Jak sprawdzić, czy moje hasło wyciekło?
Najbezpieczniej sprawdzisz wyciek przez Have I Been Pwned oraz rządowy serwis Bezpieczne Dane. Zwykle podajesz tam adres e-mail lub login, a nie aktualne hasło. Jeśli wynik jest pozytywny, natychmiast zmień hasło w zaatakowanym serwisie i wszędzie tam, gdzie używałeś tej samej kombinacji.
Jak sprawdzić, czy hasło lub e-mail wyciekły?
Wyciek może dotyczyć samego adresu e-mail, loginu, hasła albo kilku rodzajów danych jednocześnie. Pojawienie się adresu w bazie nie zawsze oznacza, że hasło zostało ujawnione. Może jednak zwiększać ryzyko phishingu, prób logowania i ataków credential stuffing, czyli wykorzystywania wcześniej wykradzionych danych na innych stronach.
Do weryfikacji używaj wyłącznie znanych narzędzi. Nie wpisuj hasła w przypadkowej wyszukiwarce ani na stronie otrzymanej w wiadomości e-mail. Zaufane serwisy rozdzielają sprawdzanie adresu od sprawdzania hasła, a przy analizie hasła stosują mechanizmy ograniczające przekazywanie wrażliwych danych.
Have I Been Pwned czy Bezpieczne Dane?
Oba narzędzia służą do sprawdzania wycieków, ale różnią się zakresem baz i sposobem dostępu:
| Narzędzie | Zasięg | Wymagania | Dla kogo |
|---|---|---|---|
| Have I Been Pwned | Międzynarodowe, publicznie znane wycieki | Brak logowania przy sprawdzaniu adresu | Dla osób, które chcą szybko sprawdzić e-mail lub hasło w globalnej bazie |
| Bezpieczne Dane | Polskie bazy i incydenty uwzględnione przez serwis | Logowanie z użyciem Profilu Zaufanego lub dostępnej metody rządowej | Dla osób, które chcą sprawdzić dane powiązane z polskimi bazami |
Have I Been Pwned
W serwisie Have I Been Pwned możesz sprawdzić adresy e-mail używane prywatnie i służbowo. Wynik pokazuje, czy adres pojawił się w znanych naruszeniach oraz jakiego rodzaju dane mogły zostać ujawnione.
Serwis umożliwia także sprawdzanie haseł. Nie wysyła jednak całego hasła do serwera. Wykorzystuje k-anonimizację, czyli rozwiązanie, w którym hasło jest przekształcane lokalnie w skrót, a do serwera trafia tylko jego krótki fragment. Serwer zwraca możliwe dopasowania, a przeglądarka porównuje pełny skrót po swojej stronie. Dzięki temu narzędzie nie powinno otrzymać Twojego hasła w otwartej formie.
Bezpieczne Dane
Bezpieczne Dane to rządowy serwis przeznaczony do weryfikowania informacji dotyczących polskich wycieków. Po uwierzytelnieniu otrzymujesz wynik powiązany z Twoimi danymi. Serwis wymaga logowania, dlatego korzystaj wyłącznie z właściwej domeny bezpiecznedane.gov.pl i sprawdzaj adres strony przed podaniem jakichkolwiek danych.
Jeżeli używasz kilku adresów e-mail lub loginów, sprawdź każdy z nich osobno. Brak wyniku nie daje stuprocentowej pewności, że dane nigdy nie wyciekły. Bazy nie obejmują wszystkich incydentów, a część naruszeń nie została jeszcze wykryta albo upubliczniona.
Co zrobić po wykryciu wycieku?
Nie czekaj na kolejne ostrzeżenie. Wykonaj działania w tej kolejności:
- Zmień hasło w zaatakowanym serwisie – zrób to bezpośrednio na jego oficjalnej stronie lub w aplikacji.
- Zmień powtórzone hasło w innych usługach – zacznij od poczty, bankowości, zakupów online, mediów społecznościowych i kont przechowujących dane osobowe.
- Włącz weryfikację dwuetapową – kod z aplikacji uwierzytelniającej, klucz bezpieczeństwa lub inna dodatkowa metoda utrudnią dostęp nawet po poznaniu hasła.
- Sprawdź aktywność kont – przejrzyj historię logowań, alerty bezpieczeństwa, dane kontaktowe i urządzenia z aktywną sesją.
- Przeskanuj urządzenie – jeśli podejrzewasz złośliwe oprogramowanie typu stealer, zaktualizuj system i użyj zaufanego narzędzia ochronnego przed kolejną zmianą haseł.
Ostrzeżenie przed phishingiem: nigdy nie wpisuj aktualnego hasła na nieznanej stronie, w formularzu z wiadomości e-mail ani w serwisie obiecującym „sprawdzenie bezpieczeństwa” bez wiarygodnego źródła. Oszuści często wykorzystują informacje o wyciekach, aby nakłonić użytkownika do podania danych logowania. W razie podejrzenia przejęcia poczty lub konta bankowego skontaktuj się z dostawcą usługi, bankiem albo właściwymi specjalistami.
Jak ograniczyć ryzyko w przyszłości?
Nie możesz zapobiec wyciekowi po stronie firmy, w której masz konto, ale możesz ograniczyć jego skutki. Największym problemem jest używanie jednego hasła w wielu miejscach.
W codziennym korzystaniu z kont stosuj następujące zasady:
- Twórz unikalne hasło dla każdego konta – wyciek jednej usługi nie otworzy wtedy automatycznie pozostałych.
- Korzystaj z menedżera haseł – może generować długie, losowe dane logowania i przechowywać je w zaszyfrowanym magazynie.
- Włącz 2FA – szczególnie na poczcie, w bankowości, mediach społecznościowych i kontach administracyjnych.
- Aktualizuj system i aplikacje – poprawki ograniczają ryzyko wykorzystania znanych luk.
- Nie używaj danych łatwych do odgadnięcia – takich jak imię, data urodzenia, nazwa firmy czy proste ciągi znaków.
Menedżer haseł nie eliminuje wszystkich zagrożeń, ale ułatwia stosowanie unikalnych haseł. Zabezpiecz go silnym hasłem głównym i włącz dla niego dodatkową metodę uwierzytelniania, jeśli jest dostępna.
Co zrobić teraz?
Jeśli chcesz szybko uporządkować sytuację, przejdź przez tę krótką listę kontrolną:
- Sprawdź adresy e-mail w Have I Been Pwned.
- Zweryfikuj dane w serwisie Bezpieczne Dane.
- Zmień hasła w serwisach wskazanych w wyniku oraz wszędzie, gdzie były powtórzone.
- Włącz weryfikację dwuetapową na najważniejszych kontach.
- Przejrzyj historię logowań i alerty bezpieczeństwa.
- Zapisz nowe hasła w zaufanym menedżerze haseł.