密码泄露如何自查:几个能上手的方法
很多人以为密码泄露会收到一封通知邮件,实际上多数时候什么都不会发生。攻击者拿到账号密码后,往往先安静地放一段时间,等风头过去再尝试登录。所以你更需要主动查,而不是等信号。自查的核心思路只有一条:确认你的邮箱、手机号是否出现在已知的泄露数据里,再看这些账号目前是否还能正常登录。
第一步,从邮箱入手。打开 haveibeenpwned.com,输入你常用的邮箱地址,一次查一个。它会列出这个邮箱出现在哪些已知泄露事件中,比如某次LinkedIn泄露、某次Adobe泄露,并注明泄露时间和涉及的数据类型——是只有邮箱,还是包含密码哈希。如果结果显示“未发现”,也不代表绝对安全,只是没被收录进这个数据库。国内可以补充使用一些安全厂商提供的泄露查询服务,原理类似。
查到结果后,不要只看“有几条”,要看“泄露了什么”。如果某次泄露只涉及邮箱地址和用户名,风险相对有限,最多是收到更多垃圾邮件。如果包含密码,哪怕显示的是哈希值,也要认真对待——弱密码的哈希很容易被反查出来。比如“123456”这类密码,在哈希库里几乎是秒破。这时候你要回忆:这个密码,当时是不是也用在别的地方?
第二步,检查你自己设备上保存的密码。Chrome和Edge可以在设置里的“密码管理器”查看已保存的账号列表,重点看两类:一是同一个密码重复出现在多个网站,二是密码强度显示为“弱”或“已泄露”。Windows用户可以在“凭据管理器”里查看,macOS用户看“钥匙串访问”。这一步不是让你把密码导出来,而是找出那些“一处泄露、处处遭殃”的重复使用情况。
第三步,翻一翻账号的登录记录。Gmail、Outlook、微信、QQ、微博等主流平台都有“最近登录设备”或“登录活动”页面。看有没有你不认识的设备、城市或时间。比如你一直在北京,记录里出现深圳的登录,就要警惕。注意区分自己用过的VPN或代理。发现可疑记录,先改密码,再退出所有设备,最后开启两步验证。
如果自查后确认某个密码已经泄露,处理顺序建议是:先改这个账号的密码,再改所有使用相同密码的账号。新密码不要只加一个数字或符号,长度比复杂度更重要,14位以上的随机短语比“Abc@1234”更难破解。改完之后,把两步验证打开,优先选验证器App或硬件密钥,短信验证码是次选。
最后提醒一点:自查的目的是知道“现在该做什么”,而不是制造焦虑。大多数泄露事件里,攻击者用的是自动化脚本批量尝试,只要你改了密码、开了两步验证,绝大多数撞库尝试都会失败。真正危险的是长期不查、不改,还把一个密码用在十几个网站上。花二十分钟做一次自查,比事后补救省事得多。