Открыть сервис

Have I Been Pwned: проверка утечек данных

Have I Been Pwned (HIBP, с англ. — «Был ли я взломан») — бесплатный веб-сервис и база данных, позволяющие пользователям проверять, были ли их адреса электронной почты или телефонные номера скомпрометированы в результате утечек данных с различных интернет-платформ. Сервис был создан австралийским исследователем в области безопасности Троем Хантом в 2013 году и с тех пор стал одним из наиболее авторитетных общедоступных инструментов для мониторинга компрометации учётных записей.

История и создатель

Автором и владельцем HIBP является Трой Хант — известный специалист по кибербезопасности, Microsoft MVP и бывший региональный директор по безопасности в компании Pfizer. Изначально проект задумывался как личный эксперимент, но быстро приобрёл популярность. Первоначально база содержала данные из двух крупных утечек — Adobe и Stratfor, обнародованных в конце 2013 года. К 2024 году база HIBP включает более 12 миллиардов уникальных записей, собранных из тысяч подтверждённых инцидентов.

Принцип работы

Механизм функционирования сервиса основан на сопоставлении хешированных значений. HIBP не хранит открытые пароли пользователей. База данных содержит лишь хеши (отпечатки) скомпрометированных паролей, вычисленные по алгоритму SHA-1 или NTLM. При проверке адреса электронной почты сервис ищет совпадения в списках адресов, фигурировавших в утечках. Для проверки пароля используется модель k-анонимности: браузер пользователя отправляет лишь первые пять символов хеша, а сервер возвращает список возможных продолжений, что исключает передачу полного хеша по сети.

Проверка адреса почты

Пользователь вводит свой e-mail в поисковую строку на главной странице. Система возвращает перечень инцидентов, в которых данный адрес был обнаружен, с указанием названия сервиса-источника, даты утечки и типа скомпрометированных данных (пароли, имена, номера телефонов и т. д.).

Проверка пароля

Функция Pwned Passwords позволяет проверить, не встречался ли конкретный пароль в известных утечках. Эта возможность особенно полезна, поскольку многие пользователи применяют одинаковые пароли на разных сайтах. Если пароль присутствует в базе, его использование крайне рискованно, так как он наверняка уже включён в словари злоумышленников.

Дополнительные функции

Помимо базовой проверки, HIBP предоставляет ряд дополнительных сервисов:

  • Уведомления о новых утечках — после бесплатной регистрации и подтверждения владения адресом пользователь получает электронные письма, если его адрес появляется в новых базах утечек.
  • API для разработчиков — программный интерфейс позволяет сторонним приложениям и организациям интегрировать проверки HIBP в собственные системы безопасности. Существует как бесплатный, так и коммерческий тарифы.
  • Доменный поиск — функция Domain Search предназначена для владельцев корпоративных доменов и позволяет отслеживать все адреса, зарегистрированные на конкретном домене.
  • Список утечек — публичный каталог всех известных инцидентов с подробным описанием каждого случая.

Источники данных

База HIBP пополняется несколькими путями. Основной источник — публично обнародованные утечки, которые исследователи безопасности и журналисты передают Трою Ханту для анализа. Часть данных поступает из «паст» (paste sites) — форумов и сайтов, где злоумышленники публикуют похищенные базы. Хант также активно сотрудничает с правоохранительными органами и компаниями-жертвами, помогая оценить масштаб инцидентов. Важно отметить, что сервис не принимает данные, полученные в результате несанкционированного доступа, если они не были преданы широкой огласке.

Критика и ограничения

Деятельность HIBP вызывает неоднозначные оценки. Критики указывают на следующие недостатки:

  • Неполнота данных — сервис не содержит информации обо всех утечках, особенно о тех, которые не были обнаружены или не разглашались.
  • Отсутствие контекста — наличие адреса в базе не всегда означает, что злоумышленники получили доступ к паролю; иногда утекают лишь имена и адреса.
  • Приватность — ввод адреса электронной почты на стороннем ресурсе сам по себе может считаться передачей персональных данных третьей стороне, хотя создатель сервиса гарантирует отсутствие логирования запросов.
  • Задержка пополнения — между фактической утечкой и появлением данных в HIBP может пройти значительное время.

Значение для безопасности

Have I Been Pwned сыграл существенную роль в повышении осведомлённости пользователей о проблеме утечек данных. Сервис регулярно цитируется в отчётах по кибербезопасности и используется государственными органами, банками и крупными корпорациями для внутреннего мониторинга. По оценкам экспертов, HIBP стал де-факто стандартом индустрии для проверки компрометации учётных записей, а его база паролей используется в том числе встроенными механизмами защиты браузеров и менеджеров паролей.

Доступность и финансирование

Сервис полностью бесплатен для конечных пользователей. Финансирование проекта осуществляется за счёт пожертвований, спонсорских взносов и продажи API-доступа корпоративным клиентам. В 2023 году Трой Хант объявил о продаже компании, владеющей HIBP, фирме Permiso Security, однако сохранил за собой пост операционного директора и продолжает управлять проектом. Условия бесплатного доступа для частных лиц не изменились.

Источники

  • Официальный сайт Have I Been Pwned
  • Интервью Троя Ханта изданию KrebsOnSecurity
  • Документация API сервиса
  • Публичные отчёты о крупнейших утечках данных 2013–2024 годов

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →