Sprawdzanie e-maila pod kątem wycieków danych
Dalsze kroki po naruszeniu
Wpisz adres e-mail, a narzędzie porówna go z publicznym indeksem wycieków prowadzonym przez Have I Been Pwned. Pokaże, w ilu wyciekach pojawił się ten adres, nazwę każdego z nich (LinkedIn 2016, Adobe 2013, Collection #1 itd.) oraz jakie typy danych zostały ujawnione, dzięki czemu wiesz, czy zmienić hasło, sprawdzić kartę, czy po prostu zachować czujność wobec phishingu.
Jak sprawdzić e-mail pod kątem wycieków
-
1
Wpisz adres e-mail
Pełny adres w formacie nazwa@domena.tld. Narzędzie sprawdza poprawność składni, zanim wykona jakiekolwiek zapytanie.
-
2
Wyślij zapytanie
Narzędzie otwiera ujednolicone wyszukiwanie Have I Been Pwned dla tego adresu. To HIBP wykonuje właściwe dopasowanie do wycieków.
-
3
Przejrzyj wynik
Zobaczysz liczbę wycieków (np. „znaleziono w 7 wyciekach") oraz listę z nazwą każdego wycieku, datą i typami ujawnionych danych.
-
4
Podejmij działania na podstawie listy
Zmień hasła używane ponownie przy tym adresie e-mail, włącz uwierzytelnianie dwuskładnikowe w dotkniętych usługach i zachowaj czujność wobec ukierunkowanego phishingu w tygodniach po świeżym wycieku.
Co liczy się jako „wyciek“
Wyciek to każdy incydent, w którym dane z usługi zostały ujawnione lub sprzedane poza organizacją, która je przechowywała. Indeks HIBP obejmuje:
| Typ incydentu | Przykład | Typowo ujawniane dane |
|---|---|---|
| Włamanie na serwer | Adobe 2013, LinkedIn 2016 | E-maile, zahaszowane hasła, czasem też jawnym tekstem |
| Zrzuty z credential stuffingu | Collection #1 (2019) | Pary e-mail/hasło zebrane ze starszych wycieków |
| Zeskrobane dane publiczne | Scraping LinkedIn 2021 | Publiczne pola profilu, bez haseł |
| Wycieki z forów | MyFitnessPal 2018 | E-maile, nazwy użytkowników, zahaszowane hasła |
| Włamania u zewnętrznych dostawców | Różni dostawcy SaaS | Cokolwiek posiadał dany dostawca |
Co zrobić, jeśli pojawisz się w wycieku
- Zidentyfikuj hasła używane ponownie. Każde hasło ustawione na serwisie, który padł ofiarą wycieku, i użyte gdzie indziej, musi zostać zmienione. Skorzystaj z menedżera haseł, aby szybko wykryć ponowne użycie.
- Zmień hasło z wycieku. Nawet jeśli nie jest używane ponownie, zmień je, zrzuty krążą w obiegu latami.
- Włącz uwierzytelnianie dwuskładnikowe na najważniejszych kontach (e-mail, bank, menedżer haseł, firmowe SSO). W miarę możliwości TOTP lub klucze dostępu (passkey) zamiast SMS-ów.
- Uważaj na ukierunkowany phishing. Świeże wycieki rodzą spersonalizowane oszukańcze wiadomości oparte na ujawnionych danych. Jeśli e-mail wydaje się wiedzieć zbyt wiele, załóż, że to phishing, i zweryfikuj go innym kanałem.
- Weź pod uwagę wiek wycieku. Wyciek z 2012 roku to dziś głównie szum; wyciek z 2024 roku wciąż ma znaczenie.
Granice każdego narzędzia do sprawdzania wycieków
- Nie każdy wyciek jest publiczny. Incydenty w prywatnych firmach i zajęcia przez organy ścigania rzadko trafiają do publicznego indeksu przez miesiące, a nawet lata.
- Wynik „nie znaleziono“ nie oznacza „bezpieczny“. Oznacza, że Twój e-mail nie pojawił się w żadnym znanym wycieku.
- Wycieki usług, które nigdy nie przechowywały Twojego e-maila, nie mogą na niego wpłynąć, ale ponowne używanie haseł i tak może Cię pogrążyć przez dane innych osób.
Zdrowszy nawyk
Sprawdzanie wycieków ma charakter reaktywny. Proaktywny nawyk to menedżer haseł z unikalnymi hasłami wszędzie oraz uwierzytelnianie dwuskładnikowe na każdym koncie, które je obsługuje. Traktuj to narzędzie jak okresowy audyt, a nie alarm działający w czasie rzeczywistym.
Najczęściej zadawane pytania
Tak – wyszukiwanie odbywa się za pośrednictwem publicznego API Have I Been Pwned, więc Twój adres e-mail musi dotrzeć do ich serwera. Żądanie jest przesyłane w protokole HTTPS, a HIBP publikuje własną politykę prywatności. Na tej stronie nie są przechowywane żadne dane poza standardowymi logami dostępu.
Są to zbiory starszych wycieków. Najbardziej przydatnym krokiem jest zmiana każdego hasła, którego kiedykolwiek używałeś ponownie na wielu stronach, a następnie włączenie menedżera haseł, aby już nigdy nie musieć ich powtarzać.
Nie tutaj. Do haseł użyj dedykowanego narzędzia wykorzystującego API k-anonimowości – wysyła ono tylko pierwsze 5 znaków skrótu (hasha) hasła, więc samo hasło nigdy nie opuszcza Twojego urządzenia.
Nie zawsze. W niektórych wyciekach ujawniono jedynie adresy e-mail lub numery telefonów, a w innych – skróty (hashe) haseł, które mogły, lecz nie musiały zostać złamane. Sprawdź listę „ujawnionych danych“ dla każdego konkretnego wycieku, aby dowiedzieć się, co zostało ujawnione.
Wycieki typu scraping gromadzą dane publiczne, a wycieki agregacyjne łączą starsze ujawnienia w jedno. Mogłeś też zarejestrować się wiele lat temu i o tym zapomnieć albo ktoś użył Twojego adresu bez potwierdzenia.
Powiązane narzędzia
Tester endpointów API
Testuj w przeglądarce endpoint HTTP lub HTTPS ze zgodą CORS. Sprawdź stan końcowy, udostępnione nagłówki, czas i ograniczony podgląd treści.
Test prędkości
Wykonaj szybki, darmowy test prędkości internetu w przeglądarce. Zmierz prędkość pobierania w Mbps oraz opóźnienia i jitter, i sprawdź, czy Twoje łącze nadaje się do streamingu 4K, gier i rozmów wideo. Bez aplikacji i bez rejestracji.
Kalkulator CIDR
Oblicz adres sieci, adres rozgłoszeniowy, zakres hostów, użyteczne adresy IP i maskę podsieci dla dowolnego bloku CIDR w IPv4.
Analizator nagłówków e-mail
Analizuj surowe nagłówki e-mail prywatnie w przeglądarce. Sprawdź przeskoki Received, czasy oraz dane SPF, DKIM, DMARC i ARC bez wysyłania wiadomości.
Sprawdzacz protokołów HTTP/2 i HTTP/3
Analizuj lokalnie wklejone nagłówki odpowiedzi, aby rozpoznać zaobserwowaną wersję HTTP i reklamę HTTP/3 w Alt-Svc.
Jaki jest mój adres IP
Zobacz adres IP odebrany przez ten serwer dla żądania, jego wersję IPv4 lub IPv6 oraz, gdy lokalne dane GeoIP są dostępne, przybliżony kraj.
Narzędzie jest dostępne w innych językach
- เครื่องตรวจสอบอีเมลที่เกี่ยวข้องกับการรั่วไหลของข้อมูล [TH]
- データ漏洩メールチェッカー [JA]
- Verificador de correos electrónicos de filtraciones de datos [ES]
- Veri Sızıntısı E-posta Kontrolcüsü [TR]
- 데이터 유출 이메일 검사기 [KO]
- 数据泄露邮件检测工具 [ZH]
- Vérificateur d'Email de Fuite de Données [FR]
- Trình kiểm tra email liên quan đến sự rò rỉ dữ liệu [VI]
- Data Breach Email Checker [EN]
- Data Breach Email Checker [ID]
- E-postkontroll för dataintrång [SV]
- E-Mail-Prüfer für Datenpannen [DE]
- مدقق البريد الإلكتروني لخرق البيانات [AR]
- Datalek-e-mailcontrole [NL]
- Verificador de E-mail de Vazamento de Dados [PT]
- Controllore Email per Violazioni di Dati [IT]
- Инструмент для проверки электронных писем на наличие утечки данных [RU]