Have I Been Pwned

2026-07-14发布 1,349 0 0

查询邮箱与密码泄露线索并确定账号处置顺序

所在地:
Australia(澳大利亚)
语言:
en
收录时间:
2026-07-14
Have I Been PwnedHave I Been Pwned

Have I Been Pwned(HIBP)用于查询邮箱是否出现在已收录的数据泄露中,并提供 Pwned Passwords 密码暴露检查。它给出的是事件线索,不会告诉你账号当前是否仍被控制;有效用法是读懂泄露名称、日期和 Data Classes,再把结果转换成一组有顺序的账号处置动作。

邮箱命中后先读事件字段

搜索自己的邮箱后,每个结果会列出泄露服务、Breach Date、Added Date、受影响账户规模和 Data Classes。Breach Date 是事件发生日期,Added Date 是 HIBP 收录时间,两者可能相隔很久。Data Classes 会说明邮箱之外是否包含密码、用户名、电话号码、IP 地址、安全问题或其他资料;它决定处理优先级,不能只看“被泄露过”四个字。

结果线索 要确认的风险 下一步
Passwords 该站密码及复用密码可能被撞库 先改该站及所有复用账号
Security questions 答案可能继续用于找回账户 更换恢复问题与答案
Phone numbers / IP addresses 可能被用于钓鱼或身份关联 提高短信、邮件和登录告警警惕

以“密码已泄露”走完一次处置

  1. 先确认命中的服务是否仍有账户,并从自己保存的书签或官方入口登录,不点击陌生通知邮件。
  2. 修改该账户密码,退出其他会话,检查登录历史、转发规则、恢复邮箱和授权应用。
  3. 在密码管理器中搜索旧密码的复用位置,为每个账号生成不同密码。
  4. 启用通行密钥或多因素认证,并保存恢复码。
  5. 数日后复查安全通知;HIBP 记录不会因改密消失,完成标准是相关账户已处置,而不是搜索结果变绿。

Pwned Passwords 不发送完整密码

Pwned Passwords 的 Range API 会在本地计算 SHA-1 或 NTLM 哈希,只发送前 5 个字符;服务返回同前缀的哈希后缀和出现次数,再由本地完成匹配。这种 k-anonymity 查询无需 API Key。命中代表该密码不应继续使用;未命中只表示它不在当前语料中,不代表密码足够强。不要把真实密码贴进第三方表单或聊天工具。

通知、域名和 API 有不同权限

个人可验证邮箱后订阅新泄露通知;组织域名查询需要证明域名控制权。API 中按邮箱或域名检索通常需要订阅密钥,Pwned Passwords API 则可免费匿名查询。没有结果也不能证明未发生泄露,因为并非所有事件都会公开或被收录。入口:https://haveibeenpwned.com/

数据统计

相关导航

暂无评论

none
暂无评论...