เครื่องตรวจสอบอีเมลที่เกี่ยวข้องกับการรั่วไหลของข้อมูล
หากอีเมลของคุณปรากฏในข้อมูลรั่วไหล ให้เปลี่ยนรหัสผ่านนั้นทุกที่ที่เคยใช้ซ้ำ และเปิดการยืนยันตัวตนแบบสองขั้นตอน
กรุณาป้อนที่อยู่อีเมล ระบบจะตรวจสอบข้อมูลดังกล่าวกับดัชนีการรั่วไหลของข้อมูลสาธารณะที่จัดทำโดย Have I Been Pwned โดยระบุจำนวนครั้งที่ที่อยู่อีเมลดังกล่าวปรากฏในเหตุการณ์การรั่วไหลข้อมูล ชื่อเหตุการณ์แต่ละกรณี (เช่น LinkedIn ในปี 2016, Adobe ในปี 2013, Collection #1 เป็นต้น) และประเภทของข้อมูลที่ถูกเปิดเผย เพื่อให้คุณทราบว่าควรเปลี่ยนรหัสผ่าน ตรวจสอบบัตรธนาคาร หรือเพียงแค่ระมัดระวังต่อการโจมตีแบบฟิชชิง
วิธีตรวจสอบอีเมลว่าเกี่ยวข้องกับการรั่วไหลของข้อมูลหรือไม่
-
1
กรุณาป้อนที่อยู่อีเมล
ที่อยู่เต็มในรูปแบบ name@domain.tld โดยเครื่องมือตรวจสอบจะตรวจสอบไวยากรณ์ก่อนทำการค้นหาใดๆ
-
2
ส่งคำขอค้นหา
เครื่องมือนี้จะเปิดการค้นหาแบบรวมศูนย์ของ Have I Been Pwned สำหรับที่อยู่ดังกล่าว โดย HIBP จะทำหน้าที่ตรวจสอบความสอดคล้องกับข้อมูลการละเมิดระบบจริงๆ
-
3
ตรวจสอบผลลัพธ์
คุณจะเห็นจำนวนการละเมิด (เช่น “พบใน 7 กรณี”) พร้อมรายการที่ระบุชื่อแต่ละกรณี วันที่ และประเภทข้อมูลที่ถูกเปิดเผย
-
4
ดำเนินการตามสิ่งที่ระบุไว้
ให้เปลี่ยนรหัสผ่านที่ใช้ซ้ำกับอีเมลดังกล่าว ตั้งค่าการยืนยันตัวตนแบบสองขั้นตอนบนบริการที่ได้รับผลกระทบ และเฝ้าระวังการโจมตีแบบฟิชชิงเป้าหมายอย่างใกล้ชิดในช่วงไม่กี่สัปดาห์หลังเกิดเหตุการณ์การละเมิดข้อมูลครั้งใหม่
สิ่งใดถือเป็น “การละเมิด”
การละเมิดข้อมูล หมายถึง เหตุการณ์ใดๆ ที่ข้อมูลจากบริการถูกรั่วไหลหรือถูกขายออกไปนอกองค์กรที่เป็นเจ้าของข้อมูลดังกล่าว ดัชนี HIBP ครอบคลุมสิ่งต่อไปนี้:
| ประเภทเหตุการณ์ | ตัวอย่าง | ระดับการสัมผัสที่พบได้บ่อย |
|---|---|---|
| การเจาะระบบเซิร์ฟเวอร์ | Adobe 2013, LinkedIn 2016 | อีเมล รหัสผ่านที่ถูกแฮช และบางครั้งเป็นรหัสผ่านแบบข้อความธรรมดา |
| ชุดข้อมูลจากการโจมตีแบบยัดข้อมูลรับรอง (credential stuffing) | Collection #1 (2019) | คู่อีเมลและรหัสผ่านที่รวบรวมมาจากการรั่วไหลครั้งก่อน ๆ |
| ข้อมูลสาธารณะที่ถูกดึง (scraping) | การดึงข้อมูลจาก LinkedIn ในปี 2021 | ฟิลด์ในโปรไฟล์สาธารณะ ไม่มีรหัสผ่าน |
| การรั่วไหลของข้อมูลจากฟอรัม | MyFitnessPal ปี 2018 | อีเมล ชื่อผู้ใช้ และรหัสผ่านที่ถูกแฮช |
| การแฮกผ่านผู้ให้บริการภายนอก | ผู้ให้บริการ SaaS หลายราย | ข้อมูลใดก็ตามที่ผู้ให้บริการรายนั้นถือครองอยู่ |
ควรทำอย่างไรหากอีเมลของคุณปรากฏอยู่ในการรั่วไหล
- ระบุรหัสผ่านที่ใช้ซ้ำ รหัสผ่านใดๆ ที่คุณตั้งไว้บนเว็บไซต์ที่ถูกโจมตีและเคยใช้ในที่อื่น จำเป็นต้องเปลี่ยนใหม่ โดยใช้โปรแกรมจัดการรหัสผ่านเพื่อค้นหาและเปลี่ยนรหัสผ่านที่ใช้ซ้ำได้อย่างรวดเร็ว
- เปลี่ยนรหัสผ่านที่ถูกเปิดเผยให้ใหม่ แม้ว่าจะไม่ได้นำไปใช้ซ้ำ ก็ควรเปลี่ยนรหัสผ่านใหม่ เพราะข้อมูลที่ถูกบันทึกไว้อาจยังคงถูกใช้งานต่อไปเป็นเวลาหลายปี
- ให้เปิดการยืนยันตัวตนแบบสองขั้นตอนสำหรับบัญชีที่สำคัญที่สุด เช่น อีเมล บัญชีธนาคาร โปรแกรมจัดการรหัสผ่าน และระบบ SSO สำหรับการทำงาน โดยควรใช้ TOTP หรือ Passkeys แทน SMS หากเป็นไปได้
- ระวังการฉ้อโกงแบบเจาะจงเป้าหมาย การรั่วไหลของข้อมูลล่าสุดมักนำไปสู่การส่งอีเมลหลอกลวงที่ถูกออกแบบมาเฉพาะบุคคลโดยใช้ข้อมูลที่รั่วออกมา หากอีเมลดูเหมือนให้รายละเอียดมากเกินไป ควรสงสัยว่าเป็นการฉ้อโกง และตรวจสอบความถูกต้องผ่านช่องทางอื่น
- พิจารณาอายุของการรั่วไหลของข้อมูล การรั่วไหลในปี 2012 ในปัจจุบันมักถือเป็นเพียงเรื่องที่ไม่มีนัยสำคัญมากนัก ในขณะที่การรั่วไหลในปี 2024 ยังคงมีผลกระทบอย่างมาก
ข้อจำกัดของเครื่องมือตรวจสอบการรั่วไหลใด ๆ
- ไม่ใช่ทุกกรณีการรั่วไหลที่จะถูกเปิดเผยต่อสาธารณะ เหตุการณ์ในบริษัทเอกชนหรือการยึดของกลางโดยเจ้าหน้าที่บังคับใช้กฎหมายมักไม่ปรากฏในดัชนีสาธารณะนานหลายเดือนหรือหลายปี
- ผลลัพธ์ “ไม่พบ” ไม่ได้แปลว่า “ปลอดภัย” แต่หมายความว่าอีเมลของคุณยังไม่ปรากฏในการรั่วไหลที่ เป็นที่ทราบ เท่านั้น
- การรั่วไหลของบริการที่ไม่เคยเก็บอีเมลของคุณไว้ย่อมไม่ส่งผลต่ออีเมลนั้น แต่การใช้รหัสผ่านซ้ำก็ยังทำให้คุณตกอยู่ในความเสี่ยงผ่านข้อมูลของผู้อื่นได้
นิสัยที่ดีต่อสุขภาพ
การตรวจสอบการละเมิดข้อมูลเป็นเพียงมาตรการตอบสนองต่อเหตุการณ์ที่เกิดขึ้นเท่านั้น ส่วนแนวทางที่ควรดำเนินการอย่างรุกคือการใช้โปรแกรมจัดการรหัสผ่านที่จัดเก็บรหัสผ่านเฉพาะตัวไว้ในทุกตำแหน่ง พร้อมใช้ระบบยืนยันตัวตนสองขั้นตอนบนบัญชีทุกบัญชีที่รองรับฟีเจอร์ดังกล่าว ควรถือว่าการตรวจสอบนี้เป็นเพียงการตรวจสอบเป็นระยะ ไม่ใช่การแจ้งเตือนแบบเรียลไทม์
คำถามที่พบบ่อย
ใช่, การค้นหาจะดำเนินการผ่าน API สาธารณะของ Have I Been Pwned ดังนั้นอีเมลของคุณจึงจำเป็นต้องส่งไปยังเซิร์ฟเวอร์ของพวกเขา การขอข้อมูลใช้โปรโตคอล HTTPS และ HIBP มีการเผยแพร่นโยบายความเป็นส่วนตัวของตนเอง โดยไม่มีข้อมูลใดถูกเก็บไว้บนเว็บไซต์นี้นอกจากบันทึกการเข้าถึงปกติ
นี่คือการรวบรวมข้อมูลจากการละเมิดระบบในอดีต การดำเนินการที่มีประโยชน์ที่สุดคือการเปลี่ยนรหัสผ่านทุกครั้งที่คุณเคยใช้ซ้ำในเว็บไซต์ต่างๆ แล้วเปิดใช้งานโปรแกรมจัดการรหัสผ่าน เพื่อไม่ให้ต้องใช้รหัสผ่านเดิมซ้ำอีก
ไม่ใช่ที่นี่ หากต้องการตรวจสอบรหัสผ่าน ควรใช้เครื่องมือตรวจสอบเฉพาะที่ใช้ API สำหรับการรักษาความลับแบบ k-anonymity โดยเครื่องมือนี้จะส่งเฉพาะตัวอักษร 5 ตัวแรกของผลลัพธ์การแฮชรหัสผ่านเท่านั้น ดังนั้นรหัสผ่านจริงจึงไม่เคยออกจากอุปกรณ์ของคุณเลย
ไม่ใช่ทุกครั้งเสมอไป เพราะการละเมิดบางกรณีอาจทำให้ข้อมูลที่รั่วไหลเป็นเพียงที่อยู่อีเมลหรือหมายเลขโทรศัพท์เท่านั้น ในขณะที่บางกรณีอาจมีการรั่วไหลของแฮชรหัสผ่าน ซึ่งอาจถูกแก้ไขได้หรือไม่ก็ได้ โปรดตรวจสอบรายการ “ข้อมูลที่ถูกละเมิด” สำหรับแต่ละกรณีเพื่อรู้ว่ามีข้อมูลใดบ้างที่ถูกเปิดเผย
การละเมิดประเภทการเก็บข้อมูลแบบสกัด (scraping) จะรวบรวมข้อมูลสาธารณะ ส่วนการละเมิดประเภทการรวมข้อมูล (aggregation) จะนำข้อมูลที่รั่วไหลมาแล้วมารวมกัน คุณอาจเคยลงทะเบียนใช้บริการเมื่อหลายปีก่อนแต่ลืมไปแล้ว หรือมีบุคคลอื่นใช้ที่อยู่ของคุณโดยไม่ได้ยืนยัน
เครื่องมือที่เกี่ยวข้อง
ทดสอบความเร็ว
ทดสอบความเร็วอินเทอร์เน็ตได้อย่างรวดเร็วและฟรีในเบราว์เซอร์ วัดความเร็วดาวน์โหลดเป็น Mbps พร้อมทั้งความหน่วงและจิตเตอร์ และดูว่าการเชื่อมต่อของคุณพร้อมสำหรับสตรีม 4K เล่นเกม และวิดีโอคอลหรือไม่ ไม่ต้องติดตั้งแอปและไม่ต้องสมัคร
เครื่องมือวิเคราะห์ส่วนหัวอีเมล
วิเคราะห์ส่วนหัวอีเมลดิบอย่างเป็นส่วนตัวในเบราว์เซอร์ ตรวจฮ็อป Received เวลา และข้อมูล SPF, DKIM, DMARC, ARC โดยไม่ต้องอัปโหลดข้อความ
เครื่องตรวจสอบ HTTP/2 และ HTTP/3
วิเคราะห์เฮดเดอร์การตอบกลับที่วางไว้ภายในเบราว์เซอร์ เพื่อดูเวอร์ชัน HTTP ที่พบและการประกาศ HTTP/3 ผ่าน Alt-Svc
ค้นหา DNS ย้อนกลับ
ค้นหาระเบียน PTR ของที่อยู่ IPv4 หรือ IPv6 เหมาะสำหรับตรวจแก้ปัญหาเซิร์ฟเวอร์อีเมล วิเคราะห์ log และตรวจสอบตัวกรองสแปม
การค้นหา DNS
ค้นหาระเบียน DNS A, AAAA, MX, TXT, NS, CNAME และ SOA ของโดเมนใดก็ได้โดยไม่ต้องเปิดเทอร์มินัล
ค้นหา WHOIS
ค้นหาข้อมูล WHOIS สาธารณะของโดเมน เช่น ผู้รับจดทะเบียน เนมเซิร์ฟเวอร์ รหัสสถานะ และวันหมดอายุ
เครื่องมือนี้มีให้บริการในภาษาอื่น
- Sprawdzanie e-maila pod kątem wycieków danych [PL]
- Verificador de E-mail de Vazamento de Dados [PT]
- مدقق البريد الإلكتروني لخرق البيانات [AR]
- Verificador de correos electrónicos de filtraciones de datos [ES]
- Vérificateur d'Email de Fuite de Données [FR]
- 데이터 유출 이메일 검사기 [KO]
- Veri Sızıntısı E-posta Kontrolcüsü [TR]
- E-postkontroll för dataintrång [SV]
- Data Breach Email Checker [EN]
- Trình kiểm tra email liên quan đến sự rò rỉ dữ liệu [VI]
- Data Breach Email Checker [ID]
- データ漏洩メールチェッカー [JA]
- Datalek-e-mailcontrole [NL]
- E-Mail-Prüfer für Datenpannen [DE]
- 数据泄露邮件检测工具 [ZH]
- Controllore Email per Violazioni di Dati [IT]
- Инструмент для проверки электронных писем на наличие утечки данных [RU]