Dijital dünyada hemen her gün büyük bir platformun siber saldırıya uğradığı ve milyonlarca kullanıcının verilerinin sızdırıldığı haberleriyle karşılaşıyoruz. Ancak çoğu kullanıcı bu sızıntıların kendi hesaplarını nasıl etkilediğini ve bilgilerinin karanlık ağda (Dark Web) dolaşıp dolaşmadığını bilemiyor. Tam bu noktada siber güvenlik dünyasının en güvenilir araçlarından biri olan Have I Been Pwned (HIBP) devreye giriyor.
Have I Been Pwned Nedir?
Avustralyalı siber güvenlik uzmanı Troy Hunt tarafından 2013 yılında kurulan Have I Been Pwned, kullanıcılara e-posta adreslerinin veya parolalarının geçmişte yaşanan büyük veri sızıntılarında ifşa olup olmadığını ücretsiz ve güvenli şekilde sorgulama imkânı tanıyan küresel bir platformdur. Sitede geçen pwned kelimesi, hacker jargonunda “ele geçirilmiş, hacklenmiş” anlamına gelen “owned” ifadesinin yazım hatasından türemiş popüler bir terimdir.
Have I Been Pwned Ne İşe Yarar?
-
Sızıntı Tespiti: Sisteme sadece e-posta adresinizi yazarak hangi sitelerin veri tabanı sızıntısında yer aldığınızı öğrenebilirsiniz.
-
Açığa Çıkan Verilerin Detayı: Sorgulama sonucunda yalnızca şirketin adı değil; hangi tarihte saldırı yapıldığı, sızıntının boyutu ve parolanız, adınız, telefon numaranız gibi hangi verilerin ortalığa saçıldığı detaylıca gösterilir.
-
Pwned Passwords (Şifre Güvenlik Kontrolü): Kullandığınız veya yeni belirleyeceğiniz bir şifrenin daha önce siber saldırganların sözlüklerine girip girmediğini kontrol etmenizi sağlar. Şifreniz sorgulanırken tek yönlü şifreleme ve özel bir gizlilik protokolü (k-Anonymity) kullanıldığından şifrenin kendisi asla sisteme açık metin olarak iletilmez.
-
Erken Uyarı Bildirimi (Notify Me): E-posta adresinizi sisteme kaydederek gelecekte gerçekleşebilecek yeni bir veri sızıntısında adınız geçtiği anda otomatik bilgilendirme e-postası alabilirsiniz.
Sistem Bu Bilgileri Nereden Alıyor?
Have I Been Pwned hesaplarınızı hacklemez veya sizi izlemez. Siber korsanlar büyük platformları ele geçirdiğinde bu veritabanlarını hacker forumlarında veya torrent ağlarında paylaşır ya da satışa çıkarır. Güvenlik araştırmacıları kamuya düşen bu ham veritabanlarını doğrular, ayıklar ve güvenli bir indeks haline getirir. Böylece karanlık forumları gezmenize gerek kalmadan, bilgilerinizin güvenliğini tek tıkla teyit edebilirsiniz.
Sonuç Kırmızı Çıkarsa Ne Yapılmalı?
Sorgulama sonucunda kırmızı bir ekranla (“Oh no — pwned!”) karşılaşırsanız panik yapmanıza gerek yoktur. Bu durum doğrudan e-posta kutunuza girildiği anlamına gelmez; yalnızca listelenen sitelerdeki hesabınızın etkilendiğini gösterir.
Bu durumda yapılacak en kritik hamle: İlgili platformda ve o platformla aynı şifreyi paylaştığınız tüm diğer hesaplarda parolalarınızı hemen güncellemek ve hesaplarınıza mutlaka iki aşamalı doğrulamayı (2FA) eklemektir.