La fiecare câteva săptămâni din acest an a apărut un nou titlu despre o breșă de securitate. Instinctul este să te simți vag expus, apoi să nu faci nimic, pentru că nu este clar ce înseamnă de fapt „expus” pentru tine personal. Există o modalitate rapidă de a transforma această îngrijorare vagă într-un răspuns concret: verifică dacă propria adresă de e-mail sau parolă apare într-o breșă cunoscută, folosind un instrument gratuit creat exact pentru asta. Iată cum să faci verificarea corect și — partea pe care cei mai mulți o omit — ce să faci efectiv după ce ai rezultatele.
Ce este de fapt Have I Been Pwned
Have I Been Pwned (HIBP) este un serviciu gratuit de verificare a breșelor, creat și întreținut de cercetătorul în securitate Troy Hunt. Acesta colectează date din breșe care au avut deja loc — dezvăluiri ale companiilor, informații de la cercetători în securitate și, uneori, seturi de date furate care circulă public — și indexează adresele de e-mail și parolele care apar în acestea, astfel încât să poți căuta fără să descarci tu însuți nimic. Nu este un instrument guvernamental, dar este de încredere pentru guverne: începând din acest an, este folosit de 47 de guverne naționale pentru a-și monitoriza domeniile oficiale în vederea identificării expunerilor, Nepal fiind cel mai recent stat care s-a alăturat. Acesta este un indiciu rezonabil că este un serviciu legitim și utilizat pe scară largă, nu un site de fațadă — lucru important, deoarece există clone și site-uri care imită instrumentele de verificare a breșelor (mai multe despre asta mai jos).
Pasul 1: Verifică fiecare adresă de e-mail pe care o folosești efectiv
Accesează direct haveibeenpwned.com — tastează tu însuți adresa URL, în loc să accesezi un link dintr-un e-mail sau dintr-o reclamă. Introdu adresa de e-mail și efectuează căutarea. Fă acest lucru pentru fiecare adresă pe care o folosești, nu doar pentru cea principală: vechiul tău cont Hotmail sau Yahoo de acum un deceniu, adresa de e-mail de la serviciu, adresa de unică folosință cu care te-ai înscris pe forumuri. Conturile vechi, pe care aproape le-ai uitat, sunt adesea cele care apar în breșele cele mai vechi și cel mai slab protejate, iar dacă ai refolosit vreodată una dintre parolele lor în altă parte, reutilizarea respectivă reprezintă riscul real.
Pasul 2: Citește ce a expus efectiv breșa — nu te limita la număr
Faptul că vezi mesajul „această adresă de e-mail a apărut în 6 breșe” nu este, în sine, util. Deschide fiecare breșă. HIBP indică ce categorii de date au fost expuse în breșa respectivă — de exemplu adrese de e-mail, parole (de obicei stocate sub formă de hash-uri, uneori în text simplu, în funcție de cât de prost a gestionat compania securitatea), nume, numere de telefon, adrese fizice sau adrese IP. O breșă în care a fost divulgată doar adresa ta de e-mail către o listă de marketing este o problemă diferită de una în care au fost divulgate adresa ta de e-mail, o parolă în text simplu și adresa de acasă. Stabilește prioritățile în funcție de ceea ce a fost furat efectiv, nu de cât de cunoscut este numele breșei.
Reține, de asemenea, că HIBP păstrează o categorie separată pentru breșele „sensibile” — site-uri unde simplul fapt că ești listat ca membru este sensibil (de exemplu, servicii cu conținut pentru adulți sau servicii asociate sănătății). Acestea nu sunt afișate în rezultatele implicite; trebuie să alegi în mod explicit să le vezi, ceea ce reprezintă o decizie deliberată de confidențialitate din partea HIBP, nu o eroare.
Pasul 3: Verifică-ți parolele separat de adresa de e-mail
HIBP are un al doilea instrument distinct, numit Pwned Passwords, care răspunde la o întrebare diferită: a apărut vreodată această parolă specifică într-un set de date provenit dintr-o breșă, indiferent de site-ul de care era asociată? Acest lucru contează deoarece o parolă poate fi compromisă chiar dacă propriul tău cont nu a fost cel spart — dacă ai folosit aceeași parolă în altă parte și acel serviciu a fost atacat. Instrumentul este conceput astfel încât să nu transmiți niciodată parola completă pentru a o verifica: folosește o tehnică numită k-anonimitate, prin care este trimis doar un mic fragment parțial din hash-ul parolei, iar potrivirea are loc fără ca HIBP să vadă vreodată parola întreagă. În practică, concluzia este mai simplă decât mecanismul: este sigur să verifici o parolă acolo, dar nu introduce niciodată o parolă reală într-un alt site de „verificare a breșelor” care nu este chiar HIBP.
Ce să faci efectiv cu rezultatele
Acesta este pasul pe care oamenii îl omit — verifică, se alarmează pentru scurt timp și închid fila. Parcurge această listă pentru orice rezultat obținut:
- Parola apare ca expusă: Schimb-o acum pe site-ul respectiv — și pe orice alt site unde ai folosit aceeași parolă sau una similară. Fii sincer cu tine aici; reutilizarea parolelor este principalul motiv pentru care o breșă veche ajunge astăzi să compromită mai multe conturi.
- Orice cont cu o parolă expusă: Activează autentificarea în doi pași (2FA) sau, dacă este disponibilă, treci la o cheie de acces. Acesta este pasul care limitează efectiv pagubele dacă o parolă se scurge din nou în viitor — este mai durabil decât schimbarea unei anumite parole.
- Întrebările sau răspunsurile de securitate au făcut parte din breșă: Consideră că răspunsurile respective au devenit definitiv publice. Nu reutiliza răspunsul real în altă parte; dacă site-ul îți permite, înlocuiește-l cu un șir aleatoriu stocat într-un manager de parole, în locul unui fapt real despre tine.
- Detaliile financiare, numerele actelor de identitate emise de guvern sau SSN au făcut parte din breșă: Acest lucru depășește problema schimbării unei parole. Contactează principalele birouri de credit pentru a întreba despre instituirea unei înghețări a creditului sau a unei alerte de fraudă și urmărește în lunile următoare extrasele contului respectiv pentru activități neobișnuite.
- Breșa este veche și ai schimbat deja parola de atunci: Probabil că nu trebuie să mai faci nimic — dar merită să verifici încă o dată că nu ai transferat niciodată parola veche într-un cont mai nou.
- Ai găsit mai multe parole vechi, reutilizate: Acesta este momentul să începi să folosești un manager de parole pentru a genera și stoca parole unice de acum înainte, astfel încât acest exercițiu să nu se transforme din nou într-o urgență anul viitor.
Configurează alerte ca să nu faci asta manual la nesfârșit
HIBP oferă un abonament gratuit de tip „anunță-mă”: înregistrează-ți adresa sau adresele de e-mail, iar serviciul îți va trimite automat un e-mail dacă acestea apar într-o breșă viitoare, în loc să depindă de faptul că îți amintești să verifici. Merită să faci acest lucru pentru fiecare adresă de e-mail pe care ai căutat-o la Pasul 1 — transformă o verificare unică într-o monitorizare continuă, fără niciun efort recurent din partea ta.
Ce nu îți poate spune acest instrument
Merită să fim sinceri cu privire la limitele de aici. HIBP poate raporta doar breșele care au fost descoperite, divulgate și încărcate în baza sa de date — nu are nicio vizibilitate asupra datelor care au fost furate, dar încă nu au fost descoperite, vândute în privat sau care se află în jurnale de date furate ce nu au devenit niciodată publice. Un rezultat curat („vești bune — nu a fost găsită nicio compromitere!”) înseamnă că nicio breșă publică *cunoscută* nu include adresa respectivă de e-mail; nu este o garanție că respectivele conturi nu au fost afectate și nu înlocuiește măsurile de bază, precum parolele unice și 2FA. Privește o căutare fără rezultate ca pe un singur indicator, nu ca pe un certificat de sănătate.
Încă un lucru: ai încredere doar în site-ul real
Deoarece anxietatea provocată de breșe este ea însăși exploatată de escroci, fii atent unde faci verificarea. Folosește direct haveibeenpwned.com, nu un link redirecționat printr-un e-mail sau mesaj care pretinde că este o „alertă de breșă” — aceasta este o schemă clasică de phishing. Instrumentul legitim de verificare a parolelor nu are niciodată nevoie de parola ta completă pentru a-și face treaba; dacă un site îți cere să introduci o parolă completă pentru a „verifica dacă a fost compromisă”, acesta este un semnal de alarmă, nu o funcție.
Listă de verificare rapidă
- Caută fiecare adresă de e-mail pe care ai folosit-o în mod regulat pe haveibeenpwned.com
- Deschide fiecare rezultat privind o breșă și citește ce date au fost de fapt furate
- Verifică parolele pe care le folosești frecvent în instrumentul separat Pwned Passwords
- Schimbă orice parolă expusă, oriunde ai reutilizat-o
- Activează 2FA sau cheile de acces pentru conturile importante, în special pentru e-mail
- Blochează accesul la istoricul de credit dacă au fost expuse date financiare sau de identificare
- Abonează-te la notificări gratuite privind breșele viitoare pentru fiecare adresă de e-mail
- Începe să folosești un manager de parole, dacă nu folosești deja unul