Trình kiểm tra email liên quan đến sự rò rỉ dữ liệu

Chúng tôi không bao giờ truyền email của bạn về máy chủ của chúng tôi. Việc kiểm tra được thực hiện trực tiếp tại Have I Been Pwned khi bạn bấm nút.
Hãy nhập một địa chỉ email hợp lệ.

Nếu email của bạn xuất hiện trong một vụ rò rỉ: hãy đổi mật khẩu đó ở mọi nơi bạn đã dùng lại, và bật xác thực hai yếu tố.

Hãy nhập địa chỉ email của bạn; hệ thống sẽ so sánh địa chỉ này với Chỉ số Vụ Vi phạm Dữ liệu Công cộng do Have I Been Pwned quản lý. Hệ thống sẽ hiển thị số lần địa chỉ đó xuất hiện trong các vụ vi phạm, tên từng sự cố (ví dụ: LinkedIn năm 2016, Adobe năm 2013, Tập hợp số 1, v.v.) cùng loại dữ liệu đã bị lộ – giúp bạn biết nên thay mật khẩu, kiểm tra lại thẻ tín dụng hay chỉ cần luôn cảnh giác trước các cuộc tấn công lừa đảo qua email.

Cách kiểm tra email để phát hiện các lỗi bảo mật

  1. 1

    Nhập địa chỉ email

    Địa chỉ đầy đủ theo định dạng ten@tenmien.tld. Bộ kiểm tra sẽ xác minh cú pháp trước khi thực hiện bất kỳ truy vấn nào.

  2. 2

    Gửi yêu cầu tra cứu

    Công cụ này mở chức năng tìm kiếm thống nhất “Have I Been Pwned” cho địa chỉ đó; HIBP sẽ thực hiện việc so sánh các vụ xâm nhập cụ thể.

  3. 3

    Xem lại kết quả

    Bạn sẽ thấy số lượng các vi phạm (ví dụ: “tìm thấy trong 7 trường hợp vi phạm”) cùng danh sách gồm tên từng vi phạm, ngày xảy ra và các loại dữ liệu bị lộ.

  4. 4

    Hãy thực hiện theo những gì đã được liệt kê.

    Hãy đổi các mật khẩu đã dùng lại với địa chỉ email đó, bật xác thực hai yếu tố trên các dịch vụ bị ảnh hưởng, và luôn cảnh giác trước các cuộc tấn công lừa đảo nhắm mục tiêu trong những tuần sau khi xảy ra một vụ rò rỉ mới.

Điều gì được coi là “vi phạm”?

Một sự cố rò rỉ là bất kỳ trường hợp nào dữ liệu từ một dịch vụ bị rò rỉ hoặc bán ra ngoài tổ chức sở hữu dữ liệu đó. Chỉ số HIBP bao gồm:

Loại sự cố Ví dụ Dữ liệu thường bị lộ
Xâm nhập máy chủ Adobe 2013, LinkedIn 2016 Email, mật khẩu đã băm (hash), đôi khi cả mật khẩu dạng văn bản thuần
Bộ dữ liệu tấn công nhồi thông tin đăng nhập (credential stuffing) Collection #1 (2019) Các cặp email/mật khẩu được gom lại từ những vụ rò rỉ cũ hơn
Dữ liệu công khai bị thu thập (scraping) Vụ thu thập dữ liệu LinkedIn 2021 Các trường hồ sơ công khai, không có mật khẩu
Rò rỉ từ diễn đàn MyFitnessPal 2018 Email, tên người dùng, mật khẩu đã băm
Nhà cung cấp bên thứ ba bị tấn công Nhiều nhà cung cấp SaaS khác nhau Bất cứ dữ liệu nào mà nhà cung cấp đó nắm giữ

Nên làm gì nếu email của bạn xuất hiện trong một vụ rò rỉ

  1. Xác định các mật khẩu đã được sử dụng lại. Mọi mật khẩu mà bạn thiết lập trên trang web bị xâm nhập và từng dùng ở những nơi khác đều cần được thay đổi. Hãy sử dụng công cụ quản lý mật khẩu để nhanh chóng tìm ra các mật khẩu đã được dùng lại.
  2. Đổi lại mật khẩu đã bị lộ. Ngay cả khi không được sử dụng lại, hãy thay đổi nó – các bản sao lưu vẫn có thể lưu hành trong nhiều năm.
  3. Bật xác thực hai yếu tố trên các tài khoản quan trọng nhất (email, ngân hàng, trình quản lý mật khẩu, SSO công việc). Nên dùng TOTP hoặc passkey thay vì SMS nếu có thể.
  4. Cần cảnh giác với các cuộc tấn công lừa đảo nhắm mục tiêu. Các vụ rò rỉ dữ liệu mới thường dẫn đến việc gửi các email lừa đảo được cá nhân hóa sử dụng thông tin bị rò rỉ. Nếu một email có vẻ cung cấp quá nhiều thông tin, hãy coi đó là dấu hiệu của cuộc tấn công lừa đảo và xác minh thông tin qua kênh khác.
  5. Xem xét độ mới của vụ vi phạm. Vụ vi phạm năm 2012 hiện nay chủ yếu chỉ là thông tin không đáng tin cậy; trong khi đó, vụ vi phạm năm 2024 vẫn còn mang tính quan trọng.

Giới hạn của bất kỳ công cụ kiểm tra rò rỉ nào

  • Không phải mọi vụ rò rỉ đều được công khai. Các sự cố tại công ty tư nhân và những cuộc thu giữ do cơ quan thực thi pháp luật tiến hành hiếm khi xuất hiện trong chỉ mục công khai suốt nhiều tháng hoặc thậm chí nhiều năm.
  • Kết quả “không tìm thấy” không có nghĩa là “an toàn”; nó chỉ có nghĩa là email của bạn chưa xuất hiện trong bất kỳ vụ rò rỉ đã biết nào.
  • Vụ rò rỉ của những dịch vụ chưa từng lưu trữ email của bạn không thể ảnh hưởng đến nó; tuy nhiên, việc dùng lại mật khẩu vẫn có thể kéo bạn vào rắc rối thông qua dữ liệu của người khác.

Thói quen sống lành mạnh hơn

Các kiểm tra vi phạm mang tính phản ứng. Biện pháp chủ động nên là sử dụng công cụ quản lý mật khẩu để lưu trữ các mật khẩu riêng biệt ở mọi nơi, đồng thời áp dụng xác thực hai yếu tố trên tất cả các tài khoản hỗ trợ tính năng này. Hãy coi công cụ kiểm tra như một cuộc rà soát định kỳ, chứ không phải một cảnh báo tức thời.

Câu hỏi thường gặp

Đúng vậy – việc tra cứu được thực hiện thông qua API công cộng “Have I Been Pwned”, do đó email của bạn phải truy cập vào máy chủ của họ. Yêu cầu được truyền bằng giao thức HTTPS và HIBP đã công bố chính sách bảo mật riêng của mình. Không có dữ liệu nào được lưu trữ trên trang web này ngoài các nhật ký truy cập thông thường.

Đây là các trường hợp tổng hợp từ những vụ vi phạm trước đó. Biện pháp hữu ích nhất là thay đổi mọi mật khẩu mà bạn từng sử dụng chung trên nhiều trang web, sau đó bật công cụ quản lý mật khẩu để không cần phải dùng lại chúng nữa.

Không phải ở đây. Đối với mật khẩu, hãy sử dụng công cụ kiểm tra chuyên dụng sử dụng API k-anonymity – công cụ này chỉ gửi 5 ký tự đầu tiên của giá trị hash của mật khẩu, do đó chính mật khẩu sẽ không bao giờ rời khỏi thiết bị của bạn.

Không phải lúc nào cũng như vậy. Một số vụ xâm nhập chỉ tiết lộ địa chỉ email hoặc số điện thoại; trong khi những vụ khác lại tiết lộ các giá trị mã hóa mật khẩu – có thể đã bị phá khóa hoặc chưa. Hãy kiểm tra danh sách “dữ liệu bị lộ” của từng vụ xâm nhập cụ thể để biết rõ những thông tin nào đã bị tiết lộ.

Các vụ xâm phạm dạng thu thập dữ liệu (scraping) thu thập thông tin công cộng; trong khi các vụ xâm phạm dạng tổng hợp (aggregation) lại kết hợp lại những dữ liệu rò rỉ trước đó. Bạn có thể đã đăng ký tài khoản từ nhiều năm trước nhưng quên mất thông tin đó, hoặc địa chỉ của bạn đã bị sử dụng mà không được xác nhận.

Công cụ liên quan

Công cụ này có phiên bản bằng các ngôn ngữ khác