E-posta Adresim Sızmış mı? Nasıl Kontrol Edilir?
Sızıntı veritabanı sorgulama ve sızıntı sonrası yapılacaklar.
Bir sitenin kullanıcı veritabanı çalındığında içindeki e-posta adresleri, parolalar ve diğer bilgiler zamanla ortaya çıkıyor. Adresinizin böyle bir olayda geçip geçmediğini birkaç dakikada öğrenebilirsiniz. Asıl iş, sonucu doğru okumak ve sızan verinin türüne göre doğru adımı atmak.
Nerede sorgulanır?
Bilinen sızıntıları toplayıp e-posta adresine göre sorgulatan hizmetler var. En yaygın kullanılanı Have I Been Pwned; bazı tarayıcılar ve parola yöneticileri de kayıtlı hesaplarınızı benzer listelere karşı kendiliğinden denetliyor.
| Yol | Ne sorguluyor | Ne veriyorsunuz |
|---|---|---|
| Sızıntı arama sitesi | E-posta adresinizin geçtiği olaylar | Yalnızca e-posta adresi |
| Tarayıcının parola denetimi | Kayıtlı parolalarınızın sızan listelerde olup olmadığı | Parolanın özetinin bir parçası |
| Parola yöneticisinin denetimi | Aynı işlev, kasadaki bütün kayıtlar için | Parolanın özetinin bir parçası |
Üçüncü sütun önemli. Düzgün yapılmış parola denetimleri parolanızı göndermiyor; parolanın özetinin (hash) ilk birkaç karakterini gönderiyor, gelen aday listesini cihazınızda karşılaştırıyor. Sunucu hangi parolayı sorduğunuzu bilmiyor.
Parolanızı bir sayfadaki kutuya yazıp "sızmış mı" diye sorgulatmayın. Bu kutuyu sunan sitenin gerçekten ne yaptığını bilemezsiniz; parola toplamak için kurulmuş sayfalar da var. Sahte siteyi ayırt etmeyi ayrı bir yazıda anlattık.
Sonucu okumak
Adresiniz bir olayda çıktıysa sonuçta genellikle üç bilgi var:
- Hangi site ya da hizmet: hesabınız hâlâ orada mı, oradaki parolayı başka yerde kullandınız mı?
- Hangi veri türleri: e-posta, parola, telefon, adres, doğum tarihi, IP adresi…
- Tarih: olayın olduğu ya da ortaya çıktığı zaman.
Tarih sütununu parola geçmişinizle birlikte okuyun. O siteye ait parolayı olaydan sonra değiştirdiyseniz sızan parola artık o sitede işe yaramıyor. Ama aynı parolayı başka bir yerde hâlâ kullanıyorsanız risk orada devam ediyor.
Veri türü "parola" olarak geçse bile parolanın açık metin mi yoksa özet olarak mı sızdığı olaya göre değişiyor. Özet olarak sızan zayıf parolalar da çözülebildiği için ayrım pratikte fark yaratmıyor: o parolayı her yerde değiştirin.
"Bulunamadı" temiz demek değil
Sorgu yalnızca hizmetin elindeki listelere bakıyor. Şu durumlar sonuçta görünmüyor:
- Henüz ortaya çıkmamış ya da kamuya açılmamış sızıntılar
- Kimlik avı yoluyla tek tek çalınan hesaplar
- Cihazınızdaki zararlı yazılımın topladığı parolalar
- E-posta adresi içermeyen, yalnızca telefon ya da kimlik bilgisi taşıyan kayıtlar
Yani sonuç boş çıktıysa bu bir tehlike işareti olmadığını söylüyor, güvende olduğunuzu değil.
Sızan veriye göre ne yapılır?
| Sızan | Risk | Yapılacak |
|---|---|---|
| Yalnızca e-posta | Hedefli oltalama ve istenmeyen posta | Olayın adını kullanan e-postalara karşı dikkat |
| E-posta + parola | Aynı parolanın kullanıldığı her hesap | O parolayı kullandığınız her yerde değiştirin, iki aşamalı doğrulamayı açın |
| Telefon numarası | SMS ve arama ile dolandırıcılık | SMS kodunu kimseyle paylaşmayın; mümkünse SMS yerine uygulama tabanlı doğrulama |
| Adres, doğum tarihi, kimlik bilgisi | Kimlik doğrulama sorularının cevaplanması | Güvenlik sorularını değiştirin; bankanızın uyarı ayarlarını açın |
| Kart bilgisi | Doğrudan harcama | Bankayı arayıp kartı yenileyin |
İkinci satır en sık görülen ve en çok zarar veren durum. Saldırganlar sızan e-posta ve parola çiftlerini başka sitelerde otomatik olarak deniyor. Bir sitedeki sızıntı, aynı parolayı kullandığınız e-posta ve banka hesabını da açabiliyor. Bu zinciri kesmenin yolu her siteye ayrı parola; bunu elle yapmak yerine bir parola yöneticisi kullanmak pratik.
Parolayı değiştirmek tek başına yetmeyebilir: saldırgan hesaba zaten girdiyse oturumu açık kalıyor olabilir. Hesabın güvenlik sayfasında "tüm oturumlardan çık" seçeneğini kullanın ve kurtarma e-postası ile telefon numarasının size ait olduğunu kontrol edin.
İki aşamalı doğrulama sızan parolayı tek başına işe yaramaz hale getiriyor. Hangi yöntemin daha güvenli olduğunu o yazıda sıraladık.
Sızıntıdan sonra gelen e-postalar
Sızıntı haberinden sonra gelen "hesabınız tehlikede, hemen doğrulayın" e-postalarının bir kısmı, sızıntının kendisini kullanan oltalama. Olayın adını, gerçek adınızı ve hatta eski bir parolanızı içerebiliyor; bu yüzden inandırıcı görünüyor. Bağlantıya tıklamak yerine siteyi adres çubuğuna kendiniz yazarak açın. Oltalama e-postasını ayırt etmenin yollarını ayrı yazıda anlattık.
"Eski parolanızı biliyoruz, ödeme yapmazsanız…" diye başlayan tehdit e-postaları da çoğunlukla bu listelerden besleniyor. Parolanın doğru olması, gönderenin cihazınıza eriştiği anlamına gelmiyor.
IP adresi sızdıysa
Bazı sızıntılarda kayıt veya son giriş IP adresi de yer alıyor. Ev bağlantılarında adres çoğunlukla dinamik olduğu için eski adres bugün başkasında olabilir; tek başına bir risk oluşturmuyor. IP adresinin bilinmesinin gerçek sonuçlarını ayrıca yazdık.
Sıkça sorulan sorular
E-posta adresimin sızıp sızmadığını nasıl öğrenirim?
Bilinen sızıntıları toplayan bir arama hizmetine yalnızca e-posta adresinizi yazarak sorgulayabilirsiniz. Tarayıcılar ve parola yöneticileri de kayıtlı hesaplarınızı benzer listelere karşı denetliyor.
Parolamı bir siteye yazıp sızmış mı diye kontrol etmeli miyim?
Hayır. Düzgün yapılmış denetimler parolayı göndermez, özetinin küçük bir parçasını gönderir. Parolanızı bir kutuya yazdıran sayfanın onu ne yaptığını bilemezsiniz.
Sonuç temiz çıktı, güvende miyim?
Yalnızca bilinen listelerde olmadığınızı gösteriyor. Henüz ortaya çıkmamış sızıntılar, kimlik avıyla çalınan hesaplar ve cihazdaki zararlı yazılımın topladığı parolalar sonuçta görünmez.
E-postam ve parolam sızmış, ilk ne yapmalıyım?
O parolayı kullandığınız her hesapta değiştirin, önce e-posta ve banka. İki aşamalı doğrulamayı açın ve hesabın güvenlik sayfasından tüm oturumları kapatın.
Sızıntıdan sonra gelen uyarı e-postalarına güvenebilir miyim?
Dikkatli olun. Bir kısmı sızıntının kendisini kullanan oltalama e-postası. Bağlantıya tıklamak yerine siteyi adres çubuğuna kendiniz yazarak açın.