por exemplo, serviços relacionados a conteúdo adulto ou saúde). Eles não aparecem nos resultados padrão; é preciso optar explicitamente por vê-los, uma escolha deliberada de privacidade por parte do HIBP, não um erro.
Etapa 3: Verifique suas senhas separadamente do seu e-mail
O HIBP tem uma segunda ferramenta distinta chamada Pwned Passwords, que responde a uma pergunta diferente: essa senha específica já apareceu alguma vez em um conjunto de dados de vazamento, independentemente do site ao qual estava vinculada? Isso importa porque uma senha pode ser comprometida mesmo que sua conta específica não tenha sido a invadida — se você usou a mesma senha em outro lugar que foi atingido. A ferramenta foi criada para que você nunca transmita sua senha completa ao verificá-la: ela usa uma técnica (k-anonimato) na qual apenas um pequeno fragmento parcial do hash da senha é enviado, e a correspondência ocorre sem que o HIBP veja a senha inteira. Na prática, a conclusão é mais simples que o mecanismo: é seguro verificar uma senha ali, mas nunca digite uma senha verdadeira em qualquer outro site de “verificação de vazamentos” que não seja o próprio HIBP.
O que realmente fazer com os resultados
Esta é a etapa que as pessoas ignoram — elas fazem a verificação, ficam brevemente alarmadas e fecham a aba. Siga esta lista para tudo o que aparecer nos resultados:
- Senha exibida como exposta: Altere-a agora nesse site específico — e em todos os outros sites onde você usou a mesma senha ou uma parecida. Seja honesto consigo mesmo; a reutilização de senhas é o principal motivo pelo qual um vazamento antigo se transforma hoje em várias contas comprometidas.
- Qualquer conta com uma senha exposta: Ative a autenticação de dois fatores (2FA) ou, quando disponível, mude para uma passkey. Esta é a medida que realmente limita os danos se uma senha voltar a vazar no futuro — é mais duradoura do que qualquer alteração individual de senha.
- Perguntas ou respostas de segurança fizeram parte do vazamento: Considere essas respostas específicas permanentemente públicas daqui em diante. Não reutilize a resposta verdadeira em outro lugar; se o site permitir, substitua-a por uma sequência aleatória armazenada em um gerenciador de senhas, em vez de usar um fato verdadeiro sobre você.
- Dados financeiros, números de documentos oficiais ou SSN fizeram parte do vazamento: Isso vai além de trocar uma senha. Consulte as principais agências de crédito sobre a possibilidade de colocar um bloqueio de crédito ou um alerta de fraude e acompanhe, nos meses seguintes, os extratos dessa conta em busca de atividades desconhecidas.
- O vazamento é antigo e você já mudou a senha desde então: Provavelmente não é necessário fazer nada novamente — mas vale a pena verificar duas vezes se você nunca levou aquela senha antiga para uma conta mais recente.
- Você encontrou várias senhas antigas e reutilizadas: Este é o momento de começar a usar um gerenciador de senhas para gerar e armazenar senhas únicas daqui em diante, para que este exercício não precise virar novamente uma operação de emergência no ano que vem.
Configure alertas para não precisar fazer isso manualmente para sempre
O HIBP oferece uma assinatura gratuita de “notifique-me”: cadastre seu(s) endereço(s) de e-mail e ele enviará uma mensagem automaticamente se eles aparecerem em um vazamento futuro, em vez de depender de você para se lembrar de verificar. Vale a pena fazer isso para cada e-mail pesquisado na Etapa 1 — isso transforma uma verificação única em cobertura contínua sem exigir nenhum esforço recorrente da sua parte.
O que esta ferramenta não pode informar
Vale a pena ser honesto sobre as limitações. O HIBP só pode informar sobre vazamentos que foram descobertos, divulgados e carregados em seu banco de dados — ele não tem visibilidade sobre dados roubados, mas ainda não encontrados, vendidos de forma privada ou armazenados em dumps de registros de ladrões que nunca se tornaram públicos. Um resultado limpo (“boas notícias — nenhum pwnage encontrado!”) significa que nenhum vazamento público *conhecido* inclui aquele e-mail; não é uma garantia de que suas contas não foram afetadas e não substitui medidas básicas de segurança, como senhas únicas e 2FA. Considere uma pesquisa limpa como um dado entre vários, não como um atestado de saúde.
Mais uma coisa: confie apenas no site verdadeiro
Como a própria ansiedade causada por vazamentos é algo que golpistas exploram, tenha cuidado ao escolher onde fazer a verificação. Use diretamente o haveibeenpwned.com, não um link encaminhado por e-mail ou mensagem de texto dizendo ser um “alerta de vazamento” — essa é uma configuração clássica de phishing. A ferramenta legítima de verificação de senhas nunca precisa da sua senha completa para funcionar; se um site pedir que você digite uma senha inteira para “verificar se ela vazou”, isso é um sinal de alerta, não um recurso.
Lista de verificação rápida
- Pesquise todos os endereços de e-mail que você já usou regularmente em haveibeenpwned.com
- Abra cada resultado de vazamento e leia quais dados foram realmente roubados
- Verifique suas senhas mais usadas na ferramenta separada Pwned Passwords
- Altere qualquer senha exposta em todos os lugares onde você a reutilizou
- Ative a autenticação de dois fatores ou as chaves de acesso nas suas contas importantes, especialmente no e-mail
- Congele seu crédito se dados financeiros ou de identificação tiverem sido expostos
- Cadastre-se para receber gratuitamente notificações sobre futuros vazamentos em cada endereço de e-mail
- Comece a usar um gerenciador de senhas, caso ainda não use