كيف تتحقق مما إذا كان عنوان بريدك ضمن تسريب بيانات

ف

فريق PureTempMail

المهندسون الذين يبنون PureTempMail ويشغّلونه

ماذا يعني تسريب البيانات فعليًا بالنسبة إلى بريدك

عندما تتعرض شركة لتسريب بيانات، نادرًا ما يحتفظ المهاجمون بما سرقوه لأنفسهم. فقواعد بيانات عناوين البريد وكلمات المرور والأسماء وأرقام الهواتف وتفاصيل الحسابات الأخرى تُنسخ وتُتداول ثم تُنشر في ما يسميه باحثو الأمن «مكبّات التسريب». ومع الوقت تُدمج التسريبات المنفردة في قوائم مجمّعة ضخمة، تُعرف غالبًا باسم combolists، تنتشر بحرية على المنتديات ومواقع مشاركة الملفات. ولا يحتاج عنوان بريدك إلى أن يكون تابعًا لحساب مهم كي ينتهي في إحداها. فمنتدى سجّلت فيه عام 2013، أو موقع تسوق استخدمته مرة واحدة، أو خدمة لم تعد موجودة، كلها مصادر محتملة. التسريب حدث على خوادمهم، لكن التعرّض تعرّضك أنت.

والخطر العملي ليس التسريب الأصلي عادةً، بل ما يحدث بعده. فالمهاجمون يأخذون هذه القوائم وينفذون هجمات حشو بيانات الاعتماد: يجرّبون كل زوج مسرَّب من بريد وكلمة مرور على مئات الخدمات الأخرى، مراهنين على أن الناس يعيدون استخدام كلمات المرور. فإذا كانت كلمة مرورك في منتدى مخترَق للحيوانات الأليفة هي نفسها التي تحمي حساب بريدك الأساسي، فقد تحوّل اختراق المنتدى للتو إلى استيلاء على حساب بريدك. كما تغذّي العناوين المسرّبة عمليات تصيّد موجّهة، لأن مهاجمًا يعرف الخدمات التي تستخدمها يستطيع صياغة رسائل مزيفة أكثر إقناعًا بكثير. ولهذا فإن معرفة ما إذا كان عنوانك قد تعرّض، وأين، أمر مفيد فعلًا لا مجرد فضول.

كيف تعمل خدمات فحص التسريبات

تحل خدمات فحص التسريبات مشكلة فهرسة مباشرة. فالباحثون يحصلون على نسخ من مكبّات التسريب فور ظهورها، ويتحققون من صحة البيانات، ثم يحمّلون عناوين البريد المتأثرة في قاعدة بيانات قابلة للبحث. وعندما تُدخل عنوانك، تخبرك الخدمة بالتسريبات المعروفة التي تضمنته، ومتى وقع كل منها، وأي فئات من البيانات تعرّضت: كلمات مرور، أرقام هواتف، عناوين سكن، وما إلى ذلك. وأكثر هذه الخدمات رسوخًا، Have I Been Pwned، فهرست مليارات الحسابات المخترقة عبر مئات الحوادث، ويستخدمها الأفراد والشركات التي تراقب نطاقاتها على حد سواء.

وثمة اعتراض وجيه: أن تكتب كلمة مرورك في موقع لتتحقق مما إذا كانت قد تسربت يبدو فكرة سيئة للغاية، ولو كتبتها في الموقع الخطأ لكانت كذلك فعلًا. لكن ميزة فحص كلمات المرور في Have I Been Pwned تتجاوز المشكلة بتقنية تُسمى k-anonymity. فمتصفحك يحسب بصمة (hash) كلمة المرور محليًا، ثم يرسل الأحرف الخمسة الأولى منها فقط إلى الخادم. ويرد الخادم بكل البصمات المسرّبة التي تبدأ بهذه الأحرف الخمسة، وهي عادة عدة مئات من الاحتمالات، ثم يبحث متصفحك عن تطابق محليًا. فلا ترى الخدمة كلمة مرورك ولا حتى قدرًا من البصمة يكفي لتحديدها. وقد وثّق مبتكر الخدمة هذا التصميم علنًا، واعتمدته منذ ذلك الحين مديرات كلمات المرور والمتصفحات في ميزات فحص التسريب لديها.

يشرح تروي هانت، القائم على Have I Been Pwned، نموذج k-anonymity الذي تقوم عليه Pwned Passwords بالتفصيل: Troy Hunt — Pwned Passwords and the k-anonymity model

فحص عنوانك خطوة بخطوة

ابدأ بـ Have I Been Pwned على haveibeenpwned.com. أدخل عنوان بريدك في مربع البحث وأرسله. والنتيجة إما فارغة على نحو مطمئن، وإما قائمة زمنية بالتسريبات التي تضمنت عنوانك، مع وصف موجز لكل حادثة وفئات البيانات التي تعرّضت. اقرأ فئات البيانات بعناية: فتسريب كشف عناوين البريد فقط مصدر إزعاج، أما تسريب كشف كلمات مرور أو بصماتها فيستدعي تحركًا فوريًا. وكرر الفحص لكل عنوان تستخدمه فعليًا، بما في ذلك العناوين القديمة التي لا تزال تعيد التوجيه إليك، فالحسابات المسجلة بها معرّضة بالقدر نفسه.

وما دمت هناك، اشترك في إشعارات التسريب. فـ Have I Been Pwned تتيح لك تسجيل عنوان وترسل إليك بريدًا حين يظهر في تسريب جديد تم تحميله، فتتحول عملية فحص يدوية قد تنساها إلى تنبيه تلقائي. وتتحقق خدمة الإشعارات من أنك تملك العنوان قبل تفعيل التنبيهات، فلا يمكنك الاشتراك بعناوين عشوائية تخص أشخاصًا آخرين. ولمعظم المستخدمين، تختصر هذه الخطوة وحدها معظم الفائدة: فالتسريبات تُكتشف باستمرار، والعنوان النظيف اليوم قد يظهر في مكبّ يُحمَّل الشهر المقبل.

وتمثّل Mozilla Monitor (المعروفة سابقًا باسم Firefox Monitor) خيارًا ثانيًا متينًا، مبنيًا على بيانات التسريب نفسها. وهي تقدم البحث ذاته عن العنوان إضافة إلى مراقبة مستمرة مرتبطة بحساب Mozilla مجاني، وتعرض النتائج مع إرشادات معالجة خطوة بخطوة لكل تسريب. واستخدام الخدمتين معًا لا يكلف شيئًا ولا يستغرق سوى دقائق. وإذا كنت تملك نطاقًا مخصصًا، فإن Have I Been Pwned تقدم أيضًا مراقبة على مستوى النطاق كله، تبلّغ عن كل عنوان على نطاقك يظهر في أي تسريب، وهو أمر مفيد لأن عناوين يسهل تخمينها مثل info@ أو contact@ تراكم تعرّضًا لا تراه.

يمكنك فحص عنوانك وقراءة الشرح الكامل لكيفية التعامل مع بيانات التسريب في الأسئلة الشائعة الرسمية: Have I Been Pwned — Frequently Asked Questions

توفر خدمة المراقبة المجانية من Mozilla تنبيهات مستمرة وإرشادات للمعالجة: Mozilla Monitor — free data breach monitoring

ماذا تفعل إذا ظهر عنوانك في تسريب

أولًا، غيّر كلمة المرور على الخدمة المخترقة، والأهم على كل خدمة أخرى استخدمت فيها كلمة المرور نفسها أو ما يشبهها. فالمهاجمون يفترضون إعادة الاستخدام، والتنويعات مثل إضافة رقم أو علامة تعجب لا تفلت من التخمين الآلي. والترتيب مهم: أمّن حساب بريدك الأساسي أولًا، لأنه آلية الاسترداد لكل شيء آخر. فمن يسيطر على صندوق بريدك يستطيع إعادة تعيين كلمات المرور لمعظم حساباتك الأخرى متى شاء.

ثانيًا، عالج مشكلة إعادة الاستخدام من جذرها بتوليد كلمة مرور عشوائية فريدة لكل حساب، وهذا عمليًا يعني استخدام مدير كلمات مرور. وهذا التغيير وحده يحوّل التسريبات المستقبلية من طارئ متسلسل إلى حادث محصور: فكلمة المرور المسرّبة تفتح حسابًا واحدًا بالضبط، وتغييرها يستغرق دقيقة. وحيثما تتوفر مفاتيح المرور (passkeys)، فضّلها من دون تردد. فمفتاح المرور بيانات اعتماد تشفيرية مرتبطة بجهازك، ولا يوجد سرّ مشترك في قاعدة بيانات الخدمة كي يتسرب، وبالتالي لا يكشف اختراق الخدمة شيئًا يمكن للمهاجم إعادة استخدامه ضد حسابك. وفعّل المصادقة الثنائية على كل ما هو مهم ولا يزال يعتمد كلمات المرور، ويُفضّل عبر تطبيق مصادقة لا عبر الرسائل النصية.

ثالثًا، تعامل مع البيانات المكشوفة بواقعية. فكلمة المرور المسرّبة يمكن تغييرها، أما عنوان البريد المسرّب فلا. وبمجرد أن يدخل عنوانك في التداول، توقّع مزيدًا من البريد العشوائي ومن التصيّد المقنع إلى أجل غير مسمى. وكن حذرًا بشكل خاص من رسائل تشير إلى الخدمة المخترقة، فالمهاجمون يستخدمون قوائم التسريب لإرسال هذا النوع من الطُعم الموجّه تحديدًا. وإذا كشف التسريب بيانات دفع، فراقب كشوف حسابك وفكّر في استبدال البطاقة. وإذا كشف بيانات هوية مثل رقم وثيقة رسمية، فاطّلع على آليات تنبيه الاحتيال أو تجميد الائتمان المتاحة في بلدك.

تقليل التعرّض المستقبلي بالأسماء المستعارة والعناوين القابلة للتخلص

كل ما سبق ردّ فعل. أما النسخة الاستباقية من نظافة التعامل مع التسريبات فهي الحد من عدد قواعد البيانات التي تحتوي عنوانك الحقيقي أصلًا، لأن عنوانًا لم يُجمع قط لا يمكن أن يتسرب أبدًا. والأسماء المستعارة للبريد هي الأداة المناسبة للخدمات التي تربطك بها علاقة مستمرة: إذ يمنح مزوّد الأسماء المستعارة كل خدمة عنوان إعادة توجيه خاصًا بها، فلا يكشف التسريب سوى ذلك الاسم المستعار، الذي يمكنك تعطيله بعدها. فيموت العنوان المخترق، ويبقى صندوقك الحقيقي سليمًا، وتعرف بالضبط من سرّبه.

أما للتفاعلات التي تحدث مرة واحدة، مثل تنزيل ورقة بحثية، أو الحصول على رمز خصم، أو تجربة خدمة لن تعود إليها، فالعنوان القابل للتخلص أنسب. فالصندوق المؤقت من خدمة مثل PureTempMail يوجد لدقائق أو ساعات، ويستقبل رسالة التحقق، ثم تنتهي صلاحيته مع كل بياناته. وحين تتعرض تلك الخدمة للاختراق حتمًا بعد سنوات، سيحتوي المكبّ عنوانًا لم يعد موجودًا ولم يكن مرتبطًا بك يومًا. فالبيانات التي لم تسلّمها أصلًا هي البيانات الوحيدة المضمون ألا تظهر في نتيجة فحص تسريب.

ما ينبغي ألا تفعله

لا تكتب أبدًا كلمة مرور تستخدمها فعلًا في أي موقع عشوائي يزعم أنه «فاحص كلمات مرور». فتصميم k-anonymity الموصوف أعلاه هو ما يجعل فحص كلمات المرور في Have I Been Pwned آمنًا، وتستخدم مديرات كلمات المرور الموثوقة البروتوكول نفسه، أما موقع عشوائي بنموذج يطلب كلمة مرورك فقد يكون ببساطة يجمعها. وإذا أردت فحص كلمات المرور، فافعل ذلك عبر Have I Been Pwned مباشرة أو عبر ميزة فحص التسريب المدمجة في مدير كلمات المرور أو المتصفح لديك، حيث يجري الفحص على بيانات مبصمة من دون إرسال كلمة المرور نفسها.

وكن متشككًا بالقدر نفسه حيال رسائل غير مطلوبة تعلن أنك تعرّضت للاختراق، خصوصًا تلك التي تحيل إلى صفحة تسجيل دخول أو تطالب بدفع مبلغ. فإشعارات التسريب المشروعة لا تطلب كلمة مرورك، وتنبيهات Have I Been Pwned لا تطلب منك تسجيل الدخول لعرض النتائج أبدًا. وثمة عملية احتيال شبيهة تدّعي امتلاك مواد مسيئة وتستشهد بإحدى كلمات مرورك المسرّبة الحقيقية كدليل؛ وكلمة المرور حقيقية فعلًا، لكنها جاءت من مكبّ تسريب قديم لا من اختراق أجهزتك. وأخيرًا، تجاهل المنتجات المدفوعة التي تعد بـ«فحص الشبكة المظلمة»، فهي تعيد تغليف بيانات التسريب العامة نفسها التي تمنحك إياها هذه الخدمات المجانية.

روتين واقعي

التعرّض للتسريبات ليس حدثًا واحدًا تصلحه، بل حالة قائمة في الخلفية تديرها. والروتين المعقول قصير: افحص عناوينك النشطة على Have I Been Pwned، واشترك في الإشعارات هناك أو على Mozilla Monitor، وانتقل إلى كلمات مرور فريدة عبر مدير كلمات مرور، واعتمد مفاتيح المرور حيثما تتوفر، ولا تعطِ عنوانك الحقيقي إلا لخدمات تحتاج فعلًا إلى وسيلة طويلة الأمد للوصول إليك. وتغطي الأسماء المستعارة المنطقة الوسطى الموثوقة لكن المجزأة، وتغطي العناوين القابلة للتخلص كل ما هو عابر. ولا شيء من هذه الخطوات صعب، وهي معًا تحوّل عنوان التسريب التالي في الأخبار من طارئ شخصي إلى خبر لا يعنيك.

تقليل عدد الخدمات التي تحتفظ بعنوانك الحقيقي هو أفضل دفاع على المدى الطويل. ونتناول الأساليب العملية في مقال مرافق: كيف تحمي عنوان بريدك من البريد العشوائي