Утечки данных: как проверить, не попали ли ваши данные в слив

Безопасность

Утечки данных — регулярное явление: взламывают магазины, сервисы доставки, форумы, социальные сети. Ваш email или телефон может оказаться в базе данных, которую злоумышленники публикуют в открытом доступе. Проверить утечку своих данных — важный элемент цифровой гигиены. Разберём, как это сделать законно и безопасно.

Что такое утечка данных

Утечка (или «слив») — это несанкционированное попадание данных пользователей сервиса в открытый доступ или на чёрный рынок. Чаще всего это происходит при взломе баз данных: злоумышленники извлекают таблицы с email, телефонами, хэшами паролей и иногда другими данными.

Важная граница: речь идёт о проверке своих собственных данных. Использование баз утечек для поиска данных о других людях — незаконно, поскольку речь идёт об использовании информации, полученной преступным путём (ст. 137, 272, 272.1 УК РФ, 152-ФЗ). Sherlock работает только с открытыми источниками и не использует закрытые или слитые базы.

Have I Been Pwned: главный инструмент

Have I Been Pwned (haveibeenpwned.com) — наиболее известный и авторитетный сервис проверки email-адресов на участие в утечках. Создан Троем Хантом, независимым исследователем кибербезопасности.

Как пользоваться:

  1. Перейдите на haveibeenpwned.com.
  2. Введите свой email-адрес.
  3. Нажмите «pwned?».

Результат:

  • «Oh no — pwned!» — адрес найден в одной или нескольких утечках. Сервис показывает, какие именно сервисы были скомпрометированы и примерно когда.
  • «Good news — no pwnage found!» — адрес не найден в известных утечках.

Что важно понимать:

  • Сервис проверяет только публично известные утечки. Если база ещё не опубликована или не попала в базу HIBP — она не отобразится.
  • Сервис не показывает сам пароль из утечки — только факт и источник.
  • Сервис не собирает и не продаёт введённые адреса.

Проверка паролей

На том же ресурсе есть раздел Passwords (haveibeenpwned.com/Passwords): введите пароль и сервис проверит, встречается ли он в известных утечках. Технически это реализовано через k-anonymity: ваш пароль не передаётся целиком — только первые 5 символов SHA-1 хэша.

Если ваш пароль фигурирует в утечках — значит, его нужно менять везде, где вы его используете.

Яндекс ID: проверка для российских пользователей

В интерфейсе Яндекс ID (id.yandex.ru) в разделе безопасности есть функция «Утечки данных». Она проверяет, связан ли ваш email или телефон с известными компрометациями, и рекомендует действия.

Это аналог HIBP, ориентированный на российскую аудиторию и российские сервисы — магазины, агрегаторы, платформы, которые HIBP охватывает хуже.

Как правильно интерпретировать результат

Получив результат проверки, важно понимать его границы:

«Найдено в утечке» не означает автоматически компрометацию аккаунта. Если пароль в утечке хранился в виде надёжного хэша (bcrypt, Argon2), а ваш пароль был длинным и уникальным — реальный риск невысок. Если же пароль хранился в MD5 или открытом виде — смена обязательна.

«Не найдено» не означает полной безопасности. HIBP охватывает только публично известные утечки. Ваши данные могли попасть в базу, которая ещё не стала публичной или не была добавлена в HIBP.

Дата утечки важна. Утечка 2019 года с паролем, который вы давно сменили, — меньший риск, чем свежая утечка с актуальным паролем.

Что делать при обнаружении утечки

Если проверить утечку удалось и результат положительный:

Немедленно:

  1. Смените пароль на скомпрометированном сервисе.
  2. Если этот же пароль используется на других сайтах — смените везде (это называется «повторное использование паролей», одна из главных причин взломов).
  3. Включите двухфакторную аутентификацию (2FA) на всех важных аккаунтах.

В течение нескольких дней:

  1. Проверьте, не поступали ли подозрительные уведомления о входах или смене данных.
  2. Если в утечке были финансовые данные (карты) — уведомите банк.

Куда жаловаться на утечку

Если ваши данные утекли по вине конкретного оператора (магазина, сервиса), вы вправе:

  • Подать жалобу в Роскомнадзор (rkn.gov.ru) — регулятор по 152-ФЗ. Жалоба подаётся через форму обратной связи на официальном сайте.
  • Потребовать от оператора письменного объяснения и принятых мер по ст. 21 152-ФЗ.
  • Обратиться в суд за компенсацией морального вреда (практика формируется, суммы пока невысокие, но прецеденты есть).

Важно понимать: данные, уже попавшие в слитую базу и разошедшиеся по интернету, удалить нельзя. Жалоба и требование к оператору направлены на устранение нарушений и предотвращение новых утечек — не на изъятие уже распространённых данных.

Как снизить риски утечек в будущем

  • Используйте уникальный пароль на каждом сайте (менеджер паролей: Bitwarden, 1Password, KeePass).
  • Включайте 2FA везде, где возможно — предпочтительно через приложение-аутентификатор (Яндекс.Ключ, Google Authenticator, Aegis), а не SMS.
  • Используйте отдельный email для регистраций на малоизвестных сервисах.
  • Регулярно проверяйте HIBP — раз в несколько месяцев.
  • Не используйте рабочий или основной email для сомнительных регистраций.

Какие данные чаще всего попадают в утечки

Понимание состава типичной утечки помогает правильно оценить риск:

  • Email и хэш пароля — самый распространённый тип. Риск зависит от алгоритма хэширования: bcrypt/Argon2 = высокая защита, MD5/SHA1 = пароль легко восстанавливается.
  • Номер телефона — часто утекает вместе с email из магазинов и агрегаторов.
  • Имя и фамилия — в сочетании с email и телефоном формирует профиль для фишинга.
  • Адрес доставки — из интернет-магазинов.
  • Дата рождения — используется для таргетированных атак и восстановления аккаунтов.
  • Данные банковских карт — редко в открытых утечках, чаще продаются на закрытых площадках.

Чем больше категорий данных попало в конкретную утечку, тем выше риск целевой атаки именно на вас.

Подробнее о проверке телефона и email через открытые источники — на странице проверки телефона.

Откройте бота Sherlock в Telegram — и проверьте, какой публичный цифровой след связан с вашими контактными данными.

Частые вопросы

Как проверить, попали ли мои данные в утечку?
Введите свой email на haveibeenpwned.com — сервис сравнит его с базами публично задокументированных утечек и покажет, в каких взломах он фигурировал. Для проверки телефона и email российских сервисов воспользуйтесь разделом «Утечки данных» в Яндекс ID.
Опасно ли проверять свой email на haveibeenpwned.com?
Нет. Have I Been Pwned — авторитетный сервис, созданный экспертом по безопасности Троем Хантом. Сервис не хранит введённые адреса в открытом виде и не продаёт данные. Это безопасная проверка собственных данных.
Что делать, если мои данные оказались в утечке?
Смените пароль на всех сервисах, где используется этот email и тот же пароль. Включите двухфакторную аутентификацию. Если в утечке были финансовые данные — уведомите банк. Данные, уже попавшие в слитую базу, удалить из неё невозможно — можно только минимизировать ущерб.

Проверьте данные прямо сейчас — Sherlock в Telegram

SHERLOCK защищённый канал