الفهرس
تسريب البيانات المتوسّط يكشف بين مليون و100 مليون سجلّ خلال ساعات. Adobe في 2013، LinkedIn في 2012 (كُشف في 2016)، Yahoo في 2014 (كُشف في 2016)، Collection #1 في 2019، عدّة ملايين من معرّفات Facebook المستخرجة في 2021. في كلّ حادثة، تنتهي مئات الملايين من عناوين البريد متداولةً بحرّية على المنتديات وفي الويب المظلم.
خدمة Have I Been Pwned (HIBP، أنشأها الباحث الأمني Troy Hunt عام 2013) تجمع هذه التسريبات الموثّقة علنياً في قاعدة بيانات واحدة قابلة للبحث. تكتب بريدك، تحصل فوراً على قائمة التسريبات التي يظهر فيها عنوانك، مع الطبيعة الدقيقة للبيانات المكشوفة (كلمة سرّ، رقم هاتف، عنوان بريدي، إلخ).
هذا الدليل يشرح خطوة بخطوة كيف تستخدم HIBP، كيف تقرأ النتائج دون ذعر ولا تهوين، وأهمّ من ذلك ما الإجراءات الملموسة الواجب اتّخاذها في الساعات التي تلي اكتشاف الاختراق.
السياق
فهم تسريبات البيانات
تسريب البيانات (data breach) يحدث عندما تُستخرج قاعدة تحوي معلومات المستخدمين من خدمةٍ ما على يد مهاجم، ثمّ تُنشر أو تُباع. السبب المعتاد: خادم سيّء الإعداد، حساب مسؤول مخترَق، أو ثغرة برمجية غير مرقّعة.
بمجرّد خروج القاعدة، يبرز مساران ممكنان. يُباع المحتوى على منتدى متخصّص لمشترين يستخدمونه في credential stuffing (تجربة أزواج بريد/كلمة سرّ على خدمات أخرى). أو يُنشر المحتوى علنياً ويُدمجه HIBP بعد التحقّق.
ثلاثة أنواع من البيانات تهيمن على التسريبات الحديثة:
- بيانات اعتماد: عنوان بريد + كلمة سرّ (غالباً مُجزَّأة، أحياناً بصيغة نصّية في التسريبات القديمة).
- بيانات اتّصال: الاسم، النسب، الهاتف، العنوان البريدي، تاريخ الميلاد.
- بيانات سلوكية وصفية: عنوان IP، طوابع زمنية لتسجيلات الدخول، سجلّ مشتريات.
خطوة بخطوة
كيف تستخدم Have I Been Pwned
الأداة تتسع في صفحة واحدة. البحث مجهول ولا يحتاج إلى حساب.
اذهب إلى haveibeenpwned.com. احذر من المقلّدات: هذا النطاق وحده هو الشرعي، الخدمات التي تطلب مقابلاً ماليّاً لنفس المعلومة ينبغي تفاديها.
اكتب عنوان البريد الذي تريد التحقّق منه في الحقل الموحّد في وسط الصفحة. يقبل HIBP أيضاً أرقام الهواتف بصيغة دولية (مع رمز الدولة) منذ دمج تسريب Facebook لعام 2021.
اضغط على pwned?. الردّ يصل في أقلّ من ثانية. لا تُوضع كوكيز، ولا يُسجَّل عنوان البريد لدى الخدمة.
إن كان عنوانك مخترَقاً، تعرض الصفحة قائمة كلّ التسريبات التي يظهر فيها. كلّ تسريب يبيّن الخدمة المعنية، تاريخ التسريب، تاريخ الإدماج في HIBP، والقائمة الدقيقة للحقول المكشوفة.
في أسفل الصفحة، خيار Notify Me يشترك لك في التنبيهات التلقائية. كلّ مرّة يُضاف تسريب جديد يحوي عنوانك إلى HIBP، تتلقّى بريداً. أكثر فعّالية من الفحص اليدوي.
القراءة
تفسير النتائج
يشير HIBP بحالتين مرئيّتين بلا التباس. إن لم يكن عنوانك في القاعدة، تتلوّن الصفحة بالأخضر مع الرسالة Good news, no pwnage found!. إن ظهر في تسريب واحد على الأقلّ، تتلوّن الصفحة بالأحمر مع Oh no, pwned!، يليها قائمة تفصيلية.
تحت نتيجة حمراء، يُدرَج كلّ تسريب كبطاقة مستقلّة. المحتوى النموذجي لبطاقة:
تسريب قديم يظلّ جدّيّاً
تسريب 2014 ليس بريئاً في 2026. إن كنت لا تزال تستخدم نفس كلمة السرّ التي كانت لديك في 2014 (أو شكلاً واضحاً منها)، يمكن للمهاجمين استخدامها في هجمات credential stuffing. تاريخ التسريب يدلّ على عُمره، لا على عدم ضرره.
Pwned Passwords
التحقّق من كلمة سرّ محدّدة
يقدّم HIBP أيضاً أداة منفصلة، Pwned Passwords، تتيح اختبار ما إذا كانت كلمة سرّ محدّدة تظهر في قاعدة البصمات المكشوفة (أكثر من 850 مليون بصمة فريدة). مفيدة قبل إعادة استخدام كلمة سرّ أو لتدقيق خزنة كلمات سرّ قائمة.
الدقّة التقنية أنّك لا تُرسل كلمة سرّك كاملةً إلى الخادم أبداً. يستخدم HIBP تقنية تسمّى k-anonymity: متصفّحك يحسب بصمة SHA-1 محلياً، يُرسل أوّل 5 أحرف فقط من البصمة إلى الخادم، ويستلم في المقابل قائمة البصمات المطابقة. المقارنة النهائية تتمّ في متصفّحك. خادم HIBP لا يعرف أبداً أيّ كلمة سرّ اختبرت.
إجراء فوري
ماذا تفعل إن كنت pwned
اكتشاف ظهور عنوانك في تسريب أمر مزعج لكنّه ليس كارثياً. التسلسل الواجب اتّباعه واضح ويتلخّص في أربعة فصول.
خلال الساعة التي تلي الاكتشاف
- غيّر كلمة السرّ على الخدمة المعنية. اذهب مباشرةً إلى الموقع المذكور في التسريب، سجّل الدخول، وغيّر كلمة السرّ.
- غيّر كلمة السرّ في كلّ مكان أعدت استخدامها فيه. هذا أخطر السيناريوهات. كلمة سرّ معاد استخدامها على 8 خدمات تتحوّل إلى 8 تسريبات متزامنة.
- فعّل المصادقة الثنائية (2FA). على الخدمة المعنية أوّلاً، ثمّ على كلّ الحسابات الحرجة: البريد الرئيسي، البنك، بوّابات المورّدين.
- افحص الجلسات النشطة. معظم الخدمات الكبرى (Gmail، Facebook، البنوك) تتيح رؤية وقطع الجلسات الجارية. كلّ جهاز مجهول ينبغي قطعه.
في الأيّام التي تلي
- راقب كشوفك البنكية لرصد أيّ شراء غير عادي، خاصّة إن كان التسريب يحوي معلومات مالية.
- فعّل تصفية مكافحة التصيّد في صندوق بريدك: العناوين المكشوفة تُضاف تلقائياً إلى قوائم أهداف تُستخدم في حملات التصيّد.
- اتّصل بالخدمة المسؤولة إن رأيت أنّك تعرّضت لضرر (سرقة هويّة، احتيال). في أوروبا، يُعطي GDPR للأشخاص المعنيّين حقّ الإعلام بطبيعة التسريب ونطاقه.
- فكّر في الإبلاغ لدى الجهة المختصّة بحماية البيانات في بلدك إن كان للتسريب أثر جدّي.
إن كان التسريب يحوي كلمة سرّك بصيغة نصّية
اعتبر هذه الكلمة محروقةً مدى الحياة. لا تُعد استخدامها أبداً. وانظر بريبة إلى كلمات السرّ المبنية بتنويع حولها (mon-pass-2024 → mon-pass-2025). يُؤتمت المهاجمون هذه التنويعات في هجمات القوّة الغاشمة.
الوقاية
منع التسريبات القادمة
لا يمكنك منع خدمة تستخدمها من أن تُخترَق. يمكنك تقليل أثر اختراق مستقبلي بفضل نظافة بسيطة.
الانعكاسات الستّة الأساسية
- كلمة سرّ فريدة لكلّ خدمة. عندما تسقط الخدمة X، تبقى الخدمة Y سليمة. أقوى دفاع وأقلّه احتراماً.
- مدير كلمات سرّ. 1Password، Bitwarden، KeePassXC. الخزنة تُولّد وتُخزّن كلمات سرّ معقّدة لا تحتاج إلى تذكّرها. بدون مدير، الانعكاس "كلمة سرّ لكلّ خدمة" يستحيل الحفاظ عليه.
- المصادقة الثنائية على كلّ الحسابات الحرجة. البريد الرئيسي، البنك، مدير كلمات السرّ، المنصّة المهنية. فضّل تطبيقات المصادقة (Aegis، 2FAS، Authy) على الرسائل القصيرة المعرّضة لـ SIM swapping.
- عناوين بريد ثانوية للتسجيلات الخطرة. المنتديات، مواقع الرهان، خدمات التجربة. عنوان "للرّمي" يحدّ من انتشار عنوانك الأساسي.
- تنبيه Notify Me مفعّل على كلّ عناوينك. ستعرف فوراً متى يخصّك تسريب جديد.
- تحديثات برمجية منتظمة. معظم الاختراقات تمرّ عبر ثغرات مُرقَّعة مسبقاً لم يطبّقها المستخدمون.
على الجانب المهني
إذا كنت تدير نشاطاً أون لاين (تكوين، تدريب، بيع دورات)، فإن الأمن السيبراني لبنيتك التحتية يحمي عملاءك أيضاً. اختر مزوّدين يستضيفون بياناتك في ولاية قضائية حامية، يوقّعون البريد افتراضياً (SPF/DKIM/DMARC)، ويُشفّرون البيانات أثناء الراحة. هذا هو النهج الافتراضي لـ Heatcord للمدرّبين الذين يديرون ندواتهم من أوروبا.
FAQ
الأسئلة الشائعة
هل Have I Been Pwned موثوق وآمن؟
ما معنى pwned بالضبط؟
ما البيانات التي يفهرسها HIBP؟
ما الذي أفعله فوراً إن كنت pwned؟
ما عدد المرّات التي ينبغي فيها التحقّق؟
هل حساباتي المهنية محميّة بشكل مختلف؟
الخلاصة
Have I Been Pwned لا يُصلح أيّ تسريب. يُعلمك بأنّك معني، وذلك بالفعل كثير. خطّ الدفاع الحقيقي هو النظافة اليومية: كلمة سرّ فريدة لكلّ خدمة، مدير لحفظها، مصادقة ثنائية مفعّلة على الحسابات الحرجة، وNotify Me في المراقبة السلبية. بهذه الانعكاسات الأربعة، تُحوّل كلّ تسريب قادم إلى لا-حدث شخصي.