الأمن السيبراني · 2026

Have I Been Pwned: تحقّق إن كانت بياناتك مسرّبة

Have I Been Pwned هو الأداة المرجعية لمعرفة ما إذا كان بريدك الإلكتروني أو كلمة سرّك أو رقم هاتفك يظهر في تسريب بيانات مكشوف علنياً. إليك كيف تستخدمه، ماذا تعني النتائج فعلاً، وماذا تفعل خلال ساعة من اكتشاف اختراقك.

بقلم فريق هيتكورد · 11 دقيقة قراءة · محدّث في 19 مايو 2026
+13 مليار حساب مخترَق مفهرَس في HIBP حتّى مايو 2026
+800 تسريب بيانات منفصل مُدمج في القاعدة منذ 2013
k-anonymity تقنية تشفيرية تُستخدم للتحقّق من كلمات سرّك دون إرسالها أبداً بصيغة نصّية

تسريب البيانات المتوسّط يكشف بين مليون و100 مليون سجلّ خلال ساعات. Adobe في 2013، LinkedIn في 2012 (كُشف في 2016)، Yahoo في 2014 (كُشف في 2016)، Collection #1 في 2019، عدّة ملايين من معرّفات Facebook المستخرجة في 2021. في كلّ حادثة، تنتهي مئات الملايين من عناوين البريد متداولةً بحرّية على المنتديات وفي الويب المظلم.

خدمة Have I Been Pwned (HIBP، أنشأها الباحث الأمني Troy Hunt عام 2013) تجمع هذه التسريبات الموثّقة علنياً في قاعدة بيانات واحدة قابلة للبحث. تكتب بريدك، تحصل فوراً على قائمة التسريبات التي يظهر فيها عنوانك، مع الطبيعة الدقيقة للبيانات المكشوفة (كلمة سرّ، رقم هاتف، عنوان بريدي، إلخ).

هذا الدليل يشرح خطوة بخطوة كيف تستخدم HIBP، كيف تقرأ النتائج دون ذعر ولا تهوين، وأهمّ من ذلك ما الإجراءات الملموسة الواجب اتّخاذها في الساعات التي تلي اكتشاف الاختراق.

السياق
فهم تسريبات البيانات

تسريب البيانات (data breach) يحدث عندما تُستخرج قاعدة تحوي معلومات المستخدمين من خدمةٍ ما على يد مهاجم، ثمّ تُنشر أو تُباع. السبب المعتاد: خادم سيّء الإعداد، حساب مسؤول مخترَق، أو ثغرة برمجية غير مرقّعة.

بمجرّد خروج القاعدة، يبرز مساران ممكنان. يُباع المحتوى على منتدى متخصّص لمشترين يستخدمونه في credential stuffing (تجربة أزواج بريد/كلمة سرّ على خدمات أخرى). أو يُنشر المحتوى علنياً ويُدمجه HIBP بعد التحقّق.

ثلاثة أنواع من البيانات تهيمن على التسريبات الحديثة:

خطوة بخطوة
كيف تستخدم Have I Been Pwned

الأداة تتسع في صفحة واحدة. البحث مجهول ولا يحتاج إلى حساب.

01
افتح الموقع الرسمي

اذهب إلى haveibeenpwned.com. احذر من المقلّدات: هذا النطاق وحده هو الشرعي، الخدمات التي تطلب مقابلاً ماليّاً لنفس المعلومة ينبغي تفاديها.

02
أدخل عنوان بريد أو رقم

اكتب عنوان البريد الذي تريد التحقّق منه في الحقل الموحّد في وسط الصفحة. يقبل HIBP أيضاً أرقام الهواتف بصيغة دولية (مع رمز الدولة) منذ دمج تسريب Facebook لعام 2021.

03
شغّل البحث

اضغط على pwned?. الردّ يصل في أقلّ من ثانية. لا تُوضع كوكيز، ولا يُسجَّل عنوان البريد لدى الخدمة.

04
اقرأ التسريبات المُدرَجة

إن كان عنوانك مخترَقاً، تعرض الصفحة قائمة كلّ التسريبات التي يظهر فيها. كلّ تسريب يبيّن الخدمة المعنية، تاريخ التسريب، تاريخ الإدماج في HIBP، والقائمة الدقيقة للحقول المكشوفة.

05
فعّل Notify Me للمستقبل

في أسفل الصفحة، خيار Notify Me يشترك لك في التنبيهات التلقائية. كلّ مرّة يُضاف تسريب جديد يحوي عنوانك إلى HIBP، تتلقّى بريداً. أكثر فعّالية من الفحص اليدوي.

';--have i been pwned? Check if your email or phone is in a data breach heatcord@example.com pwned? Anonymous lookup · 13B+ accounts indexed
واجهة Have I Been Pwned الرئيسية: حقل واحد، زرّ واحد، لا حاجة لحساب.

القراءة
تفسير النتائج

يشير HIBP بحالتين مرئيّتين بلا التباس. إن لم يكن عنوانك في القاعدة، تتلوّن الصفحة بالأخضر مع الرسالة Good news, no pwnage found!. إن ظهر في تسريب واحد على الأقلّ، تتلوّن الصفحة بالأحمر مع Oh no, pwned!، يليها قائمة تفصيلية.

Good news no pwnage found! Oh no pwned!
حالتا الردّ: أخضر بلا تطابق، أحمر مع تسريب واحد على الأقلّ.

تحت نتيجة حمراء، يُدرَج كلّ تسريب كبطاقة مستقلّة. المحتوى النموذجي لبطاقة:

العنصر ما يعلّمك إيّاه
اسم الخدمة أيّ موقع اختُرق (LinkedIn، Adobe، MyHeritage، إلخ)
تاريخ التسريب متى استخرج المهاجم القاعدة
تاريخ الإضافة إلى HIBP متى أصبح التسريب قابلاً للتحقّق علنياً
الحسابات المتأثّرة الحجم الإجمالي للتسريب (مثلاً 167 مليون لـ LinkedIn 2012)
البيانات المخترَقة القائمة الدقيقة للحقول المكشوفة: بريد، كلمة سرّ (مُجزَّأة أو نصّية)، اسم، هاتف، إلخ

تسريب قديم يظلّ جدّيّاً

تسريب 2014 ليس بريئاً في 2026. إن كنت لا تزال تستخدم نفس كلمة السرّ التي كانت لديك في 2014 (أو شكلاً واضحاً منها)، يمكن للمهاجمين استخدامها في هجمات credential stuffing. تاريخ التسريب يدلّ على عُمره، لا على عدم ضرره.

Pwned Passwords
التحقّق من كلمة سرّ محدّدة

يقدّم HIBP أيضاً أداة منفصلة، Pwned Passwords، تتيح اختبار ما إذا كانت كلمة سرّ محدّدة تظهر في قاعدة البصمات المكشوفة (أكثر من 850 مليون بصمة فريدة). مفيدة قبل إعادة استخدام كلمة سرّ أو لتدقيق خزنة كلمات سرّ قائمة.

الدقّة التقنية أنّك لا تُرسل كلمة سرّك كاملةً إلى الخادم أبداً. يستخدم HIBP تقنية تسمّى k-anonymity: متصفّحك يحسب بصمة SHA-1 محلياً، يُرسل أوّل 5 أحرف فقط من البصمة إلى الخادم، ويستلم في المقابل قائمة البصمات المطابقة. المقارنة النهائية تتمّ في متصفّحك. خادم HIBP لا يعرف أبداً أيّ كلمة سرّ اختبرت.

Pwned Passwords · anonymous check Your password never leaves your browser ●●●●●●●●●●●● Oh no, pwned! seen 3,645,192 times
يُرجع Pwned Passwords العدد الدقيق لمرّات ظهور تلك الكلمة في تسريبات سابقة. ما تجاوز 100، اعتبره محروقاً.

إجراء فوري
ماذا تفعل إن كنت pwned

اكتشاف ظهور عنوانك في تسريب أمر مزعج لكنّه ليس كارثياً. التسلسل الواجب اتّباعه واضح ويتلخّص في أربعة فصول.

خلال الساعة التي تلي الاكتشاف

  1. غيّر كلمة السرّ على الخدمة المعنية. اذهب مباشرةً إلى الموقع المذكور في التسريب، سجّل الدخول، وغيّر كلمة السرّ.
  2. غيّر كلمة السرّ في كلّ مكان أعدت استخدامها فيه. هذا أخطر السيناريوهات. كلمة سرّ معاد استخدامها على 8 خدمات تتحوّل إلى 8 تسريبات متزامنة.
  3. فعّل المصادقة الثنائية (2FA). على الخدمة المعنية أوّلاً، ثمّ على كلّ الحسابات الحرجة: البريد الرئيسي، البنك، بوّابات المورّدين.
  4. افحص الجلسات النشطة. معظم الخدمات الكبرى (Gmail، Facebook، البنوك) تتيح رؤية وقطع الجلسات الجارية. كلّ جهاز مجهول ينبغي قطعه.

في الأيّام التي تلي

  1. راقب كشوفك البنكية لرصد أيّ شراء غير عادي، خاصّة إن كان التسريب يحوي معلومات مالية.
  2. فعّل تصفية مكافحة التصيّد في صندوق بريدك: العناوين المكشوفة تُضاف تلقائياً إلى قوائم أهداف تُستخدم في حملات التصيّد.
  3. اتّصل بالخدمة المسؤولة إن رأيت أنّك تعرّضت لضرر (سرقة هويّة، احتيال). في أوروبا، يُعطي GDPR للأشخاص المعنيّين حقّ الإعلام بطبيعة التسريب ونطاقه.
  4. فكّر في الإبلاغ لدى الجهة المختصّة بحماية البيانات في بلدك إن كان للتسريب أثر جدّي.

إن كان التسريب يحوي كلمة سرّك بصيغة نصّية

اعتبر هذه الكلمة محروقةً مدى الحياة. لا تُعد استخدامها أبداً. وانظر بريبة إلى كلمات السرّ المبنية بتنويع حولها (mon-pass-2024 → mon-pass-2025). يُؤتمت المهاجمون هذه التنويعات في هجمات القوّة الغاشمة.

الوقاية
منع التسريبات القادمة

لا يمكنك منع خدمة تستخدمها من أن تُخترَق. يمكنك تقليل أثر اختراق مستقبلي بفضل نظافة بسيطة.

الانعكاسات الستّة الأساسية

  1. كلمة سرّ فريدة لكلّ خدمة. عندما تسقط الخدمة X، تبقى الخدمة Y سليمة. أقوى دفاع وأقلّه احتراماً.
  2. مدير كلمات سرّ. 1Password، Bitwarden، KeePassXC. الخزنة تُولّد وتُخزّن كلمات سرّ معقّدة لا تحتاج إلى تذكّرها. بدون مدير، الانعكاس "كلمة سرّ لكلّ خدمة" يستحيل الحفاظ عليه.
  3. المصادقة الثنائية على كلّ الحسابات الحرجة. البريد الرئيسي، البنك، مدير كلمات السرّ، المنصّة المهنية. فضّل تطبيقات المصادقة (Aegis، 2FAS، Authy) على الرسائل القصيرة المعرّضة لـ SIM swapping.
  4. عناوين بريد ثانوية للتسجيلات الخطرة. المنتديات، مواقع الرهان، خدمات التجربة. عنوان "للرّمي" يحدّ من انتشار عنوانك الأساسي.
  5. تنبيه Notify Me مفعّل على كلّ عناوينك. ستعرف فوراً متى يخصّك تسريب جديد.
  6. تحديثات برمجية منتظمة. معظم الاختراقات تمرّ عبر ثغرات مُرقَّعة مسبقاً لم يطبّقها المستخدمون.

على الجانب المهني

إذا كنت تدير نشاطاً أون لاين (تكوين، تدريب، بيع دورات)، فإن الأمن السيبراني لبنيتك التحتية يحمي عملاءك أيضاً. اختر مزوّدين يستضيفون بياناتك في ولاية قضائية حامية، يوقّعون البريد افتراضياً (SPF/DKIM/DMARC)، ويُشفّرون البيانات أثناء الراحة. هذا هو النهج الافتراضي لـ Heatcord للمدرّبين الذين يديرون ندواتهم من أوروبا.

FAQ
الأسئلة الشائعة

هل Have I Been Pwned موثوق وآمن؟
نعم. الموقع يديره Troy Hunt، باحث أمني معروف ومدير إقليمي في Microsoft. لا يحفظ HIBP عناوين البريد التي تختبرها: البحث مجهول على مستوى الخادم. أمّا كلمات السرّ فيستخدم تقنية k-anonymity ممّا يمنع الخدمة من معرفة كلمة سرّك الفعلية.
ما معنى pwned بالضبط؟
Pwned مصطلح من عالم الألعاب يعني owned. أن تكون pwned يعني أنّ إحدى معلوماتك الشخصية تظهر في قاعدة بيانات مكشوفة علنياً نتيجة تسريب.
ما البيانات التي يفهرسها HIBP؟
يفهرس HIBP أساساً عناوين البريد، أسماء المستخدمين، أرقام الهواتف، وبعض بصمات كلمات السرّ من تسريبات عامّة موثّقة. لا يحوي كلمات سرّك بصيغة نصّية.
ما الذي أفعله فوراً إن كنت pwned؟
ثلاثة إجراءات خلال ساعة: غيّر كلمة السرّ على الخدمة المعنية وعلى أيّ خدمة أخرى تشاركها نفس الكلمة، فعّل المصادقة الثنائية (2FA)، افحص جلساتك النشطة واقطع كلّ ما يبدو مشبوهاً.
ما عدد المرّات التي ينبغي فيها التحقّق؟
اشترك في خدمة Notify Me على HIBP. ستتلقّى بريداً تلقائياً كلّما أُضيف تسريب جديد يخصّ عنوانك. مع ذلك، أجرِ فحصاً نشطاً كلّ ستّة أشهر على عناوينك الرئيسية والثانوية.
هل حساباتي المهنية محميّة بشكل مختلف؟
يقدّم HIBP خدمة خاصّة بالنطاقات: Domain Search. بإثبات تحكّمك في نطاقٍ ما (DNS TXT أو MX)، تستلم قائمة كلّ العناوين @yourdomain.com الحاضرة في تسريبات. لا غنى عنها لمسؤولي تقنية المعلومات والمؤسّسين.

الخلاصة

Have I Been Pwned لا يُصلح أيّ تسريب. يُعلمك بأنّك معني، وذلك بالفعل كثير. خطّ الدفاع الحقيقي هو النظافة اليومية: كلمة سرّ فريدة لكلّ خدمة، مدير لحفظها، مصادقة ثنائية مفعّلة على الحسابات الحرجة، وNotify Me في المراقبة السلبية. بهذه الانعكاسات الأربعة، تُحوّل كلّ تسريب قادم إلى لا-حدث شخصي.

Heatcord · بياناتك في أوروبا

ندوات تُستضاف في أوروبا، رسائل موقّعة افتراضياً.

يُشفّر Heatcord تسجيلاتك أثناء الراحة، يوقّع رسائلك بـ SPF/DKIM/DMARC، ويحتفظ ببيانات جمهورك على خوادم أوروبية. بلا متتبّعات خارجية، بلا وسطاء إعلانيّين.

شاهد Heatcord