密码泄露自查:从哪查、怎么查、查完做什么
很多人以为账号被盗会先收到一封提醒邮件。实际情况是,泄露数据通常先在地下论坛流转几个月,才被安全研究者发现。你很可能一直不知情,直到某天收到异地登录的短信,或者朋友问你为什么群发垃圾链接。与其等出事,不如定期花十分钟自查一次。
自查的第一步,是搞清楚自己的邮箱、手机号有没有出现在已知的泄露库里。最常用的工具是 Have I Been Pwned,输入邮箱后它会列出该地址涉及的泄露事件,比如 2013 年 Adobe 的 1.5 亿条记录、2019 年 Collection #1 的 7.7 亿条邮箱密码组合。国内可以用腾讯手机管家、火绒的泄露查询功能,原理类似。查的时候注意两点:一是在官方域名下操作,别在搜索广告里点进去;二是查询本身不会泄露密码,但会告诉对方这个邮箱是活跃的,所以尽量用常用邮箱查,别用小号试探。
第二步是判断泄露的严重程度。同样是被收录,含义差别很大。如果只是邮箱地址出现在某个营销数据库里,风险相对低,最多多收几封垃圾邮件。但如果密码哈希或明文密码一起泄露,就要认真对待。像 2012 年 LinkedIn 泄露的 650 万条密码哈希,当时很多人觉得改过密码就没事,结果 2021 年这批哈希被完整破解后,又出现一轮撞库。所以看到“密码已泄露”的提示,不要只看时间,要看泄露内容里有没有密码字段。
第三步是检查自己有没有“一套密码走天下”。这是最容易被忽略、后果也最直接的问题。假设你在 A 网站用的是 abc123,A 站泄露后,攻击者会拿这组账号密码去试邮箱、网银、电商、社交平台。自动化工具每秒能试几百次,成功率取决于你有多少个网站用了同一套密码。一个简单的自查方法:在密码管理器里搜索某个常用密码,看它被多少个条目复用。如果超过三个,建议优先改掉邮箱、支付和社交这三类账号。
查完之后,处置顺序也有讲究。第一优先改邮箱密码,因为邮箱是找回其他账号的入口,邮箱失守等于全部失守。第二改支付类账号,包括网银、支付宝、微信支付。第三改社交账号,防止被用来向亲友借钱或发钓鱼链接。改的时候不要在原密码后面加个“1”或“!”,这类变体在破解字典里排在最前面。正确做法是换一个完全无关的强密码,长度 12 位以上,或者直接用密码管理器生成一串随机字符。
还有一个常被问到的问题:改完密码就够了吗?不够。如果泄露的是邮箱,攻击者可能已经设置了转发规则或备用邮箱,你改密码也拦不住。所以改完密码后,顺手检查账号的登录设备列表、转发规则、应用授权。以 Gmail 为例,在“转发和 POP/IMAP”里看有没有陌生的转发地址,在“安全性”里看有没有不认识的设备。这些设置比密码更隐蔽,也更容易被忽略。
最后说两个误区。一是“我的密码很复杂,不会被猜到”。复杂度防的是暴力破解,防不住从 A 站泄露后拿到明文再去 B 站登录。二是“小网站无所谓”。小网站往往安全投入少,数据库被拖库的概率不低,而你在上面注册时可能用了和邮箱一样的密码。真正有效的习惯只有两条:重要账号用独立密码,能开双重验证的都开上。做到这两点,即使某天真的在泄露库里看到自己的邮箱,也不至于手忙脚乱。