İçeriğe geç
ipkontrol.net

Güvenlik ve Gizlilik

E-posta Adresim Sızmış mı? Nasıl Kontrol Edilir?

Sızıntı veritabanı sorgulama ve sızıntı sonrası yapılacaklar.

Bir sitenin kullanıcı veritabanı çalındığında içindeki e-posta adresleri, parolalar ve diğer bilgiler zamanla ortaya çıkıyor. Adresinizin böyle bir olayda geçip geçmediğini birkaç dakikada öğrenebilirsiniz. Asıl iş, sonucu doğru okumak ve sızan verinin türüne göre doğru adımı atmak.

Nerede sorgulanır?

Bilinen sızıntıları toplayıp e-posta adresine göre sorgulatan hizmetler var. En yaygın kullanılanı Have I Been Pwned; bazı tarayıcılar ve parola yöneticileri de kayıtlı hesaplarınızı benzer listelere karşı kendiliğinden denetliyor.

YolNe sorguluyorNe veriyorsunuz
Sızıntı arama sitesiE-posta adresinizin geçtiği olaylarYalnızca e-posta adresi
Tarayıcının parola denetimiKayıtlı parolalarınızın sızan listelerde olup olmadığıParolanın özetinin bir parçası
Parola yöneticisinin denetimiAynı işlev, kasadaki bütün kayıtlar içinParolanın özetinin bir parçası

Üçüncü sütun önemli. Düzgün yapılmış parola denetimleri parolanızı göndermiyor; parolanın özetinin (hash) ilk birkaç karakterini gönderiyor, gelen aday listesini cihazınızda karşılaştırıyor. Sunucu hangi parolayı sorduğunuzu bilmiyor.

Parolanızı bir sayfadaki kutuya yazıp "sızmış mı" diye sorgulatmayın. Bu kutuyu sunan sitenin gerçekten ne yaptığını bilemezsiniz; parola toplamak için kurulmuş sayfalar da var. Sahte siteyi ayırt etmeyi ayrı bir yazıda anlattık.

Sonucu okumak

Adresiniz bir olayda çıktıysa sonuçta genellikle üç bilgi var:

  • Hangi site ya da hizmet: hesabınız hâlâ orada mı, oradaki parolayı başka yerde kullandınız mı?
  • Hangi veri türleri: e-posta, parola, telefon, adres, doğum tarihi, IP adresi…
  • Tarih: olayın olduğu ya da ortaya çıktığı zaman.

Tarih sütununu parola geçmişinizle birlikte okuyun. O siteye ait parolayı olaydan sonra değiştirdiyseniz sızan parola artık o sitede işe yaramıyor. Ama aynı parolayı başka bir yerde hâlâ kullanıyorsanız risk orada devam ediyor.

Veri türü "parola" olarak geçse bile parolanın açık metin mi yoksa özet olarak mı sızdığı olaya göre değişiyor. Özet olarak sızan zayıf parolalar da çözülebildiği için ayrım pratikte fark yaratmıyor: o parolayı her yerde değiştirin.

"Bulunamadı" temiz demek değil

Sorgu yalnızca hizmetin elindeki listelere bakıyor. Şu durumlar sonuçta görünmüyor:

  • Henüz ortaya çıkmamış ya da kamuya açılmamış sızıntılar
  • Kimlik avı yoluyla tek tek çalınan hesaplar
  • Cihazınızdaki zararlı yazılımın topladığı parolalar
  • E-posta adresi içermeyen, yalnızca telefon ya da kimlik bilgisi taşıyan kayıtlar

Yani sonuç boş çıktıysa bu bir tehlike işareti olmadığını söylüyor, güvende olduğunuzu değil.

Sızan veriye göre ne yapılır?

SızanRiskYapılacak
Yalnızca e-postaHedefli oltalama ve istenmeyen postaOlayın adını kullanan e-postalara karşı dikkat
E-posta + parolaAynı parolanın kullanıldığı her hesapO parolayı kullandığınız her yerde değiştirin, iki aşamalı doğrulamayı açın
Telefon numarasıSMS ve arama ile dolandırıcılıkSMS kodunu kimseyle paylaşmayın; mümkünse SMS yerine uygulama tabanlı doğrulama
Adres, doğum tarihi, kimlik bilgisiKimlik doğrulama sorularının cevaplanmasıGüvenlik sorularını değiştirin; bankanızın uyarı ayarlarını açın
Kart bilgisiDoğrudan harcamaBankayı arayıp kartı yenileyin

İkinci satır en sık görülen ve en çok zarar veren durum. Saldırganlar sızan e-posta ve parola çiftlerini başka sitelerde otomatik olarak deniyor. Bir sitedeki sızıntı, aynı parolayı kullandığınız e-posta ve banka hesabını da açabiliyor. Bu zinciri kesmenin yolu her siteye ayrı parola; bunu elle yapmak yerine bir parola yöneticisi kullanmak pratik.

Parolayı değiştirmek tek başına yetmeyebilir: saldırgan hesaba zaten girdiyse oturumu açık kalıyor olabilir. Hesabın güvenlik sayfasında "tüm oturumlardan çık" seçeneğini kullanın ve kurtarma e-postası ile telefon numarasının size ait olduğunu kontrol edin.

İki aşamalı doğrulama sızan parolayı tek başına işe yaramaz hale getiriyor. Hangi yöntemin daha güvenli olduğunu o yazıda sıraladık.

Sızıntıdan sonra gelen e-postalar

Sızıntı haberinden sonra gelen "hesabınız tehlikede, hemen doğrulayın" e-postalarının bir kısmı, sızıntının kendisini kullanan oltalama. Olayın adını, gerçek adınızı ve hatta eski bir parolanızı içerebiliyor; bu yüzden inandırıcı görünüyor. Bağlantıya tıklamak yerine siteyi adres çubuğuna kendiniz yazarak açın. Oltalama e-postasını ayırt etmenin yollarını ayrı yazıda anlattık.

"Eski parolanızı biliyoruz, ödeme yapmazsanız…" diye başlayan tehdit e-postaları da çoğunlukla bu listelerden besleniyor. Parolanın doğru olması, gönderenin cihazınıza eriştiği anlamına gelmiyor.

IP adresi sızdıysa

Bazı sızıntılarda kayıt veya son giriş IP adresi de yer alıyor. Ev bağlantılarında adres çoğunlukla dinamik olduğu için eski adres bugün başkasında olabilir; tek başına bir risk oluşturmuyor. IP adresinin bilinmesinin gerçek sonuçlarını ayrıca yazdık.

Sıkça sorulan sorular

E-posta adresimin sızıp sızmadığını nasıl öğrenirim?

Bilinen sızıntıları toplayan bir arama hizmetine yalnızca e-posta adresinizi yazarak sorgulayabilirsiniz. Tarayıcılar ve parola yöneticileri de kayıtlı hesaplarınızı benzer listelere karşı denetliyor.

Parolamı bir siteye yazıp sızmış mı diye kontrol etmeli miyim?

Hayır. Düzgün yapılmış denetimler parolayı göndermez, özetinin küçük bir parçasını gönderir. Parolanızı bir kutuya yazdıran sayfanın onu ne yaptığını bilemezsiniz.

Sonuç temiz çıktı, güvende miyim?

Yalnızca bilinen listelerde olmadığınızı gösteriyor. Henüz ortaya çıkmamış sızıntılar, kimlik avıyla çalınan hesaplar ve cihazdaki zararlı yazılımın topladığı parolalar sonuçta görünmez.

E-postam ve parolam sızmış, ilk ne yapmalıyım?

O parolayı kullandığınız her hesapta değiştirin, önce e-posta ve banka. İki aşamalı doğrulamayı açın ve hesabın güvenlik sayfasından tüm oturumları kapatın.

Sızıntıdan sonra gelen uyarı e-postalarına güvenebilir miyim?

Dikkatli olun. Bir kısmı sızıntının kendisini kullanan oltalama e-postası. Bağlantıya tıklamak yerine siteyi adres çubuğuna kendiniz yazarak açın.