Cứ vài tuần trong năm nay lại xuất hiện thêm một dòng tít về vụ rò rỉ dữ liệu. Phản xạ tự nhiên là cảm thấy mình mơ hồ bị lộ thông tin rồi không làm gì cả, vì không rõ “bị lộ” thực sự có nghĩa gì đối với cá nhân bạn. Có một cách nhanh để biến nỗi lo mơ hồ đó thành câu trả lời cụ thể: kiểm tra xem địa chỉ email hoặc mật khẩu của chính bạn có xuất hiện trong một vụ rò rỉ đã được biết đến hay không, bằng một công cụ miễn phí được xây dựng chính xác cho việc này. Sau đây là cách thực hiện đúng, và — phần mà hầu hết mọi người bỏ qua — thực sự cần làm gì sau khi có kết quả.

Have I Been Pwned thực sự là gì

Have I Been Pwned (HIBP) là một dịch vụ tra cứu rò rỉ miễn phí do nhà nghiên cứu bảo mật Troy Hunt xây dựng và duy trì. Dịch vụ này thu thập dữ liệu từ những vụ rò rỉ đã xảy ra — thông báo từ các công ty, nhà nghiên cứu bảo mật, đôi khi là các bộ dữ liệu bị đánh cắp đang được lưu hành công khai — rồi lập chỉ mục những địa chỉ email và mật khẩu xuất hiện trong đó, để bạn có thể tìm kiếm mà không cần tự tải xuống bất cứ thứ gì. Đây không phải là công cụ của chính phủ, nhưng được các chính phủ tin dùng: tính đến năm nay, công cụ này được 47 chính phủ quốc gia sử dụng để theo dõi mức độ lộ lọt của các tên miền chính thức của họ, trong đó Nepal là nước mới nhất tham gia. Đây là một dấu hiệu hợp lý cho thấy đó là một dịch vụ hợp pháp, được nhiều bên tin cậy, chứ không phải một trang web câu khách — điều này quan trọng vì thực sự có tồn tại các bản sao và trang giả dạng công cụ kiểm tra rò rỉ (sẽ nói thêm bên dưới).

Bước 1: Kiểm tra mọi địa chỉ email bạn thực sự sử dụng

Truy cập trực tiếp haveibeenpwned.com — tự nhập URL thay vì nhấp vào liên kết từ email hoặc quảng cáo. Nhập địa chỉ email của bạn và tìm kiếm. Hãy làm việc này với mọi địa chỉ bạn sử dụng, không chỉ địa chỉ chính: tài khoản Hotmail hoặc Yahoo cũ từ một thập kỷ trước, email công việc, địa chỉ dùng một lần mà bạn đã đăng ký trên các diễn đàn. Những tài khoản cũ, gần như bị lãng quên thường là các tài khoản nằm trong những vụ rò rỉ lâu đời và kém được bảo vệ nhất, và nếu bạn từng dùng lại mật khẩu của một trong số đó ở nơi khác, việc dùng lại ấy mới là rủi ro thực sự.

Bước 2: Đọc xem vụ rò rỉ thực sự làm lộ gì — đừng chỉ lướt qua con số

Việc thấy dòng “email này đã xuất hiện trong 6 vụ rò rỉ” tự nó không có ích gì. Hãy nhấp vào từng vụ. HIBP liệt kê các hạng mục dữ liệu mà vụ rò rỉ cụ thể đó đã làm lộ — chẳng hạn địa chỉ email, mật khẩu (thường được lưu dưới dạng mã băm, đôi khi ở dạng văn bản thuần túy tùy vào mức độ công ty xử lý bảo mật tệ đến đâu), tên, số điện thoại, địa chỉ thực hoặc địa chỉ IP. Một vụ rò rỉ chỉ làm lộ địa chỉ email của bạn vào một danh sách tiếp thị là vấn đề khác với vụ làm lộ email, mật khẩu dạng văn bản thuần túy và địa chỉ nhà của bạn. Hãy ưu tiên xử lý dựa trên thứ thực sự bị lấy cắp, không phải dựa trên mức độ quen thuộc của tên vụ rò rỉ.

Cũng lưu ý rằng HIBP có một danh mục riêng cho các vụ rò rỉ “nhạy cảm” — những trang web mà việc bị liệt kê là thành viên tự thân đã là thông tin nhạy cảm (ví dụ như dịch vụ nội dung người lớn hoặc dịch vụ liên quan đến sức khỏe). Những vụ này không hiển thị trong kết quả mặc định; bạn phải chủ động chọn xem chúng, đây là một lựa chọn có chủ ý về quyền riêng tư của HIBP, không phải lỗi.

Bước 3: Kiểm tra mật khẩu riêng, không dùng email

HIBP có một công cụ thứ hai, riêng biệt, gọi là Pwned Passwords, và nó trả lời một câu hỏi khác: mật khẩu cụ thể này đã từng xuất hiện trong kho dữ liệu rò rỉ nào chưa, bất kể nó được gắn với trang web nào? Điều này quan trọng vì một mật khẩu có thể bị xâm phạm ngay cả khi tài khoản cụ thể của bạn không phải là tài khoản bị rò rỉ — nếu bạn đã dùng cùng mật khẩu đó ở nơi khác và nơi đó bị tấn công. Công cụ này được thiết kế để bạn không bao giờ phải truyền toàn bộ mật khẩu khi kiểm tra: nó sử dụng một kỹ thuật (k-anonymity), theo đó chỉ một phần nhỏ của giá trị băm mật khẩu được gửi đi, và việc đối chiếu diễn ra mà HIBP không bao giờ nhìn thấy toàn bộ mật khẩu. Trên thực tế, điều cần nhớ đơn giản hơn cơ chế này: bạn có thể an toàn kiểm tra mật khẩu ở đó, nhưng tuyệt đối không nhập mật khẩu thật vào bất kỳ trang “kiểm tra rò rỉ” nào khác không phải chính HIBP.

Thực sự cần làm gì với kết quả

Đây là bước mọi người thường bỏ qua — họ kiểm tra, hoảng hốt trong chốc lát rồi đóng tab. Hãy thực hiện lần lượt danh sách này với mọi kết quả nhận được:

  • Mật khẩu được cho là đã bị lộ: Hãy đổi ngay mật khẩu đó trên trang web cụ thể ấy — và trên mọi trang web khác nơi bạn đã dùng cùng mật khẩu hoặc mật khẩu tương tự. Hãy thành thật với chính mình ở điểm này; việc dùng lại mật khẩu là lý do lớn nhất khiến một vụ rò rỉ cũ biến thành nhiều tài khoản bị xâm phạm ngày nay.
  • Bất kỳ tài khoản nào có mật khẩu bị lộ: Hãy bật xác thực hai yếu tố (2FA) hoặc, nếu được cung cấp, chuyển sang dùng passkey. Đây là bước thực sự hạn chế thiệt hại nếu mật khẩu lại bị lộ trong tương lai — bền vững hơn bất kỳ lần đổi mật khẩu riêng lẻ nào.
  • Câu hỏi hoặc câu trả lời bảo mật là một phần của vụ rò rỉ: Từ nay, hãy coi những câu trả lời cụ thể đó là thông tin đã công khai vĩnh viễn. Đừng dùng lại câu trả lời thật ở nơi khác; nếu trang web cho phép, hãy thay bằng một chuỗi ngẫu nhiên được lưu trong trình quản lý mật khẩu thay vì một thông tin thực về bản thân bạn.
  • Thông tin tài chính, số giấy tờ tùy thân do chính phủ cấp hoặc SSN là một phần của vụ rò rỉ: Đây không còn là chuyện chỉ đổi mật khẩu. Hãy liên hệ với các cơ quan chấm điểm tín dụng lớn để hỏi về việc đóng băng tín dụng hoặc đặt cảnh báo gian lận, đồng thời theo dõi sao kê của tài khoản đó trong những tháng tiếp theo để phát hiện hoạt động bất thường.
  • Vụ rò rỉ đã cũ và bạn đã đổi mật khẩu kể từ đó: Có lẽ bạn không cần làm gì thêm — nhưng vẫn nên kiểm tra lại để chắc chắn bạn chưa mang mật khẩu cũ đó sang một tài khoản mới hơn.
  • Bạn phát hiện nhiều mật khẩu cũ bị dùng lại: Đây là lúc bắt đầu sử dụng trình quản lý mật khẩu để tạo và lưu các mật khẩu riêng biệt từ nay về sau, để bài tập này không lại trở thành một cuộc chữa cháy vào năm sau.

Thiết lập cảnh báo để bạn không phải mãi làm việc này thủ công

HIBP có dịch vụ đăng ký “thông báo cho tôi” miễn phí: đăng ký địa chỉ email của bạn (hoặc các địa chỉ email) và dịch vụ sẽ tự động gửi email cho bạn nếu chúng xuất hiện trong một vụ rò rỉ trong tương lai, thay vì phụ thuộc vào việc bạn phải nhớ kiểm tra. Việc này đáng làm với mọi địa chỉ email bạn đã tìm kiếm ở Bước 1 — nó biến một lần kiểm tra thành sự bảo vệ liên tục mà không đòi hỏi bạn phải thực hiện thêm thường xuyên.

Công cụ này không thể cho bạn biết điều gì

Cũng nên thành thật về những giới hạn ở đây. HIBP chỉ có thể báo cáo về những vụ rò rỉ đã được phát hiện, công bố và đưa vào cơ sở dữ liệu — nó không biết về dữ liệu đã bị đánh cắp nhưng chưa được phát hiện, được bán riêng tư, hoặc nằm trong các gói nhật ký đánh cắp không bao giờ được công khai. Kết quả sạch (“tin tốt — không tìm thấy vụ pwnage nào!”) có nghĩa là không có vụ rò rỉ công khai *đã biết* nào bao gồm email đó; đây không phải là sự đảm bảo rằng các tài khoản của bạn không bị ảnh hưởng, và cũng không thay thế cho những biện pháp vệ sinh bảo mật cơ bản như dùng mật khẩu riêng biệt và 2FA. Hãy coi một lần tìm kiếm cho kết quả sạch là một dữ liệu tham khảo, không phải giấy chứng nhận hoàn toàn an toàn.

Thêm một điều: chỉ tin trang web chính thức

Vì nỗi lo về rò rỉ dữ liệu cũng là thứ mà kẻ lừa đảo khai thác, hãy thận trọng về nơi bạn kiểm tra. Hãy sử dụng trực tiếp haveibeenpwned.com, không dùng liên kết được chuyển tiếp trong email hoặc tin nhắn với nội dung tự nhận là “cảnh báo rò rỉ” — đó là một hình thức lừa đảo giả mạo kinh điển. Công cụ kiểm tra mật khẩu hợp pháp không bao giờ cần mật khẩu đầy đủ của bạn để hoạt động; nếu một trang web yêu cầu bạn nhập toàn bộ mật khẩu để “kiểm tra xem mật khẩu có bị rò rỉ hay không”, đó là dấu hiệu cảnh báo, không phải một tính năng.

Danh sách kiểm tra nhanh

  • Tìm kiếm mọi địa chỉ email bạn từng thường xuyên sử dụng trên haveibeenpwned.com
  • Mở từng kết quả rò rỉ và đọc xem dữ liệu nào thực sự đã bị lấy cắp
  • Kiểm tra các mật khẩu bạn thường dùng trong công cụ Pwned Passwords riêng biệt
  • Thay đổi mọi mật khẩu bị lộ ở tất cả những nơi bạn đã dùng lại mật khẩu đó
  • Bật 2FA hoặc khóa truy cập trên các tài khoản quan trọng, đặc biệt là email
  • Đóng băng tín dụng nếu dữ liệu tài chính hoặc giấy tờ tùy thân bị lộ
  • Đăng ký nhận miễn phí thông báo về các vụ rò rỉ trong tương lai cho từng địa chỉ email
  • Bắt đầu sử dụng trình quản lý mật khẩu nếu bạn chưa dùng