我在已经旧的、泄露的帐户信息列表中找到了我的用户详细信息

信息安全 数据泄露
2021-08-11 15:25:15

我遇到了一个旧的(> 3 年)帐户信息列表,该列表已泄露到网络上。该列表包括来自一项或多项服务的数千 (>10.000) 个帐户详细信息。显然,该事件在过去是一个小规模的新闻,所以现在没有太多事情要做,即使我找到的一个页面现在会从网络上删除。

但是,该列表包括我的帐户名和散列密码,可以很容易地解密为纯文本。我已经多年没有使用密码了,但我仍然在某些网站上使用了一个相当相似的密码。我也时不时地使用帐户名。就我所记得的而言,我的账户上没有发现任何可疑的东西。

我的问题是我应该怎么做才能防止任何可能的即将发生的伤害?

我不确定我应该怎么做。我想我至少应该考虑一下这些事情:

  • 使用用户名和/或(类似)密码的其他帐户
  • 搜索引擎 - 有没有办法全局删除搜索中出现的页面?
3个回答

首先,您应该确保不在您关心的任何地方使用该密码或衍生密码如果您使用相同的用户名或电子邮件地址,这是最重要的,但对于完全不相关的帐户仍然应该这样做。如果密码是可破解的,它可能已经被并入单词列表中。即使没有,嘿 - 它首先是可破解的!

其次,审阅该转储中的其余帐户信息并查看是否有任何您认为敏感或私密的内容似乎是谨慎的做法。如果您找到此类信息,您会做什么取决于具体情况,但我不明白为什么您应该停止检查密码。

至于试图从网络上删除这些信息?您可以尝试,但是一旦发布信息,就很难清除信息。特别是因为密码转储可能会在各种尊重礼貌请求的地方共享。如果您的密码是转储中最重要的东西,我会假设密码已被泄露,而是专注于限制可以造成的损害。

一旦在互联网上发布了某些内容,几乎不可能将其完全删除,即使删除了原始链接,也有太多的蜘蛛存储内容,一个例子是Wayback 机器甚至Facebook 也承认并不总是删除内容(检查“我从 Facebook 删除的内容会怎样?”),即使您将其标记为已删除。

您的哈希密码可以“轻松解密为纯文本”并不完全准确,这取决于哈希算法和攻击者的耐心,因为他们不知道您的密码掩码,我猜这不值得他们花时间。我在这里发布了关于密码破解的信息

我什至不会考虑尝试从互联网上删除任何东西,您可能 - 运气好 - 将其从 google/bing/any-major-SE 中删除,但请看一个绝对不完整的维基百科中的搜索引擎列表,其中任何一个都可能有您要删除的项目的副本。然后,不要忘记未列出的搜索引擎,这些搜索引擎提供的服务不合法,并且只会嘲笑您的请求(想想 ThePirateBay)。

如果我是你,我只会将我的密码更改为与以前的密码无关的新密码,据我所知,这是目前最安全的步骤。

搜索引擎 - 有没有办法全局删除搜索中出现的页面?

根据显示您的数据的搜索引擎,摆脱旧信息的唯一方法是直接与他们联系。例如,这是联系 Google 搜索引擎以删除旧图像、缓存页面等的位置和方式。

使用用户名和/或(类似)密码的其他帐户

根据您是 Gmail、Yahoo Mail、其他消息服务和社交网络,它们中的每一个都提供了一种更改密码(通常是您的用户名)的方法,即使您没有遇到过这种情况,也要这样做帖子大纲:每 90 天更改一次密码如何提高安全性?并遵循此处突出显示的规则XKCD #936: Short complex password, or long dictionary passphrase?