又一起大规模数据泄露:这次该做什么、不该做什么
每次大规模泄露之后,网上都会冒出一堆建议。有些有用,有些纯属仪式感。这篇按优先级排一遍,并说清楚每一条为什么排在那个位置。
每次有大规模数据泄露上新闻,社交媒体上就会出现一批建议。问题是这些建议很少排优先级 —— 而在这种时候,顺序比清单本身重要。
先确认你是否受影响
不要凭感觉。去 Have I Been Pwned 按邮箱查,或者看服务方的官方通告。泄露范围通常分几档:
- 只泄露了邮箱 —— 影响是垃圾邮件和钓鱼增加
- 泄露了密码哈希 —— 取决于哈希算法,bcrypt 慢哈希和 MD5 完全是两回事
- 泄露了明文密码 —— 最坏情况,立刻按下面处理
改密码的正确顺序
先改邮箱密码,不是先改被泄露那个网站的。
理由是邮箱是所有账号的找回入口。如果攻击者已经进了你的邮箱,你在别处改一百次密码都没用 —— 他可以一个个重置回来。
顺序:邮箱 → 有支付能力的账号 → 用了同一个密码的所有账号 → 泄露的那个网站本身。
开二次验证,但别用短信
如果这个账号支持二次验证,现在就开。但优先级是:
- 硬件密钥(YubiKey 这类)
- TOTP 验证码 App
- 短信验证码
短信排最后是因为 SIM 卡劫持是成熟攻击手法 —— 攻击者说服运营商把你的号码转到他的卡上,短信就到他手里了。有总比没有强,但别当成终点。
不用做的事
不用注销账号。 数据已经泄露了,注销不会让它从攻击者手里消失。
不用换邮箱。 成本极高,收益接近零。
不用买"暗网监控"服务。 大部分只是替你查了一遍公开的泄露数据库,这件事你自己就能免费做。
事后:把这次当成一次审计
泄露事件的唯一价值,是它逼你面对一个平时会拖延的问题:你到底有多少账号在用同一个密码。
趁这个机会把它清一遍。用工具生成、用工具保存,别再用脑子。
常见问题
发现自己在泄露名单里,第一件事做什么?
先改邮箱密码,不是先改泄露网站的密码。邮箱是所有账号的找回入口,它不安全,别处改了也会被重置回来。
短信验证码到底安不安全?
比没有强,但弱于 TOTP 和硬件密钥。SIM 卡劫持是成熟手法,攻击者可以把你的号码转走。能选就别选短信。
需要注销被泄露的账号吗?
通常不需要。数据已经流出去了,注销不会让它消失。把密码改掉、开二次验证更有意义。