
Пароль трапіў ва ўцечку: праверце пошту і сам пароль па-рознаму

Каб высветліць, ці сустракаўся ваш адрас электроннай пошты ў вядомай уцечцы, увядзіце яго ў Mozilla Monitor. Сэрвіс выкарыстоўвае базу Have I Been Pwned, паказвае знойдзеныя ўцечкі на панэлі і прапануе дзеянні для закранутых акаўнтаў. Пошук адраса дапаможа вызначыць, дзе маглі раскрыцца вашы даныя, але сам па сабе не праверыць пароль, якім вы карыстаецеся цяпер.
Сам пароль правярайце асобна ў Pwned Passwords: пры пошуку сэрвіс атрымлівае толькі першыя пяць знакаў SHA-1-хэша, створанага на вашай прыладзе, а не поўны пароль ці яго поўны хэш. Супадзенне паказвае, што такі пароль ёсць сярод вядомых скампраметаваных пароляў. Яно не называе ваш акаўнт або ўцечку, з якой пароль паходзіць.
Што паказвае праверка адраса
Адкрыйце monitor.mozilla.org, увядзіце адрас, якім рэгістраваліся на сайтах, і паглядзіце вынікі на панэлі. Для доступу да яе сэрвіс можа прапанаваць увайсці ва ўліковы запіс Mozilla. Калі ў вас ёсць старая або асобная пошта для важных сэрвісаў, праверце і яе: кожны адрас можа сустракацца ў іншых запісах. Дадатковы адрас для маніторынгу трэба пацвердзіць праз ліст у адпаведнай скрыні.
Калі Monitor знаходзіць супадзенне, паглядзіце назву закранутага сэрвісу і звесткі пра ўцечку. Раскрыццё адраса яшчэ не азначае, што быў раскрыты і пароль: у розных інцыдэнтах трапляюць вонкі розныя катэгорыі даных. Калі пароль закранутага сайта раней паўтараўся ў іншых акаўнтах, праверце гэтыя паўторы незалежна ад таго, ці мянялі пароль на самім сайце пасля ўцечкі.
Пусты вынік азначае, што адрас не знойдзены ў даступных сэрвісу запісах. Ён не выключае ўцечку, якую яшчэ не выявілі або не дадалі ў базу. Калі сам сайт паведамляе пра інцыдэнт ці вы заўважылі незнаёмы ўваход, дзейнічайце паводле гэтых прыкмет, нават калі Monitor пакуль нічога не паказвае.
Што паказвае праверка пароля
Адкрывайце haveibeenpwned.com/Passwords непасрэдна ў браўзеры і ўважліва звярайце адрас старонкі перад уводам пароля. Не ўводзьце яго ў форму з рэкламнага абвяшчэння, ліста або паведамлення, якая толькі выдае сябе за праверку ўцечак. Не дасылайце пароль у чат і не змяшчайце яго побач з адрасам пошты: для пошуку ў Pwned Passwords гэта не патрабуецца.
Механізм называецца k-ананімнасцю. На вашай прыладзе пароль ператвараецца ў хэш; сэрвіс атрымлівае толькі яго кароткі пачатак і вяртае набор магчымых працягненняў. Поўнае супастаўленне з вашым хэшам адбываецца на вашым баку. Так можна знайсці вядомы пароль, не перадаючы сэрвісу сам сакрэт, але спосаб праверкі не робіць бяспечнай любую старонку, якая прапануе ўвесці пароль.
Калі пароль знойдзены, замяніце яго ва ўсіх акаўнтах, дзе ён яшчэ дзейнічае. Аднаковая паслядоўнасць сімвалаў можа належаць розным людзям, таму супадзенне не даказвае, што ўцечка адбылася менавіта з вашага акаўнта. Адмоўны вынік таксама мае вузкае значэнне: пароля няма ў вядомым наборы сэрвісу, але яго маглі раскрыць іншым шляхам або яшчэ не дадаць у базу.
Калі адзін пароль паўтараўся
Складзіце пералік месцаў, дзе выкарыстоўвалі знойдзены пароль: паштовых скрыняў, сацыяльных сетак, крам, працоўных і старых акаўнтаў. Правярайце і тыя сэрвісы, якія не згаданыя ў выніку пошуку. Калі раскрытая камбінацыя адраса і пароля падыходзіць да іншага сайта, яе можна паспрабаваць і там; менавіта таму замена толькі на сайце, звязаным з уцечкай, пакідае паўторы пад пагрозай.
Першай змяніце пароль асноўнай пошты, калі ён паўтараўся: праз яе звычайна прыходзяць спасылкі для аднаўлення доступу да іншых акаўнтаў. Затым займіцеся фінансавымі сэрвісамі і месцамі, дзе захоўваюцца важныя асабістыя даныя, пасля — астатнімі пунктамі пераліку. Для кожнага стварыце асобны пароль; менеджар пароляў дапаможа захоўваць розныя значэнні і не вяртацца да старой камбінацыі.
Калі ў закрануты акаўнт ужо не ўдаецца ўвайсці, выкарыстоўвайце працэдуру аднаўлення на афіцыйным сайце гэтага сэрвісу. Пасля вяртання доступу праверце налады бяспекі, а затым працягвайце замяняць паўторы ў іншых месцах. Пазначайце апрацаваныя акаўнты ў сваім пераліку, каб не прапусціць рэдка выкарыстоўваны сайт.
Калі пад пагрозай некалькі акаўнтаў
Калі бачыце незнаёмыя ўваходы, паведамленні ад вашага імя або змены ў наладах некалькіх сэрвісаў, пачніце з кантролю над асноўнай поштай. Змяніце яе пароль і праверце, ці засталіся вашымі адрас і тэлефон для аднаўлення доступу. Калі карыстаецеся менеджарам пароляў, праверце таксама ўваход у яго: доступ да сховішча патрабуе асобнай увагі, калі ёсць прыкметы захопу акаўнтаў.
Пасля вяртання кантролю над узламаным акаўнтам рэкамендацыі FTC прапануюць змяніць пароль, выйсці з усіх прылад, уключыць двухфактарную аўтэнтыфікацыю і праверыць даныя для аднаўлення доступу. Выхад з сеансаў асабліва важны, калі хтосьці ўжо ўвайшоў: адна толькі замена пароля не дае ўпэўненасці, што адкрытыя сеансы закрытыя. Уключайце дадатковую абарону найперш для пошты і сэрвісаў з важнымі данымі.
У паштовай скрыні праглядзіце правілы перасылкі, адпраўленыя лісты і выдаленыя паведамленні. Выдаліце перасылку, якую не наладжвалі: яна можа аддаваць новыя лісты старонняму адрасу і пасля замены пароля. У сацыяльных сетках звярніце ўвагу на паведамленні або публікацыі, якіх не стваралі, і папярэдзьце кантакты, калі ад вашага імя рассылалі падазроныя спасылкі.
Калі паведамленне пра ўцечку згадвае плацежныя даныя або ў выпісцы ёсць незнаёмыя аперацыі, праверце адпаведны рахунак і звяжыцеся са сваім банкам праз яго афіцыйны канал. Паралельна працягвайце змяняць паўтораныя паролі паводле пераліку: абарона адной пошты не прыбірае старую камбінацыю з астатніх сэрвісаў.
Чытайце таксама:
Падобныя артыкулы


Passkey ці код з аўтэнтыфікатара: фішынг вырашае выбар

RedFlick патрабуе аднаго дзеяння — фішынг Star Blizzard стаў масавым

Bitwarden ці 1Password: таннейшы сейф можа ўскладніць аднаўленне доступу

Сакрэт у Docker ENV застаецца ў вобразе: перанясіце яго ў secret mount

Ollama ці LM Studio: лакальная мадэль не заўсёды азначае прыватнасць
Падпішыцеся на нашу рассылку
Атрымлівайце свежыя навіны пра Web3, ШІ і крыптавалюты проста на пошту.