Каждые несколько недель в этом году появлялся новый заголовок о взломе. Первая реакция — почувствовать себя слегка уязвимым, а затем ничего не делать, потому что неясно, что именно означает «уязвимым» лично для вас. Есть быстрый способ превратить это расплывчатое беспокойство в конкретный ответ: проверить, не появились ли ваш собственный адрес электронной почты или пароль в известной утечке, с помощью бесплатного инструмента, созданного именно для этого. Вот как сделать это правильно и — что большинство людей пропускает — что на самом деле делать после получения результатов.

Что на самом деле представляет собой Have I Been Pwned

Have I Been Pwned (HIBP) — это бесплатный сервис для поиска данных об утечках, созданный и поддерживаемый исследователем в области безопасности Троем Хантом. Он собирает данные об уже произошедших утечках — из уведомлений компаний, от исследователей безопасности, а иногда из украденных наборов данных, распространяющихся публично — и индексирует адреса электронной почты и пароли, которые в них встречаются, чтобы вы могли выполнить поиск, ничего не скачивая самостоятельно. Это не государственный инструмент, но ему доверяют правительства: по состоянию на этот год его используют 47 национальных правительств для мониторинга своих официальных доменов на предмет утечек; последним к сервису подключился Непал. Это вполне разумный признак того, что перед нами легитимный сервис, которым широко пользуются, а не какой-то сомнительный сайт, — и это важно, поскольку клоны и сайты-двойники для проверки утечек действительно существуют (об этом ниже).

Шаг 1. Проверьте каждый адрес электронной почты, которым вы действительно пользуетесь

Перейдите непосредственно на haveibeenpwned.com — введите URL самостоятельно, вместо того чтобы переходить по ссылке из письма или рекламы. Введите свой адрес электронной почты и выполните поиск. Сделайте это для каждого используемого вами адреса, а не только для основного: старого аккаунта Hotmail или Yahoo десятилетней давности, рабочего адреса, одноразового адреса, который вы использовали для регистрации на форумах. Именно старые, наполовину забытые аккаунты часто оказываются в самых старых и наименее защищённых утечках, и если вы когда-либо повторно использовали пароль от одного из них где-либо ещё, именно это повторное использование представляет реальный риск.

Шаг 2. Узнайте, какие именно данные раскрыла утечка, — не просто бегло посмотрите на число

Само по себе сообщение «этот адрес электронной почты появился в 6 утечках» не слишком полезно. Откройте каждую из них. HIBP показывает, какие категории данных были раскрыты в конкретной утечке, — например, адреса электронной почты, пароли (обычно в виде хешей, иногда в открытом виде — в зависимости от того, насколько плохо компания обеспечивала безопасность), имена, номера телефонов, физические адреса или IP-адреса. Утечка, в результате которой ваш адрес попал лишь в маркетинговый список, — это совсем другая проблема, чем утечка вашего адреса вместе с паролем в открытом виде и домашним адресом. Определяйте приоритеты по тому, какие данные действительно были украдены, а не по известности названия утечки.

Также обратите внимание, что HIBP выделяет отдельную категорию «чувствительных» утечек — сайтов, где уже сам факт наличия аккаунта является чувствительной информацией (например, сервисов для взрослых или сервисов, связанных со здоровьем). По умолчанию они не отображаются в результатах; чтобы увидеть их, нужно явно включить эту опцию. Это осознанный выбор HIBP в пользу конфиденциальности, а не ошибка.

Шаг 3. Проверьте пароли отдельно от адреса электронной почты

У HIBP есть отдельный инструмент под названием Pwned Passwords, и он отвечает на другой вопрос: появлялся ли этот конкретный пароль когда-либо в наборе данных об утечках, независимо от того, с каким сайтом он был связан? Это важно, потому что пароль может быть скомпрометирован, даже если взломан был не ваш конкретный аккаунт, — например, если вы использовали тот же пароль где-то ещё, где произошла утечка. Инструмент устроен так, чтобы вам не приходилось передавать полный пароль для проверки: используется метод (k-анонимность), при котором отправляется лишь небольшой фрагмент хеша пароля, а совпадение определяется без того, чтобы HIBP когда-либо увидел пароль целиком. На практике вывод проще, чем сам механизм: проверить пароль там безопасно, но никогда не вводите настоящий пароль на каком-либо другом сайте для «проверки утечек», если это не сам HIBP.

Что на самом деле делать с результатами

Именно этот шаг люди пропускают: проверяют, ненадолго пугаются и закрывают вкладку. Для всех обнаруженных случаев пройдитесь по этому списку:

  • Пароль оказался раскрыт: Немедленно смените его на этом конкретном сайте — и на всех остальных сайтах, где вы использовали такой же или похожий пароль. Будьте честны с собой: повторное использование паролей — главная причина, по которой одна старая утечка сегодня превращается во взлом нескольких аккаунтов.
  • У любого аккаунта раскрыт пароль: Включите двухфакторную аутентификацию (2FA) или, если такая возможность предлагается, перейдите на ключ доступа. Именно этот шаг действительно ограничивает ущерб, если пароль снова утечёт в будущем, — он надёжнее любой отдельной смены пароля.
  • Секретные вопросы или ответы на них были частью утечки: Считайте, что отныне эти конкретные ответы навсегда стали публичными. Не используйте настоящий ответ где-либо ещё; если сайт позволяет, замените его случайной строкой, сохранённой в менеджере паролей, а не реальным фактом о себе.
  • Финансовые данные, номера государственных документов или SSN были частью утечки: Здесь одной сменой пароля не обойтись. Узнайте в крупных кредитных бюро о возможности установить блокировку кредитной истории или предупреждение о мошенничестве и в последующие месяцы следите за выписками по этому счёту, обращая внимание на незнакомые операции.
  • Утечка старая, и с тех пор вы уже сменили пароль: Скорее всего, повторно предпринимать ничего не нужно, но стоит ещё раз убедиться, что вы никогда не перенесли этот старый пароль в новый аккаунт.
  • Вы обнаружили несколько старых повторно использовавшихся паролей: Сейчас самое время начать пользоваться менеджером паролей, который будет создавать и хранить уникальные пароли в дальнейшем, чтобы в следующем году это упражнение снова не превратилось в срочную пожарную тревогу.

Настройте уведомления, чтобы не выполнять эту проверку вручную вечно

В HIBP есть бесплатная подписка «уведомить меня»: зарегистрируйте свой адрес или адреса электронной почты, и сервис будет автоматически отправлять вам письмо, если они появятся в будущей утечке, вместо того чтобы полагаться на вашу память и напоминать себе о проверке. Это стоит сделать для каждого адреса, который вы искали на шаге 1: разовая проверка превратится в постоянный мониторинг без каких-либо регулярных усилий с вашей стороны.

Чего этот инструмент сообщить не может

Важно честно оценивать ограничения. HIBP может сообщать только об утечках, которые были обнаружены, обнародованы и загружены в его базу данных. У него нет доступа к данным, которые были украдены, но ещё не найдены, проданы в частном порядке или находятся в дампах логов похитителей, так и не ставших публичными. Чистый результат («хорошие новости — взломов не обнаружено!») означает, что этот адрес электронной почты не фигурирует ни в одной *известной* публичной утечке; это не гарантия того, что ваши аккаунты не затронуты, и не замена базовым мерам безопасности, таким как уникальные пароли и 2FA. Воспринимайте чистый результат поиска как один из источников информации, а не как справку о полном отсутствии проблем.

И ещё кое-что: доверяйте только настоящему сайту

Поскольку тревогу из-за утечек сами мошенники используют в своих интересах, внимательно выбирайте место для проверки. Используйте haveibeenpwned.com напрямую, а не ссылку, пересланную в письме или сообщении и якобы ведущую на «уведомление об утечке», — это классическая схема фишинга. Легитимному инструменту проверки паролей никогда не нужен ваш пароль целиком; если сайт просит ввести полный пароль, чтобы «проверить, не был ли он скомпрометирован», это тревожный сигнал, а не полезная функция.

Краткий контрольный список

  • Проверьте каждый адрес электронной почты, которым вы когда-либо регулярно пользовались, на сайте haveibeenpwned.com
  • Откройте результаты каждой утечки и прочитайте, какие именно данные были украдены
  • Проверьте часто используемые вами пароли в отдельном инструменте Pwned Passwords
  • Измените каждый скомпрометированный пароль везде, где вы его повторно использовали
  • Включите двухфакторную аутентификацию или ключи доступа в важных аккаунтах, особенно в электронной почте
  • Заморозьте кредитную историю, если были раскрыты финансовые данные или данные удостоверения личности
  • Подпишитесь на бесплатные уведомления о будущих утечках для каждого адреса электронной почты
  • Начните пользоваться менеджером паролей, если вы ещё этого не сделали