Sprawdzanie e-maila pod kątem wycieków danych

Uwaga o prywatności HIBP
Nieprawidłowy e-mail

Dalsze kroki po naruszeniu

Wpisz adres e-mail, a narzędzie porówna go z publicznym indeksem wycieków prowadzonym przez Have I Been Pwned. Pokaże, w ilu wyciekach pojawił się ten adres, nazwę każdego z nich (LinkedIn 2016, Adobe 2013, Collection #1 itd.) oraz jakie typy danych zostały ujawnione, dzięki czemu wiesz, czy zmienić hasło, sprawdzić kartę, czy po prostu zachować czujność wobec phishingu.

Jak sprawdzić e-mail pod kątem wycieków

  1. 1

    Wpisz adres e-mail

    Pełny adres w formacie nazwa@domena.tld. Narzędzie sprawdza poprawność składni, zanim wykona jakiekolwiek zapytanie.

  2. 2

    Wyślij zapytanie

    Narzędzie otwiera ujednolicone wyszukiwanie Have I Been Pwned dla tego adresu. To HIBP wykonuje właściwe dopasowanie do wycieków.

  3. 3

    Przejrzyj wynik

    Zobaczysz liczbę wycieków (np. „znaleziono w 7 wyciekach") oraz listę z nazwą każdego wycieku, datą i typami ujawnionych danych.

  4. 4

    Podejmij działania na podstawie listy

    Zmień hasła używane ponownie przy tym adresie e-mail, włącz uwierzytelnianie dwuskładnikowe w dotkniętych usługach i zachowaj czujność wobec ukierunkowanego phishingu w tygodniach po świeżym wycieku.

Co liczy się jako „wyciek“

Wyciek to każdy incydent, w którym dane z usługi zostały ujawnione lub sprzedane poza organizacją, która je przechowywała. Indeks HIBP obejmuje:

Typ incydentu Przykład Typowo ujawniane dane
Włamanie na serwer Adobe 2013, LinkedIn 2016 E-maile, zahaszowane hasła, czasem też jawnym tekstem
Zrzuty z credential stuffingu Collection #1 (2019) Pary e-mail/hasło zebrane ze starszych wycieków
Zeskrobane dane publiczne Scraping LinkedIn 2021 Publiczne pola profilu, bez haseł
Wycieki z forów MyFitnessPal 2018 E-maile, nazwy użytkowników, zahaszowane hasła
Włamania u zewnętrznych dostawców Różni dostawcy SaaS Cokolwiek posiadał dany dostawca

Co zrobić, jeśli pojawisz się w wycieku

  1. Zidentyfikuj hasła używane ponownie. Każde hasło ustawione na serwisie, który padł ofiarą wycieku, i użyte gdzie indziej, musi zostać zmienione. Skorzystaj z menedżera haseł, aby szybko wykryć ponowne użycie.
  2. Zmień hasło z wycieku. Nawet jeśli nie jest używane ponownie, zmień je, zrzuty krążą w obiegu latami.
  3. Włącz uwierzytelnianie dwuskładnikowe na najważniejszych kontach (e-mail, bank, menedżer haseł, firmowe SSO). W miarę możliwości TOTP lub klucze dostępu (passkey) zamiast SMS-ów.
  4. Uważaj na ukierunkowany phishing. Świeże wycieki rodzą spersonalizowane oszukańcze wiadomości oparte na ujawnionych danych. Jeśli e-mail wydaje się wiedzieć zbyt wiele, załóż, że to phishing, i zweryfikuj go innym kanałem.
  5. Weź pod uwagę wiek wycieku. Wyciek z 2012 roku to dziś głównie szum; wyciek z 2024 roku wciąż ma znaczenie.

Granice każdego narzędzia do sprawdzania wycieków

  • Nie każdy wyciek jest publiczny. Incydenty w prywatnych firmach i zajęcia przez organy ścigania rzadko trafiają do publicznego indeksu przez miesiące, a nawet lata.
  • Wynik „nie znaleziono“ nie oznacza „bezpieczny“. Oznacza, że Twój e-mail nie pojawił się w żadnym znanym wycieku.
  • Wycieki usług, które nigdy nie przechowywały Twojego e-maila, nie mogą na niego wpłynąć, ale ponowne używanie haseł i tak może Cię pogrążyć przez dane innych osób.

Zdrowszy nawyk

Sprawdzanie wycieków ma charakter reaktywny. Proaktywny nawyk to menedżer haseł z unikalnymi hasłami wszędzie oraz uwierzytelnianie dwuskładnikowe na każdym koncie, które je obsługuje. Traktuj to narzędzie jak okresowy audyt, a nie alarm działający w czasie rzeczywistym.

Najczęściej zadawane pytania

Tak – wyszukiwanie odbywa się za pośrednictwem publicznego API Have I Been Pwned, więc Twój adres e-mail musi dotrzeć do ich serwera. Żądanie jest przesyłane w protokole HTTPS, a HIBP publikuje własną politykę prywatności. Na tej stronie nie są przechowywane żadne dane poza standardowymi logami dostępu.

Są to zbiory starszych wycieków. Najbardziej przydatnym krokiem jest zmiana każdego hasła, którego kiedykolwiek używałeś ponownie na wielu stronach, a następnie włączenie menedżera haseł, aby już nigdy nie musieć ich powtarzać.

Nie tutaj. Do haseł użyj dedykowanego narzędzia wykorzystującego API k-anonimowości – wysyła ono tylko pierwsze 5 znaków skrótu (hasha) hasła, więc samo hasło nigdy nie opuszcza Twojego urządzenia.

Nie zawsze. W niektórych wyciekach ujawniono jedynie adresy e-mail lub numery telefonów, a w innych – skróty (hashe) haseł, które mogły, lecz nie musiały zostać złamane. Sprawdź listę „ujawnionych danych“ dla każdego konkretnego wycieku, aby dowiedzieć się, co zostało ujawnione.

Wycieki typu scraping gromadzą dane publiczne, a wycieki agregacyjne łączą starsze ujawnienia w jedno. Mogłeś też zarejestrować się wiele lat temu i o tym zapomnieć albo ktoś użył Twojego adresu bez potwierdzenia.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach