Паролі крадуть не лише у вас особисто. Набагато частіше їх зливають разом із базою сайту, де ви колись реєструвались. Далі ці бази продають, і зловмисники пробують ті самі пари «пошта — пароль» на інших сервісах. Перевірити, чи є ви в таких базах, можна за кілька хвилин.

Спосіб 1. Have I Been Pwned

Це найвідоміший безкоштовний сервіс перевірки витоків, який веде дослідник безпеки Трой Гант.

  1. Відкрийте сайт haveibeenpwned.com.
  2. Введіть свою адресу електронної пошти.
  3. Сервіс покаже, у яких витоках вона зустрічалась і які дані тоді потрапили в мережу: паролі, телефони, адреси.

Вводити треба лише пошту, пароль сервіс не питає. На сайті також можна підписатися на сповіщення: якщо адреса з’явиться в новому витоку, вам прийде лист.

Спосіб 2. Перевірка паролів у браузері

Якщо ви зберігаєте паролі в браузері, він сам може порівняти їх із відомими витоками.

  • Chrome: Налаштування → Автозаповнення та паролі → Менеджер паролів → Перевірка.
  • Edge: Налаштування → Профілі → Паролі → Перевірити паролі.
  • Firefox: попереджає про зламані сайти у вікні збережених паролів.

Перевірка показує три списки: зламані, повторювані та слабкі паролі.

Спосіб 3. Моніторинг у менеджері паролів

Менеджери паролів роблять те саме автоматично й постійно. У 1Password це функція Watchtower, у Dashlane Premium — моніторинг даркнету. Вони повідомляють про новий витік одразу й підказують, який саме пароль змінити. Порівняння двох сервісів — у статті 1Password чи Dashlane.

Чого не варто робити

  • Не вводьте свій пароль на незнайомих сайтах «для перевірки» — так його якраз і вкрадуть.
  • Не довіряйте листам «ваш пароль зламано, перейдіть за посиланням» — це класичний фішинг.
  • Не завантажуйте «бази витоків» із форумів: у них часто заховано шкідливі програми.

Що робити, якщо пароль у витоку

  1. Змініть пароль на цьому сайті й на всіх інших, де він повторювався. Як скласти новий — Як створити надійний пароль.
  2. Увімкніть двофакторну автентифікацію — тоді самого пароля для входу буде недостатньо: інструкція тут.
  3. Перевірте активні сеанси в акаунті й завершіть незнайомі.

Якщо в акаунт уже хтось увійшов, дійте за планом зі статті Що робити, якщо зламали акаунт.

Як часто перевіряти

Досить раз на кілька місяців — або один раз налаштувати сповіщення й більше про це не думати. Головне правило лишається тим самим: для кожного сайту — свій пароль. Тоді витік на одному сервісі не відкриє решту.