
E-mail jest w wycieku? Samo „pwned” nie mówi, które hasło zmienić

Aby sprawdzić, czy Twój e-mail pojawił się w wycieku, wyszukaj każdy używany adres w Have I Been Pwned. Adresy oraz nazwy użytkownika sprawdź także w Bezpiecznych Danych; instrukcja Ministerstwa Cyfryzacji zaleca powtórzenie wyszukiwania dla wszystkich używanych adresów i loginów.
Jeśli znajdziesz trafienie, sprawdź nazwę usługi i rodzaje ujawnionych danych. Sam wynik „pwned” nie wskazuje hasła, którego używałeś w tej usłudze. Zmiana haseł jest pilna, gdy naruszenie obejmuje dane logowania lub gdy masz powód sądzić, że ktoś uzyskał dostęp do konta; przy ujawnieniu innych danych dalsze działania będą inne.
Sprawdź również dawne adresy i loginy
Zacznij od adresów, których używasz do poczty, zakupów, mediów społecznościowych i odzyskiwania kont. Dodaj stare skrzynki oraz aliasy, pod którymi zakładałeś konta. Każdy adres wyszukaj osobno, bo wynik dla obecnej skrzynki nie obejmuje automatycznie adresu podanego kiedyś w sklepie czy serwisie społecznościowym.
W Bezpiecznych Danych wyszukaj także nazwy użytkownika, jeśli rejestrowałeś się za ich pomocą. Trafienie dla loginu zestaw z nazwą usługi: tę samą nazwę użytkownika mogła wybrać inna osoba. Jeśli nie rozpoznajesz wskazanego serwisu, nie przypisuj sobie naruszenia wyłącznie na podstawie zgodnego loginu.
Otwieraj serwisy sprawdzające z adresu wpisanego samodzielnie lub z zapisanej zakładki. Wiadomość o rzekomym wycieku może prowadzić do fałszywego formularza. Do wyszukania adresu lub loginu nie musisz podawać hasła do skrzynki ani hasła używanego w znalezionej usłudze.
Ustal zakres ujawnienia, zanim zmienisz hasła
Przy każdym trafieniu zapisz nazwę usługi i sprawdź, jakie kategorie danych wymienia opis naruszenia: adres e-mail, hasło, numer telefonu, dane tożsamości lub dane płatnicze. Jeśli operator usługi przysłał zawiadomienie o incydencie, otwórz jego stronę własną drogą i przeczytaj, czy podaje dokładniejszy zakres dotyczący Twojego konta.
Wyjaśnienia Have I Been Pwned wskazują, że wyszukiwarka adresów nie przechowuje haseł przypisanych do tych adresów. Opis naruszenia może wymieniać hasła wśród ujawnionych danych, ale nie odtworzy hasła, którego używałeś wtedy na konkretnym koncie. Sprawdź zapisane dane w menedżerze haseł lub dostępną historię zmian konta, jeśli pomoże Ci to ustalić, gdzie powtórzyłeś dane logowania.
Brak trafienia w Have I Been Pwned oznacza jedynie, że adresu nie znaleziono w dostępnych tam rekordach. Nie wyklucza naruszenia, którego baza nie obejmuje, więc nie odrzucaj wiarygodnego zawiadomienia od operatora konta tylko z powodu pustego wyniku. Wpis o wcześniejszym wycieku może z kolei pozostać widoczny po zmianie hasła: mówi o historii ujawnienia adresu, a nie o tym, czy konto jest obecnie zabezpieczone.
Gdy ujawniono hasło, zabezpiecz wszystkie miejsca, w których go używałeś
Zmień hasło w usłudze objętej naruszeniem. Jeśli to samo lub bardzo podobne hasło działało gdzie indziej, zmień je również na tych kontach; każde nowe hasło powinno być unikalne. Zacznij od skrzynki pocztowej i kont służących do odzyskiwania dostępu, jeżeli używałeś w nich ujawnionego hasła.
Jeżeli nie pamiętasz starego hasła, a opis naruszenia obejmuje dane logowania, zmień hasło w dotkniętej usłudze i przejrzyj konta, na których mogłeś stosować ten sam schemat. Menedżer haseł może pomóc rozpoznać powtórzenia i utworzyć nowe hasła. Nie przesyłaj starego hasła w odpowiedzi na wiadomość, która obiecuje ustalić, czy wyciekło.
Sprawdź w ustawieniach konta ostatnie logowania, aktywne urządzenia oraz dane do odzyskiwania dostępu. Wyloguj nierozpoznane sesje, a przy podejrzeniu przejęcia użyj opcji wylogowania ze wszystkich urządzeń, jeśli usługa ją oferuje. Włącz uwierzytelnianie dwuskładnikowe i zachowaj kody odzyskiwania. Jeśli dane mogło wykraść złośliwe oprogramowanie z Twojego urządzenia, sprawdź je przed ponownym logowaniem, a nowe hasła ustaw z zaufanego sprzętu.
Gdy ujawniono adres lub numer telefonu
Jeżeli ujawniono sam adres e-mail, zwracaj uwagę na wiadomości, które wykorzystują nazwę znanej Ci usługi i nakłaniają do zalogowania się przez link. Wejdź do konta samodzielnie, jeśli wiadomość żąda pilnego działania. Obecność adresu w bazie wycieków nie oznacza automatycznie ujawnienia hasła do skrzynki ani wszystkich kont powiązanych z tym adresem.
Po ujawnieniu numeru telefonu podobną ostrożność zachowaj wobec SMS-ów i połączeń. Osobie dzwoniącej w sprawie incydentu nie podawaj kodu logowania, nawet jeśli zna Twoje dane. Gdy telefon niespodziewanie traci dostęp do sieci i podejrzewasz przejęcie numeru, skontaktuj się z operatorem przez znany Ci kanał. W ważnych kontach sprawdź, czy zamiast kodów SMS możesz używać aplikacji uwierzytelniającej lub klucza bezpieczeństwa.
Gdy ujawniono dane tożsamości lub płatnicze
Ujawnienie numeru PESEL wymaga działania dotyczącego tożsamości, a nie tylko zmiany hasła. Ministerstwo Cyfryzacji opisuje zastrzeżenie PESEL w aplikacji mObywatel, przez portal Gov.pl lub w urzędzie gminy. Jeśli sprawa dotyczy danych dowodu osobistego albo podejrzewasz ich nieuprawnione wykorzystanie, sprawdź właściwą procedurę dotyczącą dokumentu; unieważnienie dowodu wiąże się z koniecznością uzyskania nowego.
Jeśli ujawniono dane karty płatniczej, skontaktuj się z bankiem przez aplikację lub znany numer i ustal, czy kartę trzeba zablokować. Przejrzyj transakcje oraz zgłoś te, których nie rozpoznajesz. Zachowaj zawiadomienie o naruszeniu: zakres opisany przez operatora może być potrzebny przy wyjaśnianiu późniejszych prób wykorzystania danych.
Włącz alerty dla skrzynek, z których korzystasz
W Have I Been Pwned możesz uruchomić Notify Me dla adresu, do którego masz dostęp. Po podaniu adresu potwierdź go linkiem przesłanym na tę skrzynkę; powiadomienia o nowych trafieniach będą przychodzić na monitorowany adres. Jeśli korzystasz z kilku skrzynek, dodaj każdą z nich osobno.
Alert informuje o nowym wpisie w usłudze, więc po jego otrzymaniu ponownie sprawdź nazwę serwisu i zakres ujawnionych danych. Dopiero te informacje pozwalają wybrać właściwą reakcję: zmianę powtórzonego hasła, kontrolę sesji, ostrożność wobec prób wyłudzenia albo działania dotyczące tożsamości i płatności.
Przeczytaj także:
Powiązane artykuły


Kanał RSS Spotify ujawnia e-mail i nie rozsyła podcastu automatycznie

Klucz dostępu chroni przed phishingiem, ale nie twórz go na wspólnym sprzęcie

Fałszywy rekruter płaci za proste zadania — potem żąda przelewu

DMARC ustawiaj etapami — natychmiastowe „reject” może blokować dobrą pocztę

Fałszywy sklep może wyglądać profesjonalnie — sprawdź go przed płatnością
Zapisz się do naszego newslettera
Otrzymuj najnowsze wiadomości o Web3, AI i kryptowalutach prosto na swoją skrzynkę.