Nyheter
Over 17 milliarder kontoer lekket: Sjekk gratis om passordet ditt er blant dem
En gratis nettjeneste avslører på sekunder om e-postadressen din er lekket.
Antallet e-postadresser som er stjålet fra hackede tjenester og delt videre på nettet er nå passert 17,8 milliarder. Tallet vokser hver måned etter hvert som nye datainnbrudd blir kjent, og det gjør at den samme adressen ofte dukker opp i flere lekkasjer.
Tjenesten Have I Been Pwned samler dataene ett sted og lar hvem som helst søke på egen e-post. Den er gratis, krever ingen innlogging, og svaret kommer på sekunder.
Slik virker gratis-sjekken
Du skriver inn e-postadressen din på haveibeenpwned.com og trykker "Check". Systemet søker gjennom 1 038 kjente datainnbrudd og viser hvilke tjenester adressen din har vært en del av, fra sosiale medier og gamle nettbutikker til foruminnlogginger og dating-nettsteder.
Vises adressen som eksponert, betyr det at minst ett brukernavn/passord-par knyttet til den ligger i en offentlig kjent lekkasje. Det er ikke ensbetydende med at kontoen din er brutt inn i akkurat nå, men det viser at kombinasjonen finnes i baser kriminelle bruker til innloggings-angrep, der stjålne passord automatisk prøves mot andre tjenester i håp om at samme passord er gjenbrukt.
Les også: 29 hackerforsøk mot hjemmet ditt hvert døgn: To grep stopper de fleste
Bak tjenesten står én australsk sikkerhetsforsker
Have I Been Pwned ble startet av Troy Hunt i 2013, etter det store Adobe-innbruddet der Hunt selv la merke til at de samme kontoene dukket opp igjen og igjen, ofte med de samme passordene.
Nettstedet drives fortsatt som en gratis ressurs. Den tilhørende passord-tjenesten håndterer nå over 18 milliarder forespørsler i måneden via Cloudflares infrastruktur.
Sjekk selve passordet uten å sende det inn
Ved siden av e-postsjekken finnes en egen funksjon for å teste selve passordet, uten at passordet forlater enheten din. Passordet blir omdannet lokalt til en sifferrekke, en såkalt hash, og bare de fem første tegnene av den sendes til serveren. Have I Been Pwned returnerer så alle hasher som starter med disse fem tegnene, og selve sammenligningen skjer tilbake i nettleseren din. Passordet ditt ser tjenesten aldri.
Metoden kalles k-anonymitet og gjør det trygt å sjekke også passord som fortsatt er i bruk.
Les også: Kritisk sikkerhetshull funnet i Chrome: Slik sjekker du at nettleseren din er oppdatert nå
NSM peker på samme verktøy
Nasjonal sikkerhetsmyndighet trekker frem Have I Been Pwned i sine offisielle råd. NSM anbefaler at private bruker unike passord, ett passord per tjeneste, passordhåndterer og tofaktor-autentisering der det tilbys, og viser til tjenesten som en måte å sjekke om egne data ligger i kjente lekkasjer.
Passord-gjenbruk er nettopp grunnen til at én lekkasje kan velte flere kontoer samtidig. Finner du adressen din på listen, bør du bytte passord på de berørte tjenestene, og på alle andre steder du har brukt det samme passordet.

