چگونه بفهمیم اطلاعات شخصی ما در اینترنت لو رفته است؟

اگر ایمیل، شماره تلفن یا گذرواژه شما در یک نشت اطلاعاتی منتشر شده باشد، ممکن است تا مدت‌ها هیچ نشانه مستقیمی از آن مشاهده نکنید. برای بررسی این موضوع، سرویس‌هایی مانند Have I Been Pwned، Leakfa، Mozilla Monitor و ابزارهای بررسی گذرواژه گوگل و اپل می‌توانند به شما کمک کنند؛ اما هیچ‌کدام قادر نیستند تمام اطلاعات افشاشده در اینترنت و دارک وب را شناسایی کنند.

بنابراین اگر یک ابزار اعلام کرد اطلاعات شما در هیچ نشت شناخته‌شده‌ای پیدا نشده است، این نتیجه به معنی «اطمینان قطعی از نشت نکردن اطلاعات» نیست؛ بلکه فقط نشان می‌دهد داده موردنظر در پایگاه اطلاعاتی همان سرویس پیدا نشده است.

چگونه بفهمیم اطلاعات ما نشت کرده است؟

ساده‌ترین روش این است که ایمیل، شماره تلفن یا در برخی موارد گذرواژه خود را با پایگاه‌های اطلاعاتی نشت‌های شناخته‌شده بررسی کنیم. زمانی که اطلاعات یک وب‌سایت، فروشگاه اینترنتی، شبکه اجتماعی یا سازمان افشا می‌شود، بخشی از داده‌های سرقت‌شده ممکن است بعدها در انجمن‌های زیرزمینی، کانال‌ها، وب‌سایت‌ها یا پایگاه‌های داده عمومی منتشر شود. سرویس‌های بررسی نشت اطلاعات این داده‌ها را جمع‌آوری و فهرست می‌کنند و به کاربر اجازه می‌دهند بررسی کند که آیا شناسه‌ای مانند آدرس ایمیل او در یکی از این مجموعه‌ها وجود داشته است یا خیر. اما یک تفاوت مهم وجود دارد:

این ابزارها اینترنت یا دارک وب را در همان لحظه برای شما جست‌وجو نمی‌کنند. معمولاً نتیجه جست‌وجو بر اساس مجموعه داده‌هایی است که سرویس قبلاً شناسایی، دریافت و در پایگاه خود ثبت کرده است.

به همین دلیل اعتبار و پوشش پایگاه داده هر سرویس اهمیت زیادی دارد.

 

معرفی ابزارهای نشت داده
معرفی ابزارهای نشت داده

بهترین سایت‌ها و ابزارهای بررسی نشت اطلاعات

برای بررسی وضعیت اطلاعات شخصی بهتر است به یک سرویس اکتفا نکنید. ابزارهای مختلف پوشش متفاوتی دارند و حتی دو ابزار معتبر ممکن است برای یک ایمیل نتایج متفاوتی نمایش دهند.

ابزار چه چیزی را بررسی می‌کند؟ مناسب کاربران ایرانی میزان اتکا
Have I Been Pwned ایمیل، نشت‌های شناخته‌شده، گذرواژه‌های افشاشده بله بسیار بالا
Leakfa ایمیل و شماره تلفن با تمرکز بر نشت‌های ایرانی بسیار مناسب مناسب به‌عنوان ابزار مکمل
Mozilla Monitor ایمیل و نشت‌های ثبت‌شده در HIBP بله بالا
HPI Identity Leak Checker ایمیل و اطلاعات هویتی مرتبط با نشت‌ها بله بالا
Google Password Checkup گذرواژه‌های ذخیره‌شده در حساب گوگل بله بالا، اما محدود به گذرواژه‌ها
Apple Passwords گذرواژه‌های ذخیره‌شده در دستگاه‌های اپل بله بالا، اما محدود به گذرواژه‌ها

۱. Have I Been Pwned؛ یکی از معتبرترین مراجع بررسی نشت اطلاعات

Have I Been Pwned یا HIBP یکی از شناخته‌شده‌ترین سرویس‌های دنیا برای بررسی نشت اطلاعات است.

این پروژه از سال ۲۰۱۳ توسط پژوهشگر امنیتی Troy Hunt راه‌اندازی شده و مجموعه‌ای بسیار بزرگ از نشت‌های اطلاعاتی تأییدشده را نگهداری می‌کند. در زمان نگارش این مقاله، HIBP بیش از ۱۷٫۸ میلیارد آدرس افشاشده در بیش از هزار نشت اطلاعاتی را فهرست کرده است.

کار با آن ساده است: آدرس ایمیل خود را وارد می‌کنید و سرویس بررسی می‌کند که آیا آن ایمیل در نشت‌های موجود در پایگاه داده HIBP دیده شده است یا خیر.

در صورت وجود سابقه نشت، معمولاً نام سرویس آسیب‌دیده، زمان رخداد و نوع اطلاعات افشاشده نمایش داده می‌شود.

آیا Have I Been Pwned معتبر است؟

برای کاربران عادی، HIBP یکی از قابل اتکاترین گزینه‌های موجود محسوب می‌شود.

یکی از دلایل مهم اعتبار آن، فرایند بررسی نشت‌ها قبل از اضافه شدن به پایگاه داده است. HIBP اعلام کرده برای تأیید یک نشت عواملی مانند تأیید رسمی سازمان قربانی، ساختار داده، شواهد مهاجم، سابقه منتشرکننده اطلاعات و احتمال جعلی یا بازنشرشدن داده را بررسی می‌کند. از نظر حریم خصوصی نیز HIBP اعلام می‌کند جست‌وجوی ساده آدرس ایمیل به ذخیره جداگانه همان جست‌وجو منجر نمی‌شود و نتیجه از داده‌های موجود بازیابی می‌شود. اما حتی HIBP نیز کامل نیست. خود این سرویس صراحتاً توضیح می‌دهد که پایگاه اطلاعاتی آن شامل تمام نشت‌های دنیا نیست و ممکن است اطلاعات شما افشا شده باشد ولی آن نشت هنوز عمومی، شناسایی یا وارد این پایگاه نشده باشد. این نکته در تفسیر نتیجه بسیار مهم است.

نتیجه سبز HIBP یعنی اطلاعات شما در نشت‌های موجود در HIBP پیدا نشده است؛ نه اینکه با قطعیت هرگز نشت نکرده باشد.

۲. Leakfa؛ گزینه‌ای جالب برای بررسی نشت اطلاعات کاربران ایرانی

برای کاربران ایرانی، Leakfa یا لیکفا اهمیت ویژه‌ای دارد.

این سرویس خود را «سامانه ردیابی نشت اطلاعات ایرانیان» معرفی می‌کند و امکان جست‌وجوی شماره تلفن یا آدرس ایمیل را فراهم کرده است. صفحه فعلی Leakfa اعلام می‌کند اطلاعات واردشده برای جست‌وجو رمزگذاری و به‌صورت محرمانه بررسی می‌شوند. تمرکز روی داده‌های ایرانی مهم است؛ زیرا ممکن است برخی نشت‌های داخلی در پایگاه‌های بین‌المللی وجود نداشته باشند یا پوشش محدودی داشته باشند.

Leakfa در گزارش‌های سالانه قدیمی‌تر خود نیز مجموعه‌ای از نشت‌های اطلاعاتی مربوط به سرویس‌ها و کاربران ایرانی را تحلیل کرده است.

آیا Leakfa معتبر است؟

Leakfa می‌تواند ابزار مکمل مفیدی برای کاربر ایرانی باشد، اما بهتر است نتیجه آن را به تنهایی معیار قطعی قرار ندهیم. در مقایسه با HIBP، در صفحه عمومی فعلی Leakfa جزئیات کمتری درباره اندازه پایگاه داده، نحوه اعتبارسنجی هر نشت و میزان پوشش فعلی مجموعه داده‌ها ارائه شده است. به همین دلیل پیشنهاد منطقی این است که برای ایمیل، ابتدا HIBP و سپس Leakfa بررسی شود و برای شماره تلفن‌های ایرانی نیز Leakfa به‌عنوان یکی از گزینه‌های اصلی مورد استفاده قرار گیرد. نکته مهم دیگری نیز وجود دارد: هیچ سامانه بررسی نشت اطلاعات نباید از شما رمز عبور حساب، رمز ایمیل، رمز پویا، اطلاعات کارت بانکی یا کد تأیید درخواست کند.

۳. Mozilla Monitor؛ معتبر است، اما یک پایگاه مستقل نیست

Mozilla Monitor سرویس شرکت موزیلا برای بررسی نشت اطلاعات مرتبط با آدرس ایمیل است.

کاربر می‌تواند ایمیل خود را بررسی کند و در صورت شناسایی نشت، اطلاعات مربوط به رخداد و اقدامات پیشنهادی را مشاهده کند. امکان پایش ایمیل و دریافت هشدار درباره نشت‌های جدید نیز وجود دارد.

اما نکته‌ای که معمولاً در معرفی این سرویس گفته نمی‌شود این است که Mozilla Monitor برای اطلاعات نشت‌های داده از پایگاه Have I Been Pwned استفاده می‌کند. خود موزیلا این موضوع را در مستندات رسمی اعلام کرده است.

بنابراین اگر یک ایمیل را هم در HIBP و هم در Mozilla Monitor بررسی کنید، نباید انتظار داشته باشید دو پایگاه داده کاملاً مستقل را جست‌وجو کرده باشید.

مزیت Mozilla Monitor بیشتر در رابط ساده، پایش مداوم و راهنمای اقدامات بعدی است.

۴. HPI Identity Leak Checker

ابزار دیگری که کمتر در منابع فارسی معرفی شده، Identity Leak Checker مؤسسه Hasso Plattner آلمان است.

این ابزار با استفاده از آدرس ایمیل بررسی می‌کند که آیا آن ایمیل در داده‌های افشاشده همراه با اطلاعات دیگری مانند شماره تلفن، تاریخ تولد یا آدرس مشاهده شده است یا خیر.

از نظر اعتبار سازمانی، این ابزار گزینه قابل توجهی است و برای بررسی تکمیلی ایمیل می‌توان از آن استفاده کرد.

HPI در سیاست حریم خصوصی خود توضیح داده که ایمیل و IP درخواست‌کننده برای مدت محدودی و به شکل هش‌شده جهت مقابله با درخواست‌های خودکار نگهداری می‌شوند.
به همین دلیل کاربران حساس به حریم خصوصی بهتر است قبل از استفاده از هر سرویس بررسی نشت، سیاست حفظ حریم خصوصی آن را مطالعه کنند.

آیا برنامه‌های Data Leak و Data Breach Checker در گوگل‌پلی قابل اعتماد هستند؟

با جست‌وجوی عباراتی مانند Data Leak، Data Breach Checker، Have I Been Pwned و Dark Web Monitor در گوگل‌پلی، با تعداد زیادی برنامه روبه‌رو می‌شوید که ادعا می‌کنند می‌توانند لو رفتن ایمیل، رمز عبور یا سایر اطلاعات شخصی شما را بررسی کنند.

برخی از این برنامه‌ها واقعاً از پایگاه‌های معتبر مانند Have I Been Pwned استفاده می‌کنند، اما بعضی دیگر مشخص نمی‌کنند اطلاعات نشت‌یافته را از کجا دریافت می‌کنند یا دقیقاً چه داده‌ای از کاربر به سرورهای خود ارسال می‌شود.

به همین دلیل، قبل از وارد کردن ایمیل، شماره تلفن یا هر اطلاعات حساس دیگری در چنین برنامه‌هایی، بهتر است منبع داده، توسعه‌دهنده، سیاست حریم خصوصی و بخش Data Safety گوگل‌پلی را بررسی کنید.

نکته مهم این است که اطلاعات بخش Data Safety گوگل‌پلی بر اساس اطلاعاتی است که توسعه‌دهنده برنامه اعلام می‌کند؛ بنابراین وجود عبارت‌هایی مانند «No data shared» به تنهایی نباید تنها معیار اعتماد شما باشد.

Hacked? – have i been pwned

یکی از شناخته‌شده‌ترین برنامه‌های اندرویدی این حوزه Hacked? – have i been pwned? است.

این برنامه مستقیماً از پایگاه اطلاعاتی Have I Been Pwned برای بررسی ایمیل‌ها و حساب‌های کاربری استفاده می‌کند و در حال حاضر بیش از ۱۰۰ هزار نصب در گوگل‌پلی دارد. توسعه‌دهنده برنامه نیز در توضیحات آن به‌طور شفاف اعلام کرده که اطلاعات حساب واردشده برای انجام جست‌وجو به Have I Been Pwned ارسال می‌شود.

قابلیت Pwned Passwords این برنامه نیز برای بررسی گذرواژه‌ها از روش k-anonymity استفاده می‌کند؛ یعنی خود رمز عبور ارسال نمی‌شود و فقط بخشی از هش آن برای مقایسه با پایگاه داده HIBP فرستاده می‌شود.

این برنامه محصول رسمی Have I Been Pwned نیست، اما مزیت آن این است که منبع اطلاعات خود را به‌وضوح مشخص کرده است.

Breach Watchdog

برنامه Breach WD: Data Breach Monitor نمونه دیگری از اپلیکیشن‌های بررسی نشت اطلاعات در اندروید است.

این برنامه اعلام کرده برای جست‌وجوی نشت‌ها از سه منبع Have I Been Pwned، LeakCheck و XON استفاده می‌کند و امکان پایش ایمیل، بررسی رمز عبور و دریافت هشدار درباره نشت‌های جدید را ارائه می‌دهد.

با این حال، این برنامه نسبتاً جدید است و تعداد نصب آن در زمان بررسی بسیار کمتر از برنامه‌های شناخته‌شده‌تر بود. همچنین در بخش Data Safety گوگل‌پلی اعلام شده که ممکن است اطلاعات شخصی، اطلاعات مربوط به عملکرد برنامه و شناسه دستگاه را جمع‌آوری کند.

بنابراین حتی اگر منبع داده یک برنامه معتبر باشد، باید سیاست حفظ حریم خصوصی خود اپلیکیشن را نیز جداگانه بررسی کرد.

Vanta Guard – Breach Checker

Vanta Guard نیز از برنامه‌های جدیدی است که علاوه بر بررسی نشت اطلاعات، امکاناتی مانند بررسی لینک مشکوک، اسکن کد QR، بررسی پیام‌های فیشینگ و کنترل امنیت شبکه بی‌سیم را ارائه می‌کند.

توسعه‌دهنده اعلام کرده بررسی گذرواژه با روش k-anonymity انجام می‌شود و خود رمز عبور از دستگاه خارج نمی‌شود. همچنین در بخش Data Safety گوگل‌پلی برای این نسخه اعلام شده که داده‌ای جمع‌آوری یا با شخص ثالث به اشتراک گذاشته نمی‌شود.

با این حال، این برنامه نیز نسبتاً جدید است؛ بنابراین برای بررسی نشت اطلاعات حساس، استفاده مستقیم از منابع شناخته‌شده‌ای مانند Have I Been Pwned همچنان انتخاب مطمئن‌تری محسوب می‌شود.

برنامه‌های Dark Web Monitor؛ بیشتر احتیاط کنید

در گوگل‌پلی برنامه‌های زیادی نیز با عنوان‌هایی مانند Dark Web Monitor وجود دارند که ادعا می‌کنند ایمیل، شماره تلفن، کارت بانکی یا حتی اطلاعات هویتی شما را در دارک وب بررسی می‌کنند.

برای مثال برخی برنامه‌ها مانند Novix VPN علاوه بر VPN، قابلیت Dark Web Monitor دارند و از کاربر اجازه می‌خواهند اطلاعاتی مانند ایمیل، شماره تلفن، کارت بانکی یا شناسه هویتی را برای پایش وارد کند. در بخش Data Safety این برنامه نیز جمع‌آوری اطلاعات شخصی و مالی ذکر شده است.

در چنین مواردی باید بسیار محتاط بود؛ زیرا برای بررسی اینکه اطلاعات شما نشت کرده است، ممکن است ناخواسته همان اطلاعات حساس را در اختیار سرویس دیگری قرار دهید.

اگر یک برنامه مشخص نمی‌کند پایگاه اطلاعاتی آن از کجا تأمین می‌شود، نحوه پردازش داده‌ها را توضیح نمی‌دهد یا برای «اسکن دارک وب» اطلاعات بیش از حد حساسی درخواست می‌کند، بهتر است از آن استفاده نکنید.

سایت بهتر است یا اپلیکیشن؟

برای یک بررسی موردی، معمولاً استفاده مستقیم از وب‌سایت‌های معتبر مانند Have I Been Pwned، Leakfa یا HPI Identity Leak Checker انتخاب ساده‌تر و شفاف‌تری است. مزیت اپلیکیشن‌ها بیشتر زمانی مشخص می‌شود که بخواهید چند ایمیل را به‌صورت مداوم پایش کنید و هنگام مشاهده نشت جدید اعلان دریافت کنید. اما در هر دو حالت یک اصل ثابت است: مهم‌تر از ظاهر برنامه یا تعداد امکانات آن، منبع پایگاه داده و نحوه حفاظت از اطلاعات شماست. بنابراین هنگام انتخاب برنامه بررسی نشت اطلاعات، به این موارد توجه کنید: مشخص بودن توسعه‌دهنده، شفاف بودن منبع اطلاعات نشت، وجود سیاست حفظ حریم خصوصی، نحوه ارسال ایمیل و رمز عبور، سابقه و تعداد کاربران و سطح دسترسی‌هایی که برنامه از گوشی درخواست می‌کند.

اگر فقط می‌خواهید بدانید ایمیل یا رمز عبور شما قبلاً در یک نشت شناخته‌شده دیده شده است یا خیر، معمولاً نیازی به نصب یک برنامه ناشناس با عنوان «Data Leak» ندارید و استفاده مستقیم از سرویس‌های شناخته‌شده گزینه کم‌ریسک‌تری است.

از کجا بفهمیم رمز عبور ما لو رفته است؟

لو رفتن آدرس ایمیل با لو رفتن گذرواژه یکسان نیست. ممکن است ایمیل شما در یک نشت اطلاعاتی منتشر شده باشد، اما رمز عبور در آن رخداد افشا نشده باشد. از طرف دیگر، ممکن است گذرواژه‌ای که هنوز از آن استفاده می‌کنید، قبلاً در یک نشت دیگر منتشر شده باشد و مهاجمان از آن برای حملاتی مانند Credential Stuffing استفاده کنند.

برای بررسی وضعیت گذرواژه‌ها می‌توان از ابزارهای معتبری مانند Pwned Passwords، Google Password Checkup و ابزار امنیت گذرواژه اپل استفاده کرد.

بررسی لو رفتن رمز عبور با Pwned Passwords

سرویس Have I Been Pwned ابزار جداگانه‌ای با نام Pwned Passwords دارد که مشخص می‌کند یک گذرواژه قبلاً در مجموعه داده‌های افشاشده مشاهده شده است یا خیر.

یکی از نکات مهم امنیتی این سرویس آن است که برای بررسی رمز، خود گذرواژه یا حتی هش کامل آن به سرور ارسال نمی‌شود. رمز عبور در سمت کاربر هش می‌شود و فقط بخش کوچکی از هش برای تطبیق ارسال می‌شود؛ روشی که با عنوان k-anonymity شناخته می‌شود.

اگر گذرواژه شما در این سرویس پیدا شود، به این معنی نیست که فردی حتماً به حساب فعلی شما دسترسی دارد؛ بلکه نشان می‌دهد این رمز قبلاً در داده‌های افشاشده دیده شده و بهتر است دیگر از آن استفاده نکنید.

بررسی گذرواژه‌های لو رفته با Google Password Checkup

اگر از مرورگر Chrome یا Google Password Manager استفاده می‌کنید، گوگل می‌تواند گذرواژه‌های ذخیره‌شده شما را از نظر امنیت بررسی کند.

قابلیت Google Password Checkup می‌تواند رمزهای افشاشده، ضعیف یا تکراری را شناسایی کند و درباره حساب‌هایی که نیاز به تغییر گذرواژه دارند هشدار دهد.

این قابلیت با سرویس قدیمی Google Dark Web Report تفاوت دارد. Dark Web Report متوقف شده است، اما بررسی امنیت گذرواژه‌ها در Google Password Manager همچنان در دسترس است.

بنابراین اگر بخش زیادی از رمزهای خود را در حساب گوگل یا Chrome ذخیره کرده‌اید، بررسی قسمت Password Checkup یکی از ساده‌ترین روش‌ها برای پیدا کردن گذرواژه‌های به‌خطر‌افتاده است.

بررسی رمزهای لو رفته در آیفون و مک

کاربران آیفون، آیپد و مک نیز ابزار داخلی مشابهی در اختیار دارند. برنامه Passwords اپل می‌تواند گذرواژه‌های ذخیره‌شده را بررسی کرده و درباره رمزهایی که ضعیف، تکراری یا در نشت‌های شناخته‌شده مشاهده شده‌اند هشدار دهد. در بخش Security Recommendations می‌توانید حساب‌هایی را ببینید که رمز عبور آنها نیاز به تغییر دارد و سپس مستقیماً برای تغییر رمز اقدام کنید.

این قابلیت جایگزین ابزارهایی مانند Have I Been Pwned یا Leakfa نیست، زیرا تمام اطلاعات شخصی شما را در پایگاه‌های نشت جست‌وجو نمی‌کند؛ اما برای بررسی گذرواژه‌های ذخیره‌شده روی دستگاه‌های اپل ابزار بسیار کاربردی و در دسترسی است.

به‌طور کلی، اگر از مدیر گذرواژه گوگل استفاده می‌کنید، Google Password Checkup گزینه مناسبی است؛ اگر کاربر آیفون و مک هستید، Passwords اپل را بررسی کنید؛ و اگر می‌خواهید یک گذرواژه مشخص را مستقل از حساب کاربری بررسی کنید، Pwned Passwords انتخاب مناسبی خواهد بود.

آیا هنوز می‌توان از Google Dark Web Report استفاده کرد؟

خیر.

این نکته به‌خصوص مهم است، چون تعدادی از مقاله‌های فارسی همچنان Google Dark Web Report را به کاربران پیشنهاد می‌کنند.

گوگل دریافت نتایج جدید این سرویس را در ۱۵ ژانویه ۲۰۲۶ متوقف کرد و از ۱۶ فوریه ۲۰۲۶ ابزار Dark Web Report و داده‌های مرتبط با آن به‌طور کامل از دسترس خارج شدند. گوگل اعلام کرد بازخورد کاربران نشان داده بود این گزارش‌ها اقدامات بعدی به‌اندازه کافی روشنی در اختیار کاربران قرار نمی‌دهند.

بنابراین آموزش‌هایی که هنوز مسیر Google Account → Security → Dark Web Report را پیشنهاد می‌کنند، دیگر به‌روز نیستند.

ابزارهایی مانند Google Password Manager و Password Checkup همچنان فعال‌اند، اما نباید آنها را با Dark Web Report سابق اشتباه گرفت.

آیا پیدا شدن ایمیل در یک نشت یعنی حساب من هک شده است؟

خیر؛ حداقل نه لزوماً.

فرض کنید HIBP نشان می‌دهد ایمیل شما در سال ۲۰۲۲ در نشت اطلاعات یک فروشگاه اینترنتی قرار داشته است.

این نتیجه فقط نشان می‌دهد داده مرتبط با ایمیل شما در مجموعه اطلاعات افشاشده آن رخداد وجود داشته است.

برای ارزیابی خطر باید ببینید چه نوع اطلاعاتی افشا شده‌اند.

اگر فقط آدرس ایمیل افشا شده باشد، خطر با حالتی که ایمیل، شماره تلفن، تاریخ تولد و گذرواژه همگی افشا شده‌اند یکسان نیست.

به‌خصوص اگر گذرواژه افشاشده را در چند سرویس استفاده کرده باشید، مهاجمان می‌توانند همان ترکیب ایمیل و رمز را روی سرویس‌های دیگر امتحان کنند؛ حمله‌ای که با نام Credential Stuffing شناخته می‌شود.

اگر هیچ نتیجه‌ای پیدا نشد یعنی اطلاعات من امن است؟

این یکی از مهم‌ترین نکات مقاله است:

خیر.

هیچ ابزار عمومی به تمام داده‌های لو رفته دنیا دسترسی ندارد.

برخی نشت‌ها هرگز عمومی نمی‌شوند. بعضی اطلاعات فقط در گروه‌های بسته یا بازارهای زیرزمینی فروخته می‌شوند. برخی داده‌ها هنوز توسط پژوهشگران امنیتی کشف نشده‌اند و در مواردی نیز ممکن است سرویس بررسی نشت تصمیم گرفته باشد یک مجموعه را به دلایل فنی یا امنیتی منتشر نکند.

حتی HIBP نیز به صراحت اعلام می‌کند نتیجه جست‌وجوی آن فقط بر اساس نشت‌هایی است که شناسایی و وارد پایگاه شده‌اند و پیدا نشدن اطلاعات، تضمین نمی‌کند که اطلاعات کاربر هرگز افشا نشده است.

بنابراین به نتیجه «No breach found» باید این‌گونه نگاه کرد:

«در داده‌های شناخته‌شده این سرویس چیزی پیدا نشد» نه «اطلاعات من صددرصد امن است».

آیا سایت‌های بررسی نشت اطلاعات خودشان خطرناک نیستند؟

سؤال کاملاً منطقی است؛ چون برای بررسی نشت مجبور هستید حداقل ایمیل یا شماره تلفن خود را در یک وب‌سایت وارد کنید.

به همین دلیل نباید هر سایتی را که ادعا می‌کند «دارک وب را برای شما اسکن می‌کند» قابل اعتماد دانست.

قبل از وارد کردن اطلاعات، باید مشخص باشد چه سازمان یا فردی پشت سرویس قرار دارد، سیاست حفظ حریم خصوصی آن چیست، چه داده‌ای را نگهداری می‌کند و آیا درباره نحوه جمع‌آوری یا اعتبارسنجی نشت‌ها توضیح شفافی ارائه می‌دهد یا خیر.

هر سایتی که برای «بررسی نشت» از شما رمز عبور حساب، رمز ایمیل، رمز یک‌بارمصرف، کد پیامکی یا اطلاعات بانکی درخواست کند باید مشکوک تلقی شود.

برای بررسی گذرواژه نیز بهتر است فقط از سرویس‌هایی استفاده شود که سازوکار فنی آنها مشخص است؛ مانند Pwned Passwords که رمز کامل را برای سرور ارسال نمی‌کند.

اگر اطلاعاتمان لو رفته بود چه کار کنیم؟

نوع اقدام به اطلاعات افشاشده بستگی دارد. اگر فقط ایمیل منتشر شده باشد، معمولاً نیازی نیست آدرس ایمیل خود را حذف کنید. اما اگر رمز عبور یا اطلاعات حساس‌تری در نشت وجود داشته باشد، باید جدی‌تر عمل کنید.

اقدامات پیشنهادی به ترتیب اولویت عبارت‌اند از:

  1. گذرواژه حساب آسیب‌دیده را تغییر دهید و اگر همان رمز را در سرویس دیگری استفاده کرده‌اید، آن حساب‌ها را نیز تغییر دهید.
  2. برای هر سرویس یک گذرواژه متفاوت و طولانی انتخاب کنید و در صورت امکان از مدیر گذرواژه استفاده کنید.
  3. احراز هویت دومرحله‌ای یا ترجیحاً Passkey را فعال کنید.
  4. نشست‌ها و دستگاه‌های واردشده به حساب‌های مهم مانند ایمیل، شبکه‌های اجتماعی و حساب‌های مالی را بررسی کنید.
  5. اگر شماره تلفن، نام، ایمیل یا اطلاعات هویتی شما افشا شده است، نسبت به پیامک و ایمیل‌های فیشینگ هدفمند حساس‌تر باشید.
  6. اگر اطلاعات مالی یا هویتی حساس افشا شده‌اند، حساب‌های مرتبط را برای فعالیت غیرعادی تحت نظر بگیرید.
  7. ایمیل خود را در HIBP یا Mozilla Monitor برای دریافت هشدار درباره نشت‌های بعدی ثبت کنید.

بهترین روش برای بررسی نشت اطلاعات چیست؟

اگر بخواهیم یک روش عملی برای کاربر ایرانی پیشنهاد کنیم، استفاده ترکیبی از چند ابزار منطقی‌تر از اتکا به یک سرویس است.

  • برای آدرس ایمیل، Have I Been Pwned بهترین نقطه شروع است.
  • برای شماره تلفن و نشت‌های مربوط به کاربران ایرانی، Leakfa می‌تواند بررسی تکمیلی مفیدی باشد.
  • برای پایش مداوم ایمیل می‌توان از Mozilla Monitor یا هشدارهای HIBP استفاده کرد.
  • برای گذرواژه‌ها نیز Pwned Passwords، Google Password Checkup یا قابلیت امنیت گذرواژه در محصولات اپل کاربردی هستند.

این روش تضمین نمی‌کند که تمام نشت‌ها کشف شوند، اما پوشش بسیار بهتری نسبت به استفاده از یک ابزار منفرد ایجاد می‌کند.

آیا اطلاعات من در دارک وب منتشر شده است؟

عبارت «دارک وب» در تبلیغات سرویس‌های امنیتی بسیار استفاده می‌شود، اما باید با احتیاط با آن برخورد کرد.

وجود اطلاعات شما در یک نشت اطلاعاتی الزاماً به معنی این نیست که آن داده اکنون در یک بازار دارک وب فروخته می‌شود.

ممکن است اطلاعات در یک انجمن عمومی، فایل اشتراکی، کانال پیام‌رسان، Paste Site، پایگاه داده سرقت‌شده یا یک بازار زیرزمینی منتشر شده باشد.

ابزارهایی مانند HIBP اساساً به شما می‌گویند اطلاعاتتان در داده‌های نشت‌یافته شناخته‌شده وجود دارد یا نه؛ نه اینکه در لحظه حاضر دقیقاً چه شخصی در چه قسمت از دارک وب آن را در اختیار دارد.

بنابراین عبارت دقیق‌تر برای کاربران عادی، «بررسی نشت اطلاعات» است و نه «اسکن کامل دارک وب».

برای سازمان‌ها موضوع کمی متفاوت است

ابزارهایی که در این مقاله معرفی شدند بیشتر برای بررسی وضعیت یک کاربر یا تعداد محدودی حساب مناسب هستند. اما سازمانی با صدها یا هزاران حساب کاربری نمی‌تواند امنیت اطلاعات خود را فقط با وارد کردن ایمیل کارکنان در چند سایت عمومی مدیریت کند.

در محیط سازمانی باید علاوه بر پایش اعتبارنامه‌های افشاشده، رفتارهای غیرعادی نقاط پایانی، خروج اطلاعات حساس، دسترسی کاربران، رخدادهای شبکه و تلاش‌های ورود مشکوک نیز بررسی شوند.

راهکارهایی مانند DLP، EDR، XDR، مدیریت هویت و دسترسی و پایش امنیتی در این مرحله اهمیت پیدا می‌کنند.

اگر می‌خواهید ابتدا با مفهوم نشت اطلاعات، دلایل وقوع آن و روش‌های پیشگیری آشنا شوید، مقاله «نشت داده (Data Leak) چیست؟» را مطالعه کنید.

جمع‌بندی؛ از کجا بفهمیم اطلاعاتمان لو رفته است؟

برای اینکه بفهمیم اطلاعات شخصی ما در اینترنت لو رفته است یا نه، بهترین کار استفاده از چند منبع معتبر است.

Have I Been Pwned یکی از مهم‌ترین مراجع بین‌المللی برای بررسی ایمیل و گذرواژه‌های افشاشده است. Leakfa به دلیل تمرکز بر کاربران ایرانی می‌تواند مکمل مناسبی باشد و Mozilla Monitor نیز امکان بررسی و پایش نشت‌های مرتبط با ایمیل را فراهم می‌کند.

اما مهم‌ترین نکته این است که هیچ نتیجه منفی، تضمین صددرصدی برای نشت نکردن اطلاعات نیست.

هدف این ابزارها کاهش ابهام و کمک به واکنش سریع‌تر است؛ نه ارائه تضمین مطلق.

اگر اطلاعات شما در یک نشت پیدا شد، نوع داده افشاشده را بررسی کنید و متناسب با آن، گذرواژه‌ها را تغییر دهید، احراز هویت چندمرحله‌ای را فعال کنید و حساب‌های مهم خود را تحت نظر بگیرید.

نویسنده مقاله

تصویر تیم فنی شبکه گستر
تیم فنی شبکه گستر

این مقاله توسط تیم فنی شبکه گستر تهیه و توسط کارشناسان حوزه شبکه، امنیت و زیرساخت فناوری اطلاعات بازبینی شده است. تیم ما در زمینه مشاوره، طراحی، پیاده‌سازی، تأمین تجهیزات، پشتیبانی و ارائه راهکارهای تخصصی شبکه و امنیت فعالیت می‌کند و محتوای سایت بر اساس تجربه عملی، دانش فنی و نیازهای رایج سازمان‌ها و کسب‌وکارها تدوین می‌شود.

مطالعه سیاست محتوای سایت

شرکت مهندسی شبکه گستر

بیش از سی سال تجربه موفق در ارائه محصولات امنیت شبکه

برندهای ارائه شده در شبکه گستر

مشاوره رایگان با کارشناس فروش

"*"فیلدهای ضروری را نشان می دهد

نام*

شرکت مهندسی شبکه گستر

بیش از سی سال تجربه موفق در ارائه محصولات امنیت شبکه

products

راهنمای انتخاب ضدویروس