Паролі крадуть не лише у вас особисто. Набагато частіше їх зливають разом із базою сайту, де ви колись реєструвались. Далі ці бази продають, і зловмисники пробують ті самі пари «пошта — пароль» на інших сервісах. Перевірити, чи є ви в таких базах, можна за кілька хвилин.
Спосіб 1. Have I Been Pwned
Це найвідоміший безкоштовний сервіс перевірки витоків, який веде дослідник безпеки Трой Гант.
- Відкрийте сайт haveibeenpwned.com.
- Введіть свою адресу електронної пошти.
- Сервіс покаже, у яких витоках вона зустрічалась і які дані тоді потрапили в мережу: паролі, телефони, адреси.
Вводити треба лише пошту, пароль сервіс не питає. На сайті також можна підписатися на сповіщення: якщо адреса з’явиться в новому витоку, вам прийде лист.
Спосіб 2. Перевірка паролів у браузері
Якщо ви зберігаєте паролі в браузері, він сам може порівняти їх із відомими витоками.
- Chrome: Налаштування → Автозаповнення та паролі → Менеджер паролів → Перевірка.
- Edge: Налаштування → Профілі → Паролі → Перевірити паролі.
- Firefox: попереджає про зламані сайти у вікні збережених паролів.
Перевірка показує три списки: зламані, повторювані та слабкі паролі.
Спосіб 3. Моніторинг у менеджері паролів
Менеджери паролів роблять те саме автоматично й постійно. У 1Password це функція Watchtower, у Dashlane Premium — моніторинг даркнету. Вони повідомляють про новий витік одразу й підказують, який саме пароль змінити. Порівняння двох сервісів — у статті 1Password чи Dashlane.
Чого не варто робити
- Не вводьте свій пароль на незнайомих сайтах «для перевірки» — так його якраз і вкрадуть.
- Не довіряйте листам «ваш пароль зламано, перейдіть за посиланням» — це класичний фішинг.
- Не завантажуйте «бази витоків» із форумів: у них часто заховано шкідливі програми.
Що робити, якщо пароль у витоку
- Змініть пароль на цьому сайті й на всіх інших, де він повторювався. Як скласти новий — Як створити надійний пароль.
- Увімкніть двофакторну автентифікацію — тоді самого пароля для входу буде недостатньо: інструкція тут.
- Перевірте активні сеанси в акаунті й завершіть незнайомі.
Якщо в акаунт уже хтось увійшов, дійте за планом зі статті Що робити, якщо зламали акаунт.
Як часто перевіряти
Досить раз на кілька місяців — або один раз налаштувати сповіщення й більше про це не думати. Головне правило лишається тим самим: для кожного сайту — свій пароль. Тоді витік на одному сервісі не відкриє решту.