Bu yıl birkaç haftada bir yeni bir veri ihlali manşeti geldi. İçgüdüsel olarak kendinizi belirsiz biçimde savunmasız hissetmek ve sonra hiçbir şey yapmamak kolay; çünkü “savunmasız” olmanın sizin açınızdan tam olarak ne anlama geldiği net değil. Bu belirsiz endişeyi somut bir yanıta dönüştürmenin hızlı bir yolu var: tam da bunun için oluşturulmuş ücretsiz bir araçla kendi e-posta adresinizin veya parolanızın bilinen bir veri ihlalinde görünüp görünmediğini kontrol edin. Bunu doğru şekilde nasıl yapacağınız ve — çoğu kişinin atladığı kısım — sonuçları aldıktan sonra gerçekten ne yapmanız gerektiği şöyle.

Have I Been Pwned aslında nedir

Have I Been Pwned (HIBP), güvenlik araştırmacısı Troy Hunt tarafından oluşturulup sürdürülen ücretsiz bir veri ihlali sorgulama hizmetidir. Daha önce gerçekleşmiş veri ihlallerinden — şirket açıklamaları, güvenlik araştırmacıları ve bazen kamuya açık biçimde dolaşan çalıntı veri kümeleri — veri toplayarak hangi e-posta adresleriyle parolaların bunlarda yer aldığını indeksler; böylece hiçbir şeyi kendiniz indirmenize gerek kalmadan arama yapabilirsiniz. Bu bir devlet aracı değil, ancak devletler tarafından güveniliyor: bu yıl itibarıyla 47 ulusal hükümet, kendi resmî alan adlarının açığa çıkıp çıkmadığını izlemek için bu hizmeti kullanıyor; Nepal de en son katılan ülke oldu. Bu, bunun göstermelik bir site değil, meşru ve geniş ölçüde güvenilen bir hizmet olduğuna dair makul bir işaret — bu da önemli, çünkü veri ihlali kontrolü yapan kopya ve benzer siteler gerçekten var (aşağıda daha fazlası var).

1. Adım: Gerçekten kullandığınız her e-posta adresini kontrol edin

Doğrudan haveibeenpwned.com adresine gidin — bir e-posta veya reklamdan gelen bağlantıya tıklamak yerine URL’yi kendiniz yazın. E-posta adresinizi girip arama yapın. Bunu yalnızca ana adresiniz için değil, kullandığınız her adres için yapın: on yıl önce açtığınız eski Hotmail veya Yahoo hesabınız, iş e-postanız, forumlara kaydolurken kullandığınız geçici adres. Eski ve yarı unutulmuş hesaplar, genellikle en eski ve en az korunan veri ihlallerinde bulunan hesaplar olur; bunlardan birinin parolasını başka bir yerde yeniden kullandıysanız asıl risk de bu parola yeniden kullanımıdır.

2. Adım: Veri ihlalinde gerçekten neyin açığa çıktığını okuyun — yalnızca sayıya göz atıp geçmeyin

“Bu e-posta 6 veri ihlalinde göründü” ifadesi tek başına yararlı değildir. Her birinin ayrıntılarına tıklayın. HIBP, söz konusu veri ihlalinde hangi veri kategorilerinin açığa çıktığını listeler — örneğin e-posta adresleri, parolalar (genellikle hash olarak, bazen şirketin güvenliği ne kadar kötü yönettiğine bağlı olarak düz metin hâlinde), adlar, telefon numaraları, fiziksel adresler veya IP adresleri. Yalnızca e-posta adresinizi bir pazarlama listesine sızdıran bir ihlal, e-posta adresinizin yanı sıra düz metin parolanızı ve ev adresinizi sızdıran bir ihlalden farklı bir sorundur. Önceliklendirmeyi veri ihlalinin adının tanınırlığına göre değil, gerçekten neyin ele geçirildiğine göre yapın.

HIBP’nin “hassas” veri ihlalleri için ayrı bir kategori tuttuğunu da unutmayın — üyeliğinizin listelenmesinin başlı başına hassas olduğu siteler (örneğin yetişkin içerik veya sağlık hizmetleriyle ilgili siteler). Bunlar varsayılan sonuçlarda gösterilmez; görmek için özellikle izin vermeniz gerekir. Bu, HIBP’nin bilinçli bir gizlilik tercihidir, bir hata değil.

3. Adım: Parolalarınızı e-postanızdan ayrı olarak kontrol edin

HIBP’nin Pwned Passwords adlı ikinci ve farklı bir aracı vardır; bu araç farklı bir soruya yanıt verir: Bu belirli parola, hangi siteyle ilişkili olduğundan bağımsız olarak, daha önce bir veri ihlali külliyatında göründü mü? Bu önemlidir, çünkü belirli hesabınız veri ihlaline uğramamış olsa bile parola ele geçirilmiş olabilir — eğer aynı parolayı saldırıya uğrayan başka bir yerde kullandıysanız. Araç, kontrol için tam parolanızı hiçbir zaman göndermemeniz üzerine kuruludur: yalnızca parola hash’inin küçük bir kısmının gönderildiği k-anonimlik adlı bir teknik kullanır ve eşleşme, HIBP parolanın tamamını hiç görmeden gerçekleşir. Pratikte çıkarılacak sonuç mekanizmasından daha basittir: Bir parolayı burada kontrol etmek güvenlidir, ancak HIBP’nin kendisi olmayan başka bir “veri ihlali denetleyicisi” sitesine gerçek bir parolayı asla yazmayın.

Sonuçlarla gerçekten ne yapmalı?

İnsanların atladığı adım bu — kontrol eder, kısa süreliğine paniğe kapılır ve sekmeyi kapatırlar. Sonuçlarda görünen her şey için şu listeyi uygulayın:

  • Parola açığa çıkmış olarak görünüyorsa: Derhâl o belirli sitede ve aynı ya da benzer parolayı kullandığınız diğer tüm sitelerde parolayı değiştirin. Bu konuda kendinize karşı dürüst olun; parola yeniden kullanımı, eski bir veri ihlalinin bugün birden fazla hesabın ele geçirilmesine dönüşmesinin en büyük nedenidir.
  • Açığa çıkmış parolası olan herhangi bir hesap için: İki faktörlü kimlik doğrulamayı (2FA) etkinleştirin veya sunuluyorsa geçiş anahtarına geçin. Gelecekte bir parola yeniden sızarsa zararı gerçekten sınırlayan adım budur — tek tek parola değişikliklerinden daha kalıcıdır.
  • Güvenlik soruları veya yanıtları veri ihlalinin parçasıysa: Bundan sonra bu yanıtları kalıcı olarak herkese açık kabul edin. Gerçek yanıtı başka yerde yeniden kullanmayın; site izin veriyorsa kendinizle ilgili gerçek bir bilgi yerine parola yöneticisinde saklanan rastgele bir dizeyle değiştirin.
  • Finansal bilgiler, devlet kimlik numaraları veya SSN veri ihlalinin parçasıysa: Bu, parola değiştirmekten daha kapsamlı bir durumdur. Kredi dondurma veya dolandırıcılık uyarısı koydurma konusunda büyük kredi bürolarına danışın ve takip eden aylarda söz konusu hesaba ait ekstrelerde tanımadığınız işlemler olup olmadığını izleyin.
  • Veri ihlali eskiyse ve o zamandan beri parolayı zaten değiştirdiyseniz: Muhtemelen yeniden işlem yapmanız gerekmez — ancak o eski parolayı daha yeni bir hesaba hiç taşımadığınızı tekrar kontrol etmenizde fayda var.
  • Kullanılmış birkaç eski parola bulduysanız: Bundan sonra benzersiz parolalar oluşturup saklamak için parola yöneticisi kullanmaya başlamanın tam zamanı; böylece bu çalışmayı gelecek yıl yeniden acil durum tatbikatına dönüştürmeniz gerekmez.

Bunu sonsuza kadar manuel yapmamak için uyarıları ayarlayın

HIBP’nin ücretsiz bir “bana bildir” aboneliği vardır: E-posta adreslerinizi kaydedersiniz ve bunlar gelecekteki bir veri ihlalinde ortaya çıkarsa, kontrol etmeyi hatırlamanıza güvenmek yerine HIBP size otomatik olarak e-posta gönderir. Bu, 1. Adım’da aradığınız her e-posta için yapılmaya değer — tek seferlik kontrolü, sizin açınızdan sürekli bir çaba gerektirmeden devam eden kapsama dönüştürür.

Bu aracın size söyleyemeyecekleri

Buradaki sınırlamalar konusunda dürüst olmakta fayda var. HIBP yalnızca keşfedilmiş, açıklanmış ve veritabanına yüklenmiş veri ihlallerini bildirebilir — çalınmış ancak henüz bulunmamış, özel olarak satılmış veya hiçbir zaman kamuya açık hâle gelmemiş stealer-log dökümlerinde duran verilere erişimi yoktur. Temiz bir sonuç (“iyi haber — ele geçirilme bulunamadı!”), bilinen hiçbir kamuya açık veri ihlalinde bu e-postanın yer almadığı anlamına gelir; hesaplarınızın hiç etkilenmediğini garanti etmez ve benzersiz parolalar ile 2FA gibi temel güvenlik uygulamalarının yerini tutmaz. Temiz aramayı sağlıklı olduğunuza dair kesin rapor olarak değil, tek bir veri noktası olarak değerlendirin.

Bir şey daha: yalnızca gerçek siteye güvenin

Veri ihlali kaygısı dolandırıcıların da istismar ettiği bir şey olduğundan, kontrolü nerede yaptığınıza dikkat edin. “Veri ihlali uyarısı” olduğunu iddia eden bir e-posta veya kısa mesajda iletilen bağlantıyı kullanmayın; doğrudan haveibeenpwned.com adresini kullanın — bu, klasik bir kimlik avı düzenidir. Meşru parola kontrol aracı işini yapmak için tam parolanıza hiçbir zaman ihtiyaç duymaz; bir site sizden “veri ihlalinde ele geçirilip geçirilmediğini kontrol etmek” için parolanın tamamını yazmanızı istiyorsa, bu bir özellik değil, tehlike işaretidir.

Hızlı kontrol listesi

  • Düzenli olarak kullandığınız tüm e-posta adreslerini haveibeenpwned.com'da aratın
  • Her ihlal sonucunu açın ve gerçekte hangi verilerin ele geçirildiğini okuyun
  • Sık kullandığınız parolaları ayrı Pwned Passwords aracında kontrol edin
  • Ele geçirilen parolaları, yeniden kullandığınız her yerde değiştirin
  • Önemli hesaplarınızda, özellikle e-posta hesabınızda 2FA'yı veya geçiş anahtarlarını etkinleştirin
  • Finansal bilgileriniz ya da kimlik verileriniz açığa çıktıysa kredi dondurma işlemi yaptırın
  • Her e-posta adresiniz için gelecekteki ihlallere dair ücretsiz bildirimlere kaydolun
  • Henüz kullanmıyorsanız parola yöneticisi kullanmaya başlayın