你的資料可能已經在某個地方流通了,只是你不知道
每一次大型資料外洩事件發生,受影響的帳號數量通常以百萬計。2021 年的 Facebook 資料外洩涉及超過五億筆帳號資料,2019 年的 Collection 外洩事件包含了超過七億組電子郵件和密碼組合,這些資料在流出之後,會在暗網的各種論壇和販售管道間流通,等待被用於憑證填充攻擊。 大多數受害者完全不知道自己的資料已經外洩,因為服務商不一定會主動通知所有受影響的用戶,有時候通知來得非常遲,有時候根本不會來。 這讓主動查詢變得有意義,你不需要等待服務商告訴你,可以直接用公開工具自己確認。
Have I Been Pwned:最廣泛使用的外洩查詢工具
網址:haveibeenpwned.com Have I Been Pwned 是由資安研究員 Troy Hunt 建立和維護的外洩資料查詢服務,目前收錄了超過十二億筆來自各大外洩事件的帳號紀錄。Troy Hunt 長期與執法機構和資安社群合作,是目前業界最受信任的外洩資料庫之一。 查詢方式: 進入網站後,在搜尋框輸入你的電子郵件地址,點擊查詢後幾秒鐘就可以看到結果。 結果頁面會告訴你這個電子郵件地址是否出現在已知的外洩事件中,以及具體是哪幾個事件,每個事件的外洩日期、受影響的資料類型,例如密碼、電話號碼、地址、信用卡資訊等。 如果結果顯示你的信箱曾出現在外洩事件中,需要先確認這個事件涉及的服務你是否有在使用,以及外洩的資料是否包含密碼,如果包含密碼,那個服務的帳號密碼需要立即更換。 Have I Been Pwned 同時提供了通知訂閱功能,輸入信箱後,只要這個信箱在未來出現在新的外洩事件中,你會自動收到電子郵件通知。
Pwned Passwords:直接查詢密碼是否外洩
Have I Been Pwned 還提供了一個叫做 Pwned Passwords 的附加功能,可以讓你查詢一組密碼是否已經出現在外洩資料庫中。 網址:haveibeenpwned.com/Passwords 輸入密碼後,系統會告訴你這組密碼在資料庫中出現了多少次。如果一組密碼出現過幾百萬次,代表它是一組極為常見的密碼,在字典攻擊中會是最優先嘗試的目標。 這個工具使用了一個叫做 k-Anonymity 的技術保護隱私,查詢時只傳送密碼雜湊值的前五個字元,而不是完整的密碼,所以即使你輸入了真實使用中的密碼,它也不會被完整傳送到 Have I Been Pwned 的伺服器。
Firefox Monitor:整合在 Mozilla 帳號中的外洩監控
網址:monitor.firefox.com Firefox Monitor 是 Mozilla 基於 Have I Been Pwned 資料庫建立的外洩監控服務,提供了更友善的視覺化介面,以及持續監控的功能。 使用 Firefox 帳號登入後,可以設定監控多個電子郵件地址,Monitor 會持續追蹤這些地址是否出現在新的外洩事件中,並在發現問題時發送通知。它同時提供了一份待處理的外洩清單,列出所有已確認的外洩帳號,以及建議的處理步驟,讓你可以系統性地逐一確認和處理。
Google 的密碼外洩警告功能
如果你使用 Google Chrome 並在 Google 密碼管理工具中儲存了密碼,Google 會持續對這些密碼進行外洩比對,當發現你儲存的某組密碼出現在已知的外洩資料庫中,會主動在瀏覽器中顯示警告。 這個功能不需要額外設定,只要使用 Google 帳號登入 Chrome 並儲存密碼就會自動啟用。定期進入 passwords.google.com 的密碼健康檢查頁面,可以看到所有已被標記為外洩、重複使用或強度不足的密碼清單。
發現帳號資料外洩後,按照這個順序處理 查詢到外洩結果後,不需要恐慌,但需要按照順序處理。 確認外洩的服務和資料類型 看清楚是哪個服務發生了外洩,外洩的資料包含哪些類型。如果只是電子郵件地址,風險相對有限。如果包含密碼,需要立即處理。 更換受影響服務的密碼 前往那個服務,立即更換一組全新的強密碼,這組密碼不應該在其他任何地方使用過。 檢查是否有其他服務使用相同的密碼 如果你有在多個服務使用相同的密碼,全部都需要同步更換,因為攻擊者在取得一組帳號密碼後,通常會立即嘗試用它登入其他常見的服務,這個手法叫做憑證填充攻擊。 開啟受影響服務的雙重驗證 更換密碼後,確認雙重驗證是否已開啟,這讓即使密碼再次外洩,攻擊者也無法單憑密碼完成登入。 延伸閱讀:密碼管理器怎麼選?1Password、Bitwarden、LastPass 比較與選擇說明
關於資料外洩查詢,使用者最常問的幾個問題
把自己的 Email 輸入 Have I Been Pwned 安全嗎?這個網站會蒐集我的資料嗎?
Have I Been Pwned 是資安社群中信譽最高的工具之一,由 Troy Hunt 個人維護,他本人在資安界有相當高的知名度和公開的職業紀錄。網站在查詢時確實會接收到你輸入的電子郵件地址,但 Troy Hunt 在多個公開場合說明了網站不會保存或販售查詢紀錄。 如果你對此仍有疑慮,可以選擇使用 Firefox Monitor,它提供了類似的功能,背後是 Mozilla 這個有更正式組織架構的機構,或者直接查看 Google 密碼管理工具的內建外洩提醒功能,完全不需要把信箱輸入任何第三方網站。
查詢結果說我的資料外洩了,但那個服務我很久以前就不用了,還需要處理嗎?
需要,但優先程度可以根據情況判斷。最重要的確認點是,你在那個服務使用的密碼,是否和你目前仍在使用的其他服務相同。如果相同,即使那個服務你已經棄用,這組密碼仍然構成風險,需要在所有還在使用的服務上更換。 如果那個服務是獨立密碼、你已經不再使用,而且外洩的只是電子郵件地址,實際風險相對有限,但這個信箱可能會收到更多的垃圾郵件或釣魚信件,因為它的地址已經進入了各種行銷和詐騙名單。
我的帳號資料已經外洩了,攻擊者現在就可以登入我的帳號嗎?
這取決於外洩的資料類型和你的帳號目前的安全狀態。如果外洩的資料包含你的密碼,而你的帳號沒有開啟雙重驗證,理論上擁有這組資料的人可以嘗試登入你的帳號。但資料外洩到被利用之間通常有一段時間差,外洩的資料在暗網流通後需要時間被各類攻擊者取得和使用。發現外洩後立即更換密碼並開啟雙重驗證,可以在大多數情況下有效阻斷這個風險路徑,不需要假設帳號一定已經被入侵,但也不應該拖延處理。
One Key Takeaway: 資料外洩不一定是你能預防的事情,但發現之後如何快速處理是你可以控制的,Have I Been Pwned 讓這個確認過程只需要幾分鐘,而更換受影響的密碼並開啟雙重驗證,是把後續風險降到最低最直接的兩個步驟。