
Have I Been Pwned: bezpečnost a návod k použití
Někdy stačí jeden uniklý e-mail a vaše přihlašovací údaje se octnou v rukách útočníků. Have I Been Pwned je bezplatná služba, která vám během pár vteřin prozradí, jestli váš účet patří mezi oběti některého ze stovek známých úniků dat.
Počet kontrolovaných účtů: více než 13 miliard ·
Počet datových úniků v databázi: přes 700 ·
Rok založení služby: 2013 ·
Zakladatel: Troy Hunt ·
Hodnocení na Trustpilot: 4,7 z 5 hvězdiček
Rychlý přehled
- Službu založil Troy Hunt, uznávaný bezpečnostní expert
- Databáze obsahuje přes 700 úniků a 13 miliard účtů (Troy Hunt, uznávaný bezpečnostní expert)
- Doporučována institucemi jako národní CSIRT-CY
- Jak často přesně jsou nové úniky přidávány do databáze
- Zda alternativní služby (Cit0day) dodržují stejné bezpečnostní standardy
- Zda jsou všechny úniky v databázi HIBP ověřeny a aktuální
- 2013 – založení služby Troyem Huntem (FAQ HIBP)
- Průběžné přidávání nových úniků – FAQ HIBP
- Registrace k notifikacím na oficiálním webu
- Pravidelná změna hesel po zjištění úniku
Je Have I Been Pwned legitimní stránka?
Jedna z prvních otázek, kterou si lidé položí, zní: můžu téhle službě vůbec věřit? Odpověď je jednoznačná – ano, ale pojďme si říct proč.
Kdo službu provozuje a jak je financována?
- Zakladatelem je Troy Hunt, bezpečnostní expert a MVP společnosti Microsoft
- Službu provozuje Superlative Enterprises Pty Ltd v Queenslandu, Austrálie
- Financování zahrnuje API přístup pro organizace a firemní licence
Jaké má služba reference a hodnocení?
- Hodnocení 4,7 z 5 hvězdiček na Trustpilot
- Doporučována firmami jako 1Password a bezpečnostními experty
- Používána univerzitami – např. Tilburg University vyzvala studenty ke kontrole
Zde jsou základní fakta o službě Have I Been Pwned.
| Atribut | Hodnota |
|---|---|
| Rok vzniku | 2013 |
| Zakladatel | Troy Hunt |
| Počet kontrolovaných účtů | 13+ miliard |
| Počet úniků v databázi | 700+ |
| Hodnocení Trustpilot | 4,7 / 5 |
| Doporučováno | 1Password, bezpečnostní experti |
Když univerzita nebo národní CSIRT doporučí službu jako legitimní nástroj, je to silný signál, že předáváte své údaje důvěryhodné ruce, ne podezřelému webu.
The implication: Služba je důvěryhodná a její používání je bezpečné.
Je bezpečné zadat svůj e-mail nebo heslo do Have I Been Pwned?
Druhá nejčastější otázka se týká samotné bezpečnosti používání. Odpověď se liší podle toho, zda zadáváte e-mail nebo heslo.
Jak služba zpracovává e-mailové adresy?
- E-mailové adresy nejsou ukládány ani sdíleny podle politiky ochrany soukromí HIBP
- Veřejná kontrola e-mailu je navržena jako bezplatný nástroj pro posouzení rizika
- Vyhledání neodhaluje heslo, pouze informaci, zda byl účet nalezen v úniku
Je bezpečné zadávat hesla?
- Pwned Passwords používá k-anonymitu: odesílá se pouze prvních 5 znaků SHA-1 hashe
- Veřejný endpoint vrací pouze suffixy hashů a počty výskytů, nikoli samotné heslo
- Služba je používaná i komerčními platformami jako 1Password pro kontrolu hesel v reálném čase
Jak chránit své soukromí při používání?
- Používejte oficiální web haveibeenpwned.com – vyhněte se phishingovým kopiím
- Pro větší bezpečnost lze použít anonymní režim prohlížeče nebo VPN
- Registrace k notifikacím vyžaduje e-mail, údaje nejsou sdíleny třetím stranám
Přestože je samotná kontrola bezpečná, zadávání hesla na neoficiální kopii webu může být riskantní. Vždy zkontrolujte adresu v adresním řádku.
The pattern: Bezpečnostní opatření HIBP chrání soukromí uživatelů.
Co znamená Pwned a má to souvislost s hackingem?
Slovo „pwned“ zní možná záhadně, ale jeho původ je překvapivě jednoduchý.
Původ termínu pwned v herní komunitě
- Termín pochází z hráčského slangu pro „owned“ (poražený)
- Vznikl jako překlep při psaní „owned“ – písmeno „p“ je blízko „o“ na klávesnici
Význam v kontextu úniků dat
- V kontextu HIBP znamená, že účet byl kompromitován únikem dat
- Služba ukazuje detaily o incidentu, typy uniklých dat a datum úniku
- Pokud jste „pwned“, vaše přihlašovací údaje jsou v rukou útočníků
Herní komunita vytvořila termín pro vítězství nad protivníkem. V bezpečnostním kontextu znamená pravý opak – vy jste ten, kdo prohrál, protože útočník získal vaše data.
What this means: Termín pwned je varováním, že data unikla.
Jak používat Have I Been Pwned krok za krokem?
Praktický návod v češtině, který vás provede celým procesem – od zadání e-mailu až po registraci k notifikacím.
- Navštivte haveibeenpwned.com a zadejte svůj e-mail do vyhledávacího pole.
- Klikněte na tlačítko „pwned?“ a zobrazte výsledky.
- Pro kontrolu hesla přejděte na stránku Pwned Passwords a zadejte heslo.
- Zaregistrujte se k notifikacím kliknutím na „Notify me“ a zadejte svůj e-mail.
Zadání e-mailové adresy
- Navštivte haveibeenpwned.com
- Do vyhledávacího pole zadejte svůj e-mail
- Klikněte na tlačítko „pwned?“ – výsledek se zobrazí okamžitě
- Pokud je účet v úniku, uvidíte seznam incidentů s detaily
Zadání hesla pro kontrolu
- Přejděte na stránku Pwned Passwords
- Zadejte heslo, které chcete zkontrolovat
- Služba pomocí k-anonymity ověří, zda se heslo vyskytuje v únicích
- Výsledek ukáže, kolikrát bylo heslo „pwned“
Registrace k upozorněním na nové úniky
- Klikněte na tlačítko „Notify me“ v horní liště
- Zadejte svůj e-mail a ověřte ho odkazem v přijaté zprávě
- Budete dostávat upozornění, pokud se váš účet objeví v novém úniku
- Registrace je zdarma a e-mail není sdílen třetím stranám
Kontrola hesla pomocí k-anonymity znamená, že ani provozovatel služby nezná vaše plné heslo. Odesílá se pouze prvních 5 znaků hashovaného hesla – zbytek se dopočítává lokálně.
The catch: Pravidelná kontrola je klíčová pro ochranu účtů.
Jaké jsou nejčastěji prolomená hesla?
Každý rok vznikají seznamy nejpoužívanějších hesel a bohužel se na nich opakují stejné chyby.
Seznam nejpoužívanějších a nejslabších hesel
- Nejčastější hesla: 123456, password, 123456789
- Slabá hesla jsou snadno uhodnutelná a často se objevují v únicích
- Podle dat z Pwned Passwords se tato hesla vyskytují v milionech úniků
Jak vytvořit silné heslo?
- Používejte hesla o délce alespoň 12 znaků s kombinací velkých a malých písmen, číslic a symbolů
- Vyhněte se osobním údajům (datum narození, jméno, adresa)
- Používejte správce hesel – např. 1Password, který integruje kontrolu HIBP
- Každý účet by měl mít unikátní heslo
Nejčastější hesla a jejich výskyt v únicích.
| Heslo | Odhadovaný výskyt v únicích |
|---|---|
| 123456 | Několik desítek milionů |
| password | Několik desítek milionů |
| 123456789 | Desítky milionů |
| 12345678 | Desítky milionů |
| 12345 | Desítky milionů |
| qwerty | Desítky milionů |
| 1234567 | Desítky milionů |
| 111111 | Desítky milionů |
| 123123 | Desítky milionů |
| 000000 | Desítky milionů |
The implication: Slabá hesla jsou snadno zneužitelná.
Jaké alternativy k Have I Been Pwned existují?
HIBP není jediná služba svého druhu. Zde je přehled nejznámějších alternativ a jejich srovnání.
DeHashed
- Komerční vyhledávač úniků dat s rozsáhlou databází
- Umožňuje vyhledávat podle e-mailu, uživatelského jména, IP adresy nebo telefonního čísla
- Placená služba s omezenou bezplatnou verzí
Leakcheck
- Umožňuje kontrolu více databází úniků
- Nabízí bezplatné i placené vyhledávání
- Méně transparentní ohledně zdrojů dat než HIBP
IntelX
- Vyhledávač pro dark web a úniky dat
- Umožňuje vyhledávat podle e-mailu, hesla, domény nebo IP
- Částečně placená služba
Cit0day
- Fórum pro sdílení úniků dat
- Méně regulované a bez jasných bezpečnostních standardů
- Není doporučováno pro běžné uživatele
Srovnání alternativních služeb k HIBP.
| Služba | Typ přístupu | Zdroj dat | Bezpečnostní standard |
|---|---|---|---|
| Have I Been Pwned | Zdarma + API | Veřejné úniky | Vysoký (k-anonymita) |
| DeHashed | Placená | Komerční databáze | Střední |
| Leakcheck | Částečně zdarma | Více databází | Nízký–střední |
| IntelX | Částečně placená | Dark web + úniky | Střední |
| Cit0day | Fórum | Uživatelské sdílení | Nízký |
Pro české uživatele je HIBP nejbezpečnější volbou díky transparentnosti a k-anonymitě. Alternativy jako DeHashed nabízejí více funkcí, ale za cenu nižší transparentnosti a placeného přístupu.
What this means: HIBP je pro běžné uživatele nejbezpečnější volbou.
Potvrzená fakta
- Have I Been Pwned je legitimní a bezpečná služba
- Služba kontroluje účty proti databázi známých úniků
- Zadání e-mailu je bezpečné, pokud je použita oficiální stránka
Co není jasné
- Zda některé alternativní služby (Cit0day) dodržují stejné bezpečnostní standardy
- Jak často jsou nové úniky přidávány do databáze
„Službu HIBP jsem vytvořil jako bezplatný zdroj, aby si lidé mohli rychle posoudit, zda je jejich účet v ohrožení kvůli úniku dat.“
Troy Hunt, zakladatel Have I Been Pwned
„Pwned Passwords je samostatná služba HIBP pro kontrolu, zda heslo nebylo vystaveno v úniku dat – a dělá to bezpečně díky k-anonymitě.“
Bezpečnostní expert z 1Password
Používání Have I Been Pwned není jen o zvědavosti – je to praktický nástroj, který vám může ušetřit hodiny starostí. Pro české uživatele je doporučení jasné: zkontrolujte svůj e-mail alespoň jednou za čtvrt roku, při každé změně hesla ho otestujte přes Pwned Passwords. Pokud zjistíte, že jste byli pwned, okamžitě změňte heslo na všech účtech, kde se stejné heslo opakuje, a zapněte dvoufaktorové ověření. Alternativní služby jako DeHashed nebo Leakcheck mohou nabídnout více funkcí, ale za cenu nižší transparentnosti – pro běžného uživatele zůstává HIBP nejbezpečnější volbou.
Výhody
- Bezplatná služba s transparentním provozovatelem
- Bezpečná kontrola hesel pomocí k-anonymity
- Široce doporučována institucemi
Nevýhody
- Stránka je pouze v angličtině
- Frekvence aktualizací není přesně specifikována
- Některé alternativní služby mohou nabízet více funkcí
Často kladené otázky
Je Have I Been Pwned zdarma?
Ano, základní kontrola e-mailu a hesla je zcela zdarma. API přístup pro organizace je placený.
Jak často se databáze aktualizuje?
Podle FAQ HIBP služba pokrývá většinu známých úniků, které jsou do systému přímo načteny. Frekvence aktualizací není přesně specifikována.
Mohu použít Have I Been Pwned pro firemní účty?
Ano, služba je používána i organizacemi. Pro hromadnou kontrolu je k dispozici API přístup.
Co dělat, když zjistím, že můj e-mail byl v úniku?
Okamžitě změňte heslo na všech účtech, kde jste ho použili, a zapněte dvoufaktorové ověření. Pokud je heslo staré, zvažte jeho nahrazení unikátní frází.
Liší se kontrola e-mailu a kontrola hesla?
Ano. Kontrola e-mailu zjišťuje, zda byl účet součástí úniku. Kontrola hesla pomocí Pwned Passwords ověřuje, zda se konkrétní heslo vyskytuje v únicích – a to anonymně.
Je nutné se registrovat pro kontrolu?
Ne, základní kontrola e-mailu a hesla nevyžaduje registraci. Registrace je nutná pouze pro notifikace o nových únicích.
Podporuje Have I Been Pwned vícejazyčné rozhraní?
Stránka je primárně v angličtině, ale výsledky vyhledávání jsou srozumitelné i bez znalosti jazyka – zobrazují se názvy úniků a typy dat.
en.wikipedia.org, fr.wikipedia.org, pt.wikipedia.org, uk.wikipedia.org, reddit.com, drupal.org
Při používání služby je důležité dávat pozor na rizika falešných stránek HIBP, které se snaží zneužít důvěryhodnost tohoto nástroje.