Svakih nekoliko nedelja ove godine pojavila se nova vest o hakerskom proboju. Prva reakcija je da se osećate pomalo izloženo, a zatim ne uradite ništa, jer nije jasno šta „izloženo“ uopšte znači za vas lično. Postoji brz način da tu neodređenu brigu pretvorite u konkretan odgovor: proverite da li se vaša imejl adresa ili lozinka pojavljuje u nekom poznatom proboju, pomoću besplatnog alata napravljenog upravo za to. Evo kako da to uradite pravilno i — što većina ljudi preskoči — šta zapravo da uradite kada dobijete rezultate.
Šta je zapravo Have I Been Pwned
Have I Been Pwned (HIBP) je besplatna usluga za proveru proboja koju je napravio i održava istraživač sajber-bezbednosti Troj Hant. Funkcioniše tako što prikuplja podatke iz proboja koji su se već dogodili — objave kompanija, podatke bezbednosnih istraživača i ponekad ukradene skupove podataka koji javno kruže — i indeksira koje se imejl adrese i lozinke u njima pojavljuju, tako da možete da pretražujete bez samostalnog preuzimanja bilo čega. To nije državni alat, ali mu države veruju: od ove godine koristi ga 47 nacionalnih vlada za praćenje izloženosti sopstvenih zvaničnih domena, a Nepal je poslednji koji mu se priključio. To je razuman pokazatelj da je reč o legitimnoj, široko korišćenoj usluzi, a ne o nekoj besmislenoj stranici — što je važno, jer klonovi i kopije alata za proveru proboja zaista postoje (više o tome u nastavku).
Korak 1: Proverite svaku imejl adresu koju zaista koristite
Idite direktno na haveibeenpwned.com — sami unesite URL umesto da kliknete na vezu iz imejla ili oglasa. Unesite svoju imejl adresu i pokrenite pretragu. Uradite to za svaku adresu koju koristite, ne samo za glavnu: stari Hotmail ili Yahoo nalog od pre deset godina, poslovni imejl, privremenu adresu kojom ste se registrovali na forumima. Stari, napola zaboravljeni nalozi često su upravo oni koji se nalaze u najstarijim i najlošije zaštićenim probojima, a ako ste ikada ponovo koristili lozinku iz nekog od njih bilo gde drugde, upravo je to ponovno korišćenje stvarni rizik.
Korak 2: Pročitajte šta je proboj zapravo razotkrio — nemojte samo preleteti broj
To što vidite „ova imejl adresa pojavila se u 6 proboja“ samo po sebi nije korisno. Otvorite svaki od njih. HIBP navodi koje je kategorije podataka taj konkretni proboj razotkrio — na primer imejl adrese, lozinke (obično sačuvane kao heševi, a ponekad u otvorenom tekstu, u zavisnosti od toga koliko je loše kompanija postupala sa bezbednošću), imena, brojeve telefona, fizičke adrese ili IP adrese. Proboj u kojem je vaša imejl adresa samo procurela na marketinšku listu drugačiji je problem od onog u kojem su procureli vaša imejl adresa, lozinka u otvorenom tekstu i kućna adresa. Odredite prioritete prema onome što je zaista ukradeno, a ne prema tome koliko vam je naziv proboja poznat.
Imajte na umu i da HIBP ima posebnu kategoriju za „osetljive“ proboje — sajtove na kojima je sama činjenica da ste član osetljiva (na primer, sadržaji za odrasle ili usluge povezane sa zdravljem). Oni se ne prikazuju u podrazumevanim rezultatima; morate izričito da uključite njihovo prikazivanje, što je nameran izbor HIBP-a u pogledu privatnosti, a ne greška.
Korak 3: Proverite lozinke odvojeno od imejla
HIBP ima drugi, zaseban alat pod nazivom Pwned Passwords, koji odgovara na drugačije pitanje: da li se ta konkretna lozinka ikada pojavila u skupu podataka iz nekog proboja, bez obzira na to za koji sajt je bila vezana? To je važno zato što lozinka može biti kompromitovana čak i ako vaš konkretni nalog nije bio predmet proboja — ako ste istu lozinku koristili negde drugde gde je došlo do proboja. Alat je napravljen tako da nikada ne šaljete celu lozinku radi provere: koristi tehniku (k-anonimnost) pri kojoj se šalje samo mali deo heša lozinke, a podudaranje se utvrđuje bez toga da HIBP ikada vidi celu lozinku. U praksi je zaključak jednostavniji od samog mehanizma: bezbedno je proveriti lozinku tamo, ali nikada nemojte unositi pravu lozinku ni na jedan drugi sajt za „proveru proboja“ koji nije sam HIBP.
Šta zapravo uraditi sa rezultatima
Ovo je korak koji ljudi preskaču — provere, nakratko se uznemire i zatvore karticu. Za sve što se pojavilo u rezultatima prođite kroz sledeću listu:
- Lozinka je označena kao izložena: Odmah je promenite na tom konkretnom sajtu — i na svakom drugom sajtu na kojem ste koristili istu ili sličnu lozinku. Budite iskreni prema sebi; ponovno korišćenje lozinki najveći je pojedinačni razlog zbog kojeg se jedan stari proboj danas pretvara u kompromitovanje više naloga.
- Bilo koji nalog sa izloženom lozinkom: Uključite dvofaktorsku autentifikaciju (2FA) ili, tamo gde je ponuđena, pređite na pristupni ključ. To je korak koji zaista ograničava štetu ako lozinka u budućnosti ponovo procure — trajniji je od bilo koje pojedinačne promene lozinke.
- Bezbednosna pitanja ili odgovori bili su deo proboja: Smatrajte da su ti konkretni odgovori od sada trajno javni. Nemojte ponovo koristiti pravi odgovor na drugom mestu; ako vam sajt to omogućava, zamenite ga nasumičnim nizom sačuvanim u menadžeru lozinki, umesto stvarne činjenice o sebi.
- Finansijski podaci, brojevi ličnih dokumenata ili SSN bili su deo proboja: Ovo prevazilazi promenu lozinke. Raspitajte se kod velikih kreditnih biroa o zamrzavanju kreditnog izveštaja ili upozorenju na prevaru i narednih meseci pratite izvode tog računa zbog neuobičajenih aktivnosti.
- Proboj je star, a lozinku ste od tada već promenili: Verovatno ne morate ponovo ništa da preduzimate — ali vredi još jednom proveriti da tu staru lozinku nikada niste preneli na neki noviji nalog.
- Pronašli ste nekoliko starih lozinki koje ste ponovo koristili: Ovo je pravi trenutak da počnete da koristite menadžer lozinki za generisanje i čuvanje jedinstvenih lozinki ubuduće, kako ova vežba sledeće godine ponovo ne bi morala da se pretvori u hitnu akciju.
Podesite upozorenja kako ovo ne biste zauvek radili ručno
HIBP ima besplatnu pretplatu „obavesti me“: registrujte svoje imejl adrese i usluga će vam automatski poslati imejl ako se one pojave u nekom budućem proboju, umesto da se oslanja na to da ćete se setiti da proveravate. Vredi to uraditi za svaku imejl adresu koju ste pretražili u Koraku 1 — time jednokratnu proveru pretvarate u stalnu zaštitu, bez ikakvog ponavljanog truda sa vaše strane.
Šta ovaj alat ne može da vam kaže
Vredi biti iskren u pogledu ograničenja. HIBP može da izvesti samo o probojima koji su otkriveni, objavljeni i učitani u njegovu bazu podataka — nema uvid u podatke koji su ukradeni, ali još nisu pronađeni, koji se privatno prodaju ili se nalaze u zapisima kradljivaca koji nikada nisu postali javni. Čist rezultat („dobre vesti — nije pronađena kompromitacija!“) znači da nijedan *poznati* javni proboj ne sadrži tu imejl adresu; to nije garancija da su vaši nalozi netaknuti i nije zamena za osnovne bezbednosne navike kao što su jedinstvene lozinke i 2FA. Čistu pretragu posmatrajte kao jednu informaciju, a ne kao potvrdu da je sve u potpunosti bezbedno.
Još nešto: verujte samo pravom sajtu
Pošto prevaranti iskorišćavaju i samu zabrinutost zbog proboja, pažljivo birajte gde proveravate. Direktno koristite haveibeenpwned.com, a ne vezu prosleđenu imejlom ili porukom koja tvrdi da je „upozorenje o proboju“ — to je klasična fišing postavka. Legitimnom alatu za proveru lozinki nikada nije potrebna vaša cela lozinka da bi obavio posao; ako neki sajt traži da unesete kompletnu lozinku kako bi „proverio da li je kompromitovana“, to je znak za uzbunu, a ne funkcija.
Brza kontrolna lista
- Претражите сваку имејл адресу коју сте икада редовно користили на сајту haveibeenpwned.com
- Отворите сваки резултат о цурењу података и прочитајте који су подаци заправо украдени
- Проверите лозинке које најчешће користите у засебном алату Pwned Passwords
- Промените сваку откривену лозинку на свим местима где сте је поново користили
- Укључите 2FA или приступне кључеве на важним налозима, нарочито на имејлу
- Замрзните кредитне извештаје ако су финансијски подаци или подаци за идентификацију били изложени
- Пријавите се за бесплатна обавештења о будућим цурењима података за сваку имејл адресу
- Почните да користите менаџер лозинки ако то већ не радите