Bawat ilang linggo ngayong taon ay may panibagong headline tungkol sa data breach. Karaniwang nakakaramdam tayo ng malabong pagkalantad at pagkatapos ay walang ginagawa, dahil hindi malinaw kung ano ba talaga ang ibig sabihin ng “nalantad” para sa iyo mismo. May mabilis na paraan para gawing tiyak na sagot ang malabong pag-aalalang iyon: tingnan kung lumabas ang sarili mong email address o password sa isang kilalang breach, gamit ang libreng tool na talagang ginawa para rito. Narito kung paano ito gawin nang tama, at — ang bahaging nilalaktawan ng karamihan — kung ano talaga ang dapat gawin kapag nakuha mo na ang mga resulta.
Ano ba talaga ang Have I Been Pwned
Ang Have I Been Pwned (HIBP) ay isang libreng serbisyo para sa paghahanap ng mga breach na ginawa at pinananatili ng security researcher na si Troy Hunt. Gumagana ito sa pamamagitan ng pangangalap ng datos mula sa mga breach na nangyari na — mga pagsisiwalat ng kumpanya, mga security researcher, at kung minsan ay mga ninakaw na dataset na pampublikong kumakalat — at pag-i-index kung aling mga email address at password ang lumilitaw sa mga ito, para makapaghanap ka nang hindi kailangang mag-download ng anuman. Hindi ito tool ng gobyerno, pero pinagkakatiwalaan ito ng mga gobyerno: ngayong taon, ginagamit ito ng 47 pambansang pamahalaan para subaybayan kung nalalantad ang sarili nilang mga opisyal na domain, at ang Nepal ang pinakahuling sumali. Makatuwirang palatandaan ito na lehitimo at malawak na pinagkakatiwalaang serbisyo ito, hindi isang mapanlinlang na site — mahalaga iyon dahil may mga clone at kahawig na site para sa pag-check ng breach (higit pa tungkol dito sa ibaba).
Hakbang 1: Suriin ang bawat email address na aktuwal mong ginagamit
Direktang pumunta sa haveibeenpwned.com — ikaw mismo ang mag-type ng URL sa halip na mag-click ng link mula sa email o ad. Ilagay ang iyong email address at maghanap. Gawin ito para sa bawat address na ginagamit mo, hindi lang sa pangunahing address mo: ang dati mong Hotmail o Yahoo account mula isang dekada na ang nakalipas, ang email mo sa trabaho, at ang pansamantalang address na ginamit mo sa pagpaparehistro sa mga forum. Ang mga luma at halos nakalimutang account ang madalas na napapabilang sa pinakaluma at hindi gaanong protektadong mga breach, at kung muli mong ginamit saanman ang password mula sa isa sa mga iyon, ang muling paggamit na iyon ang tunay na panganib.
Hakbang 2: Basahin kung ano talaga ang nalantad sa breach — huwag basta tingnan ang bilang
Ang makita na “lumitaw ang email na ito sa 6 na breach” ay hindi kapaki-pakinabang nang mag-isa. Buksan ang bawat isa. Inililista ng HIBP kung aling mga kategorya ng datos ang nalantad sa partikular na breach na iyon — halimbawa, mga email address, password (karaniwang nakaimbak bilang mga hash, at kung minsan ay plaintext depende sa kung gaano kapangit pinangasiwaan ng kumpanya ang seguridad), mga pangalan, numero ng telepono, pisikal na address, o mga IP address. Ibang problema ang breach na email address mo lang ang nag-leak sa isang marketing list kumpara sa breach na nag-leak ng email mo, plaintext password, at address ng bahay mo. Unahin ayon sa aktuwal na nakuha, hindi ayon sa kung gaano kakilala ang pangalan ng breach.
Tandaan din na may hiwalay na kategorya ang HIBP para sa mga “sensitibong” breach — mga site kung saan sensitibo mismo ang pagiging nakalista bilang miyembro (halimbawa, adult content o mga serbisyong may kaugnayan sa kalusugan). Hindi ipinapakita ang mga iyon sa default na resulta; kailangan mong hayagang piliing makita ang mga ito, na isang sinadyang pagpili sa privacy ng HIBP, hindi isang bug.
Hakbang 3: Suriin nang hiwalay ang iyong mga password mula sa iyong email
May ikalawa at hiwalay na tool ang HIBP na tinatawag na Pwned Passwords, at iba ang sinasagot nitong tanong: lumitaw na ba ang partikular na password na ito sa isang koleksiyon ng datos mula sa breach, kahit saang site man ito nauugnay? Mahalaga ito dahil maaaring makompromiso ang isang password kahit hindi ang partikular mong account ang na-breach — kung ginamit mo ang parehong password sa ibang site na naatake. Dinisenyo ang tool para hindi mo kailanman maipadala ang buong password mo para masuri ito: gumagamit ito ng teknik na k-anonymity kung saan maliit na bahagyang bahagi lamang ng hash ng password ang ipinapadala, at nagaganap ang pagtutugma nang hindi kailanman nakikita ng HIBP ang kabuuan nito. Sa praktika, mas simple ang dapat tandaan kaysa sa mekanismo: ligtas suriin ang isang password doon, pero huwag kailanman mag-type ng totoong password sa ibang site para sa “pag-check ng breach” na hindi mismo HIBP.
Ano talaga ang gagawin sa mga resulta
Ito ang hakbang na nilalaktawan ng mga tao — nagsusuri sila, sandaling nababahala, at isinasara ang tab. Gawin ang mga ito para sa anumang lumabas sa resulta:
- Ipinakitang nalantad ang password: Palitan ito ngayon sa partikular na site na iyon — at sa bawat iba pang site kung saan ginamit mo ang pareho o katulad na password. Maging tapat ka sa sarili mo rito; ang muling paggamit ng password ang pinakamalaking dahilan kung bakit ang isang lumang breach ay nagiging maraming nakompromisong account ngayon.
- Anumang account na may nalantad na password: I-on ang two-factor authentication (2FA) o, kung inaalok, lumipat sa passkey. Ito ang hakbang na tunay na naglilimita sa pinsala kung muling ma-leak ang password sa hinaharap — mas matibay ito kaysa sa anumang indibidwal na pagpapalit ng password.
- Kasama sa breach ang mga tanong o sagot sa seguridad: Ituring ang mga partikular na sagot na iyon bilang permanenteng pampubliko mula ngayon. Huwag muling gamitin ang totoong sagot saanman; kung pinapayagan ng site, palitan ito ng random na string na nakaimbak sa password manager sa halip na isang totoong impormasyon tungkol sa iyong sarili.
- Kasama sa breach ang mga detalyeng pinansyal, numero ng government ID, o SSN: Higit pa ito sa pagpapalit ng password. Magtanong sa mga pangunahing credit bureau tungkol sa paglalagay ng credit freeze o fraud alert, at bantayan ang mga statement mula sa account na iyon para sa hindi pamilyar na aktibidad sa mga susunod na buwan.
- Luma na ang breach at napalitan mo na ang password mula noon: Malamang ay hindi mo na kailangang kumilos muli — pero sulit na i-double-check na hindi mo kailanman ipinagpatuloy ang lumang password na iyon sa isang mas bagong account.
- Nakakita ka ng ilang luma at paulit-ulit na ginamit na password: Ito na ang pagkakataong magsimulang gumamit ng password manager para bumuo at mag-imbak ng mga natatanging password mula ngayon, para hindi na kailangang maging biglaang emergency drill muli ang ehersisyong ito sa susunod na taon.
Mag-set up ng mga alerto para hindi mo ito kailangang gawin nang mano-mano habambuhay
May libreng subscription ang HIBP na “notify me”: irehistro ang iyong mga email address at awtomatiko kang padadalhan nito ng email kung lumitaw ang mga iyon sa isang breach sa hinaharap, sa halip na umasa sa iyong pag-alalang magsuri. Sulit itong gawin para sa bawat email na hinanap mo sa Hakbang 1 — ginagawa nitong patuloy na proteksiyon ang isang minsanang pagsusuri nang walang paulit-ulit na pagsisikap mula sa iyo.
Ano ang hindi masasabi sa iyo ng tool na ito
Mahalagang maging tapat tungkol sa mga limitasyon nito. Makakapag-ulat lamang ang HIBP tungkol sa mga breach na natuklasan, isiniwalat, at nailagay sa database nito — wala itong kakayahang makita ang datos na ninakaw pero hindi pa natutuklasan, pribadong ibinebenta, o nakalagay sa mga stealer-log dump na hindi kailanman naging pampubliko. Ang malinis na resulta (“magandang balita — walang pwnage na nakita!”) ay nangangahulugang walang *kilalang* pampublikong breach na kinabibilangan ng email na iyon; hindi ito garantiya na hindi ginalaw ang iyong mga account, at hindi ito kapalit ng mga pangunahing gawi tulad ng natatanging mga password at 2FA. Ituring ang malinis na paghahanap bilang isang punto lamang ng datos, hindi bilang patunay na ganap nang ligtas ang lahat.
Isa pa: ang totoong site lamang ang pagkatiwalaan
Dahil ang pangamba tungkol sa breach ay sinasamantala rin mismo ng mga scammer, maging maingat sa kung saan ka nagsusuri. Direktang gamitin ang haveibeenpwned.com, hindi ang link na ipinasa sa email o text na nagsasabing isa itong “breach alert” — klasikong setup ito para sa phishing. Hindi kailanman kailangan ng lehitimong tool sa pag-check ng password ang buong password mo para magawa ang tungkulin nito; kung hinihiling ng isang site na mag-type ka ng kumpletong password para “tingnan kung na-breach na ito,” red flag iyon, hindi feature.
Mabilisang checklist
- Hanapin ang bawat email address na regular mong nagamit sa haveibeenpwned.com
- Buksan ang bawat resulta ng paglabag at basahin kung anong datos ang aktuwal na nakuha
- Suriin ang mga password na karaniwan mong ginagamit gamit ang hiwalay na tool na Pwned Passwords
- Palitan ang anumang nalantad na password sa lahat ng lugar kung saan mo ito muling ginamit
- I-on ang 2FA o mga passkey sa mahahalaga mong account, lalo na ang email
- I-freeze ang credit kung nalantad ang datos pinansyal o ID
- Mag-sign up para sa mga libreng abiso tungkol sa mga paglabag sa hinaharap para sa bawat email address
- Magsimulang gumamit ng password manager kung hindi mo pa ito ginagamit