Введение
Утечки данных стали обыденностью: ежегодно в сеть попадают миллиарды паролей, адресов электронной почты и номеров телефонов. Если вы пользуетесь интернетом, ваши данные почти наверняка уже скомпрометированы. Хорошая новость в том, что это можно проверить за пару минут, а затем предпринять конкретные шаги для защиты.
Проверка электронной почты и паролей
Have I Been Pwned (HIBP)
Самый авторитетный и безопасный сервис для проверки утечек — сайт Троя Ханта Have I Been Pwned. Его база содержит более 12 миллиардов записей из тысяч подтверждённых инцидентов.
- Перейдите на сайт
haveibeenpwned.com. - Введите свой адрес электронной почты в поисковую строку.
- Нажмите кнопку
pwned?.
Сервис покажет список взломов, в которых фигурировал ваш адрес, и какие именно данные могли быть украдены (пароли, имена, телефоны). Важно: HIBP не хранит введённые адреса в открытом виде и не рассылает спам — это эталонный инструмент, которому доверяют даже специалисты по безопасности.
Расширенный поиск по паролю
Для проверки пароля используйте отдельную функцию HIBP — Passwords. Введите пароль, и сервис скажет, сколько раз он встречался в утечках. Если счётчик больше нуля — немедленно смените его. Никогда не вводите свои рабочие пароли на сторонних ресурсах, используйте для этой проверки только официальный домен HIBP.
Проверка номера телефона
С номерами телефонов сложнее: они не являются «логином» для большинства сервисов, поэтому отдельной базы по ним меньше.
- Поиск в Google или Яндекс — введите свой номер в кавычках, например
"+7 (900) 123-45-67". Если номер «светился» в открытых базах, форумах или объявлениях, вы увидите это. - Сервисы типа
phishtank.com— ищите свой номер в базах спам-звонков, но помните, что эти базы не всегда полны. - Проверка через мессенджеры — если ваш номер привязан к Telegram или WhatsApp, попробуйте найти его в поиске по контактам. Это не покажет утечку, но подтвердит, что номер активен и доступен злоумышленникам.
Самый надёжный способ — проверить номер в связке с почтой через HIBP, если вы регистрировались где-то по SMS. Однако полной базы утечек именно телефонных номеров не существует в открытом доступе.
Куда нельзя вводить пароль
Признаки фишинговых сайтов
Мошенники создают поддельные «проверочные сервисы», которые имитируют HIBP. Они просят ввести пароль, а затем собирают его для взлома ваших аккаунтов.
- Никогда не вводите пароль на сайте, адрес которого отличается от официального (например,
haveibeenpwned.com.xyz). - Никакой сервис не должен просить ваш текущий пароль для проверки утечки — достаточно адреса почты или самого пароля (в случае HIBP — только пароля, без почты).
- Остерегайтесь сайтов, предлагающих «проверить все аккаунты сразу» — это ловушка для сбора учётных данных.
Безопасные альтернативы
Для проверки паролей используйте только:
haveibeenpwned.com/passwords- Менеджеры паролей (1Password, Bitwarden) — они встроили функцию проверки утечек в свои приложения.
- Встроенную проверку в браузерах (Chrome, Firefox) — они предупреждают о скомпрометированных паролях автоматически.
Что делать после обнаружения утечки
Немедленные действия
- Смените пароль на всех сервисах, где использовали скомпрометированный. Начните с почты — это ключ ко всем остальным аккаунтам.
- Включите двухфакторную аутентификацию (2FA) везде, где это возможно. Используйте приложение-аутентификатор (Google Authenticator, Aegis), а не SMS.
- Проверьте активные сессии — выйдите из всех устройств и перелогиньтесь.
Долгосрочные меры
- Используйте уникальные пароли для каждого сайта. Лучший способ — менеджер паролей.
- Настройте алиасы почты (например, через сервисы вроде SimpleLogin) — для каждого сайта свой адрес.
- Регулярно проверяйте HIBP раз в 2-3 месяца. Подпишитесь на уведомления о новых утечках — сервис пришлёт письмо, если ваш адрес попадёт в новую базу.
Выводы
Проверка утечек — это не паранойя, а необходимая гигиена. Используйте HIBP для почты и паролей, будьте осторожны с вводом данных на подозрительных сайтах, а при обнаружении утечки действуйте быстро: меняйте пароли и включайте 2FA. Регулярная проверка и уникальные пароли сведут риски к минимуму, даже если очередная база данных окажется в открытом доступе. Помните: лучше потратить 5 минут на проверку сейчас, чем часы на восстановление аккаунтов после взлома.