
El. paštas pateko į nutekėjimą: patikra neatskleidžia pavogto slaptažodžio

Jei el. pašto adresas pateko į žinomą duomenų nutekėjimą, tai galite patikrinti „Have I Been Pwned“ adreso paieškoje: įveskite adresą ir peržiūrėkite rastus įrašus. Paieškai nereikia veikiančio paskyros slaptažodžio. Rezultate svarbiausia nustatyti paveiktą paslaugą ir nurodytas duomenų kategorijas, nes nuo jų priklauso tolesni veiksmai.
Rastas adresas reiškia, kad jis yra į bazę įtrauktame nutekėjimo įraše; vien to nepakanka spręsti, kad kažkas prisijungė prie jūsų paskyros. HIBP paaiškinime apie saugomus duomenis nurodyta, kad paieška neatskleidžia pavogtų duomenų turinio ir nesieja konkretaus slaptažodžio su el. pašto adresu. Todėl net prie įrašo matoma kategorija „slaptažodžiai“ nėra jūsų slaptažodžio kopija.
Patikra per penkis žingsnius
- Atverkite patikrą tiesiogiai. Naršyklėje patys įrašykite haveibeenpwned.com, ypač jei tikrintis paskatino netikėtas laiškas. Į paieškos lauką įveskite tik savo el. pašto adresą. Jei skirtingoms paskyroms naudojate kelis adresus, kiekvieną patikrinkite atskirai; neįklijuokite slaptažodžio, vienkartinio kodo ar viso įtartino laiško.
- Susiekite įrašą su paslauga. Peržiūrėkite kiekvieno rezultato pavadinimą ir aprašą, tada prisiminkite, ar ten turėjote paskyrą. Pavyzdžiui, parduotuvės nutekėjimas savaime nereiškia, kad buvo pažeista jūsų el. pašto dėžutė. Jei pavadinimo neatpažįstate, neskubėkite jungtis per laiške gautą nuorodą: tai gali būti sena paskyra arba pervadinta paslauga.
- Išskirkite duomenų kategorijas. Žiūrėkite, ar įraše minimas tik adresas, taip pat slaptažodžiai, telefono numeris arba kiti asmens duomenys. Kategorija apibūdina nutekėjimo duomenis, bet vien iš jos negalima pamatyti savo slaptažodžio ar nustatyti, kaip jis buvo saugomas. Jei pati paveikta paslauga paskelbė pranešimą apie incidentą, jame ieškokite tikslesnės informacijos apie slaptažodžius.
- Sutvarkykite paveiktas paskyras. Jei paaiškėja, kad nutekėjo jūsų naudotas slaptažodis, prisijunkite per oficialią paslaugos svetainę ar programėlę ir jį pakeiskite. Tą patį seną slaptažodį pakeiskite ir visur kitur, kur jį naudojote. Nauji slaptažodžiai turi būti skirtingi; paskyrose, kuriose tai siūloma, įjunkite papildomą prisijungimo patvirtinimą.
- Jei reikia, užsisakykite pranešimus. Vienkartinė paieška apima bazėje jau esančius įrašus. „Mozilla Monitor“ instrukcija nurodo, kad ši paslauga naudoja HIBP bazę, automatiškai tikrina pridėtus adresus ir pateikia apsaugos veiksmus. Pridedant kitą adresą prašoma jį patvirtinti el. paštu; stebėjimas padeda sužinoti apie vėliau aptiktus įrašus.
Ką iš tiesų parodo rastas įrašas
Įrašas susieja adresą su žinomu nutekėjimu, jo paslauga ir duomenų tipais. Jis nėra prisijungimų žurnalas: iš jo nematyti, kas ir kada bandė jungtis prie jūsų paskyros. Jei įraše minimi slaptažodžiai, tai dar nereiškia, kad dabartinis jūsų slaptažodis yra toks pat kaip nutekėjimo metu; galbūt jį jau pakeitėte.
HIBP adreso paieška ir „Pwned Passwords“ yra atskiros paslaugos. Pastarojoje saugomos iš nutekėjimų gautos slaptažodžių maišos nesusietos su asmens tapatybe ar el. pašto adresu. Dėl to adreso paieška negali atsakyti, koks buvo jūsų slaptažodis. Veikiančio slaptažodžio įvedimas į nepažįstamą svetainę tik padidintų riziką.
Veiksmai pagal atskleistų duomenų tipą
Jei nurodytos kelios kategorijos, vertinkite jas kartu. Atskirai aprašytos situacijos padeda nuspręsti, ar svarbiausia keisti prisijungimo duomenis, ar stebėti galimą piktnaudžiavimą asmens informacija.
- Tik el. pašto adresas — tikrinkite pranešimus. Pasižiūrėkite, ar atpažįstate paveiktą paslaugą ir ar joje dar turite paskyrą. Vien adresas nėra pagrindas keisti visų slaptažodžių. Būkite atidūs laiškams, kuriuose minima ši paslauga ir prašoma prisijungti ar pateikti kodą: siuntėjui žinomas adresas gali padaryti apgaulingą pranešimą įtikinamesnį.
- Slaptažodžio maiša — keiskite naudotą slaptažodį. Šią išvadą taikykite, kai paveikta paslauga atskirai nurodo, kad buvo atskleistos maišos; bendros HIBP kategorijos tam nepakanka. Maiša nėra atviras slaptažodžio tekstas, tačiau jos atskleidimas sukuria bandymų atkurti slaptažodį riziką. Pakeiskite paveiktos paskyros slaptažodį ir tą patį derinį kitose paskyrose, jei jį kartojote.
- Atviru tekstu atskleistas slaptažodis — veikite pirmiausia. Jei paveikta paslauga aiškiai nurodo tokį nutekėjimo pobūdį, nedelsdami pakeiskite tos paskyros slaptažodį. Paskui pakeiskite jį visose kitose vietose, kur naudojote tą patį derinį. Adreso patikroje pats pavogtas slaptažodis nepasirodys, todėl šį scenarijų grįskite konkrečiu paslaugos pranešimu.
- Asmens duomenys — vertinkite jų paskirtį. Vardas, telefono numeris ar adresas gali padėti sukurti įtikinamesnį suklastotą pranešimą. Jei paveikta paslauga praneša apie mokėjimo duomenis, peržiūrėkite atitinkamos sąskaitos operacijas ir dėl įtartinų veiksmų kreipkitės į mokėjimo paslaugos teikėją. Slaptažodžio keitimas jau atskleistų asmens duomenų nepaslėps.
Kuriems slaptažodžiams teikti pirmenybę
Jei slaptažodžio nutekėjimas patvirtintas, pirmiausia keiskite paveiktos paslaugos prisijungimo duomenis. Toliau ieškokite paskyrų, kuriose kartojote tą patį slaptažodį; ypač svarbi el. pašto dėžutė, per kurią galima atkurti prieigą prie kitų paslaugų, ir finansinės paskyros. Unikalus naujas slaptažodis vienoje svetainėje neapsaugos kitos, jeigu joje liko galioti senasis.
Jei nuo nutekėjimo jau pakeitėte paveiktos paskyros slaptažodį, o senojo niekur nebenaudojate, istorinis įrašas savaime nereiškia, kad naują slaptažodį reikia keisti dar kartą. Vis dėlto nepažįstami prisijungimai, pakeistas atkūrimo adresas ar netikėti patvirtinimo kodai yra atskiri signalai peržiūrėti aktyvius seansus ir paskyros saugumo nustatymus. Slaptažodžių tvarkyklė gali padėti išsaugoti skirtingus slaptažodžius kiekvienai paskyrai.
Jei adresas paieškoje nerastas
Tuščias rezultatas reiškia tik tai, kad adresas nerastas į patikros bazę įtrauktuose nutekėjimuose. Incidentas gali būti dar neaptiktas arba jo duomenys neįtraukti, todėl toks atsakymas nėra paskyros saugumo garantija. Jei paslauga, kurioje turite paskyrą, pati pranešė apie incidentą, jos nurodyti veiksmai galioja ir tada, kai adreso paieška nieko nerodo.
Taip pat skaitykite:
Susiję straipsniai


Nulaužta „Facebook“ paskyra: pirmiausia apsaugokite el. paštą

Įtartinas „GitHub“ prisijungimas: vien slaptažodžio pakeisti neužtenka

Pašalinote rezultatą iš „Google“: pats puslapis internete vis tiek lieka

Proton Pass ar Bitwarden: slapyvardžiai prieš didesnį lankstumą

„FortiMail“ spraga jau išnaudojama: saugi versija priklauso nuo šakos
Prenumeruokite mūsų naujienlaiškį
Gaukite naujausias Web3, DI ir kriptovaliutų naujienas tiesiai į savo el. pašto dėžutę.