火狐出了个密码泄露检测工具,我们来聊聊“查泄露”这件事

article/2025/6/30 13:06:01

图片来源:视觉中国

钛媒体注:本文来自于公众号浅黑科技(qianheikeji),作者:谢幺,钛媒体经授权转载。

钛媒体注:本文来自于公众号浅黑科技(qianheikeji),作者:谢幺,钛媒体经授权转载。

最近 Firefox (火狐浏览器)官方出了一个密码泄露检测网站 —— Firefox Monitor。用法很简单,把你经常用来注册账号的邮箱输进去,它就能告诉你账号密码是否曾经被泄露过,被谁泄露过。

不仅如此,你还可以订阅一份数据泄露警报,一旦发生新的数据外泄事件,它会给你发邮件提醒。

网址是:monitor.firefox.com ,大家有空不妨去查查自己的数据泄露情况。

下面我给大家说道说道“查泄露”这件事。

其实,这类网站并非首次出现,大概五六年前就流行过一阵子,只不过后来绝大多数都已阵亡了,原因后文会说到。

它的原理不复杂:

一个网站的数据库被黑客拷贝拖走,叫脱裤(拖库);

早些年黑客们在茶余饭后大多有收集“裤子”的喜好。流传到网上的各类“裤子”会被他们汇合到一处,或珍藏,或把玩。

正如宅男们喜欢拿着U盘相互交换电脑里的学习资料,黑客之间偶尔也“以裤会友”。

后来,有人专门搭建了网站,对外提供一个查询界面,于是查数据泄露网站就这么诞生了。

这类网站除了使用自己收集的泄露数据库之外,有时还会接入其他网站的API接口,大家相互串用数据。

比如,在火狐的 Firefox Mnitor 上查询一个结果,它会显示“泄露数据由 Have I Been Pwned 提供”。

显然它调用了“Have I Been Pwned ”的数据接口。

这个 Have I Been Pwned 是一个老牌的数据泄露查询网站,说起来,它是数据泄露查询界的扛把子。想了解这类网站的进化历史,大概可以从它说起。

这个网站始于 2013 年,创办者叫 特洛伊·亨特(Troy Hunt) ,是一名就职于微软的高级安全专家。

时间回到 2010年,数据泄露事件在当时就像天上的闪电一样,时不时炸响在公众视野。亨特作为一个安全专家,受命去做数据泄露的技术研判和趋势分析工作。

他纠结于一个问题:

数以亿计的人莫名其妙就被商业公司泄露了隐私数据,账号密码、身份证号、甚至家庭住址……他们是真正的受害者,可相当一部分人居然毫不知情?这不合理。

数以亿计的人莫名其妙就被商业公司泄露了隐私数据,账号密码、身份证号、甚至家庭住址……他们是真正的受害者,可相当一部分人居然毫不知情?这不合理。

正所谓“人在家里坐,锅从天上来,死也要死个明白”,他决定帮人们维护知情的权利和能力。

恰逢 2013年10月,知名软件公司 Adobe 曝出前所未有的数据泄露,影响1.52亿个账户,亨特再也坐不住了。

次月,他在自己的博客上公布了一个网站,取名“Have I been Pwned ?” (我被搞了吗?)

如今全球最出名的泄露查询网站就这么诞生了!

和现在不同的是,一开始它只支持五个泄露数据库的查询,其中三个大家应该不陌生:Adobe、雅虎、索尼

网站一经推出,访问量飞快增长,吃瓜群众们三五成群地跑来查询自己是否中招。亨特发现确实能帮到不少人,也有了继续做的动力。(这个网站的查询服务一直是免费的)

在他和众多互联网公司的共同努力下,Have I Been Pwned(名字太长了,以下简称 HIBP)的数据库越攒越大。

但是访问量真正爆发还是 2015 年的那次事件。

2015年7月,一个叫 Ashley Madison 的网站被拖库,数据库流传到公网。亨特按照往常惯例,把公开流传的数据库找来,添加到 HIBP 的库里供人查询。

本来这只是个常规操作,可是问题出现了。

这个被拖库的网站是个约炮网站,而且公开鼓励人们搞婚外恋,找外遇……

就这么个网站泄露了30万注册用户的账号密码和资料,还被亨特挂在网上供人公开查询。

猛然之间,有种30万个隔壁老王同时被捉奸在床的赶脚。。。

HIBP 网站一下子炸了。人们一拥而入,纷纷输入自己的邮箱,以及各路亲朋好友、同事上司、三大姑二大姨的邮箱,查查他们是否注册这个约炮网站。

我脑补了一下当时的情景都觉得尴尬:

“听说了吗?楼底下68岁那看门大爷注册了 Ashley madison 约炮网站……”

“哎呦,老当益壮!对了,听说XX部门的那谁也注册了!

“是嘛!哈哈哈哈……”

“听说了吗?楼底下68岁那看门大爷注册了 Ashley madison 约炮网站……”

“哎呦,老当益壮!对了,听说XX部门的那谁也注册了!

“是嘛!哈哈哈哈……”

据亨特回忆,那次事件让 HIBP 网站的访问量增长了 57000%。

但同时,他也立刻意识到严重的隐私保护的问题 —— HIBP没有限制人们查询别人泄露情况,这会导致另一种形式的隐私泄露。

从那之后,亨特加入了一些安全措施,但凡遇到色情网站、相亲网站之类的敏感内容,就只用发邮件的形式告诉查询者,而不是公开展示。过没多久,又一个约炮网站数据泄露(网站名字就不说了),这个措施果然就派上用场。

HIBP 的名气越来越大,后来居然还有人匿名“投稿”,主动把自己手里的数据库主动送给亨特,让他挂在 HIBP 上供人公开查泄露。

2015年10月初,一个匿名黑客联系亨特,声称自己手里有1350万条明文的账号密码,并告知亨特这些数据泄露自著名的虚拟主机厂商 “000webhost"。

亨特大吃一惊,立马联系福布斯杂志,和他们一起联系受害用户确认了数据库的真实性。

可是,当他们紧急联系上泄露数据的厂商“000webhost”,对方没有给出任何答复。

到了月底,亨特把数据库添进 HIBP,福布斯杂志公开写文章报道,“000webhost”这才终于憋不住,在社交媒体承认数据泄露。

又过了不到一个月,电子玩具厂商 Vtech 被曝拖库,另一位匿名黑客给亨特发来了数据包,涉及500万条孩子和其父母亲的账户记录,同样添加到 HIBP的库里。

这就样,HIBP 的数据量增速越来越快……

到了 2016年,数据泄露事件的数量陡然增多,堪称史无前例:3.6亿的 Myspace 账户、1.64亿的 LinkedIn 账户、6500万的 Tumblr 账号………

这些数据最初都来自一个名叫“peace_of_mind” 的人在暗网公开售卖,没过多久,它们都被加到了 HIBP,也不知道是亨特直接从黑客手里买来的,还是其他人从黑客手里买来之后送给他的。

但需要注意的是,这些数据泄露并不是2016年当年发生的,而是好几年前就被拖库了,只是2016年才浮出水面。比如 Myspace数据泄露是在2009年,LinkedIn 是在 2012年,Tumblr 则是在 2013年。

贩卖这些数据的黑客 “Peace of mind” 也同样印证了事实:这些数据在公开之前早就已经过很多遍转手交易了,大家都用得差不多了才开始公开售卖赚点外快……

话分两头。一边是 HIBP 在飞速增长,另一边,中国网民也开始搭建起了自己的数据泄露查询网站。

只不过,由于我国相关法律在当时还不是特别完善,以及人们的数据隐私意识相对缺失,国内这类网站的生长环境比国外粗放不少。

2013年10月,国内网上出现了一个叫“查开房”的网站,有网友在上面输入自己的名字,很快查到几条某知名连锁酒店的入住记录,真实无误。而且还能查到相关身份证号、生日、地址等信息。

根据当时新闻的说法,数据涉及2000万人的酒店入住信息,

“查开房”一经推出全网火爆。

有多火爆呢?网站上线没两天就无法打开,有人怀疑是因为有人报了警,被勒令下线了,可第二天网站又重新上线,人们这才意识到下线的原因居然是因为网站访问量太大,服务器承受不住压力宕机了………

除了酒店泄露数据查询,国内那几年也涌现出一批专门用来查询账号密码泄露的网站。

大约在 2016 年左右,我就曾在一个此类网站上查到自己的真实姓名、身份证号、邮箱、籍贯、账号密码等隐私信息。据网站显示,数据是由某知名火车票售票网站泄露……当时我非常气愤和无力,自己的数据被泄露了却什么也做不了。

而我好歹还知道自己的数据被泄露了,我的家人、同事、亲戚朋友……还有更多的人都不知道自己数据被泄露了。

但是很可惜,国内并没有发展出类似 Have I Been Pwned 这样的网站。

当时国内搭建这类网站的人,多半也没什么隐私保护意识。在网站上输入你要查询的账号,它不仅能告诉你是否被泄露,被哪个网站泄露,而且还会直接展示出泄露数据的详情:

于是,人们不仅可以查询自己的信息,也可以查询别人的信息。不少人都拿来调查别人的隐私。

许多原本可以像 Have I Been Pwned 一样帮助普通老百姓获得知情权的网站,沦为大众眼中专门用来查找他人隐私信息的工具——“社工库”。

一些很多网站明面上写着 “帮人们找回丢失的旧密码”,但实质已沦为专门用来调查他人隐私的工具。

某个社工库写着“找回你丢失的密码”

到了 2016 年,我国网络安全相关法律法规开始大力完善和实施,人们明显感觉到“网络安全的气氛正在改变”。

随着新闻媒体对社工库的报道,有关部门开始介入,一批批“社工库”像多米诺骨牌一样倒塌。

搭建社工库的人究竟是为了帮助人们找回密码?还是帮人们了解数据泄露情况?还是他们的本意就是用来查找别人的隐私?

或许都有,现在已无从考究。但无论如何,侵犯了公民的隐私安全,它们的归宿都一样——关站。

知名社工库 findmima挂出声明后匆匆关闭

根据公开新闻,2016年3月,江苏淮安警方侦破一起侵犯公民个人信息案,抓获犯罪嫌疑人8名,捣毁国内最大的网络社工库“K8社工库”,查获公民个人信息20亿条。

到现在,不少人手里还捏着那些“旧裤子”,一些新裤子也会继续在小范围和地下黑市流传。

可再也没有人敢公开承认自己手里有“裤子”,更别说公开放出来供人查询,因为谁也不敢碰这道红线。

但令人遗憾的是,账号泄露、酒店信息泄露的情况并没有随着社工库、查开房网站的消亡而消失。

有时候我就思考,“社工库”这个东西虽然侵犯了人们的隐私,但它也并不全是坏的,至少,它能让事件浮出水面,暴露在阳光之下,让公民有了知情权,从而加速遏制住信息泄露的真正源头。

我当然不是想支持建立社工库。但有没有一种可能,国内也能出现一种 “改良版社工库” ,就能像 Have I Been Pwned 和 Firefox 做的那样,帮助国内网民获得更多对于数据泄露事件知情的能力,而不是面对自己的数据被泄露而毫不知情无能为力?

我把这个想法告诉了一个朋友,朋友却说我想多了。

他说:“这年头手里只要拿着数据库就违法,谁敢做这种网站立马被抓!所以国内就别指望(有这类网站)了……而且,这几年数据泄露时间的披露频率也比那几年消停得多了,不信你上 Have I Been Pwned 、Firefox Monitor 这类网站查查,大部分还是很多年前曝出来的那些旧库!这几年新增的数据库比较少。”

我照着他说的输入几个邮箱做安全检测,Firefox Monitor 提示我有一例泄露。HIBP则提示我有9例泄露。

这个结果跟我 3 年前搜索的结果一模一样,还是那些网站。

朋友说:“查询结果和三年前一样,你觉得这三年来你的账号一次都没被泄露过?兴许只是新裤子还没添加到这些查询网站罢了。”

但愿 Firefox 和 Have I Been Pwned 这俩网站能保持及时更新吧。

参考文章:

福利吧论坛.《Firefox官方密码泄露查询通道》

傲客.雷锋网.《暗网地下交易:你的密码只值一分钱》

百度百科词条:“查开房”

V2ex帖子.《最全的社工库免费查询,太可怕了。。推荐都去查一下》

维基百科词条:HaveIBeenPwned

福利吧论坛.《Firefox官方密码泄露查询通道》

傲客.雷锋网.《暗网地下交易:你的密码只值一分钱》

百度百科词条:“查开房”

V2ex帖子.《最全的社工库免费查询,太可怕了。。推荐都去查一下》

维基百科词条:HaveIBeenPwned


http://www.hkcw.cn/article/RCeMSAyjnM.shtml

相关文章

看图找不同:前3张很好找,后两张我无能为力!

挑战眼力,这不是一种好胜心理,而是一种自信的表现。自信于自己的眼力比其他人好,敢于向高难的题目挑战。眼力好的人,是不怕各种眼花缭的颜色和事物的,越是复杂的图片,越能激发他们的潜能。而眼力不好的人,一看到这种眼力图不但眼花,而且会头晕。 今天这些眼力图,一定会…

oppo手机怎么录屏?3种屏幕录制方法在线分享

oppo手机怎么录屏?随着科技的发展,手机录屏功能变得越来越普遍,OPPO手机也不例外。通过录屏,我们可以轻松捕捉手机屏幕上的每一个精彩瞬间,无论是操作教程、游戏高光时刻,还是视频通话的珍贵回忆,都能被完美记录下来。这为我们提供了极大的便利,无论是分享给朋友、制作…

姚木根:做平凡岗位上的“发光者”

每天清晨,天刚蒙蒙亮,姚木根就早早起来,将车里车外擦得干干净净再进行消杀,他说:“出租车司机面对的是来自四面八方的乘客,是展示城市文明程度的一扇窗户,干净是首要的……” 姚木根是杭州市富阳区一名普通的出租车驾驶员,但在很多人看来,姚木根却不普通,甚至是一位“…

NHK纪录片《生命的力量Ⅱ》全6集1080P超清下载

纪录片部落官网分享:《生命的力量Ⅱ》是一部由央视纪录频道与日本放送协会、新西兰自然历史公司联合摄制的纪录片。这部纪录片共有6集,介绍了多个联合国认定的生物多样性地区内的各种奇异生物。通过展示这些生物经过千百万年的进化和演变,以及它们独特的适应环境的能力,揭示…

日本官方评出最经典的35部动漫

第1名 《七龙珠》 《DRAGON BALL》,(日文名)ドラゴンボール, 中文译名《七龙珠》。日本的超人气动漫, 是日本著名漫画家鸟山明的得意作品。 世界销量3.5亿册,日本国内销量1.5亿册。《龙珠》也是目前全球漫画单行本销售最高纪录的保持者,全球累积销售三亿6千多万本,并改…

全球知名的足球场都有哪些?为你细数那些举世闻名的“足球圣地”

杭州能容纳 6万观众的专业足球场进入紧锣密鼓的建设工期中。在期待之余,让我们把目光移向全球,看看那些举世闻名的专业球场吧! 作为全世界的第一运动,足球在全球的火爆程度和普及程度就连篮球都稍逊一筹。尤其在欧洲和南美洲,前者有这个世界上最好的足球俱乐部,有顶级的足…

盐池羊图腾之四:羔羊跪乳----羊文化与儒家道德

有文有艺聚 众家 盐池羊图腾 闵生裕 一只羊从远古走来 讲述地老天荒的美丽传说 一群羊从草原走来 书写吉祥如意的人间烟火 ---题记 羊与上古先民生活关系最为密切,羊承载着艺术,孕育着文化,象征着精神,伴随着中华民族从蛮荒步入文明,羊影响着我国的文字、饮食、道德、礼…

格里高利圣咏 | 复活节的冥想与净化

格里高利圣咏(拉丁语:Cantus Gregorianus)是西方基督教单声圣歌的主要传统,是一种单声部、无伴奏的天主教会宗教音乐。格里高利圣咏主要是在8世纪到9世纪,法兰克人到达西欧和中欧期间发展起来,后来继续有所增加和编写。通常人们认为是教宗格里高利一世发明了格里高利圣咏…

原创美剧《天蝎》讲述总智商超过700四人团队传奇人生

文丨晓瑜海棠 编辑丨晓瑜海棠 简介 电视剧《天蝎》第三季(Scorpion Season 3)是一部以科技、智力和紧张情节为特色的剧情系列,继续讲述了天才计算机专家组成的团队面对各种危机和挑战的故事。 在第三季中,天蝎团队继续合作,解决了一系列复杂的问题。他们运用各种科技手段和…

中国国家队世界杯预选赛18强赛程揭晓,首战日本队

中国国家队在即将到来的世界杯预选赛18强赛中的前两轮比赛安排已经明确。首轮比赛将在9月5日晚18点35分于日本琦玉世界杯球场对阵日本队。紧接着,第二轮比赛定于9月10日晚20点,在大连梭鱼湾球场迎战沙特队。作为第5档球队,中国队面临严峻挑战,前三轮比赛将直接对抗排名更高…

YANDEX - 让你成为俄罗斯“老司机”的必备神器

在我们的日常生活中,总会遇到一些难以解决的问题。这时,一款强大的搜索引擎就显得尤为重要了。今天,我要给大家介绍的就是这款来自俄罗斯的神器——Yandex。它不仅能帮助你找到答案,还能让你在寻找答案的过程中感受到前所未有的便捷。 Yandex是一款由俄罗斯公司Yandex开发的…

38种常见写作方法及特点归纳。快来拿走!

1、第一人称叙事法 【特点】由于文章的内容是通过“我”传达给读者,表示文章中所写的都是叙述人的亲眼所见,亲耳所闻,或者就是叙述者本人的亲身经历,使读者得到一种亲切真实的感觉。采用第一人称,由于叙述人是当事人,所以叙述的人与事,只能是“我”活动范围内的人物和事…

2024年护士资格考试可以查成绩了!

快查分!2024年护士执业资格考试出成绩了! 出分了!出分了! 刚刚国家卫生健康为人才交流服务中心官网公布 2024年护士资格考试 「成绩查询」入口已开放官方网站成绩查询步骤: 1、进入国家卫生健康委人才交流服务中心网站(https://www.21wecan.com/),点击“护士执业资格考…

英文歌 |《Closer》在你的车后座让我更靠近你些吧

点击下方公众号关注我们背景介绍:歌曲《Closer》是烟鬼组合成员安德鲁塔格特首次参与献声的歌曲,歌词的创作灵感来源于安德鲁塔格特与前任的经历,音乐灵感是他在反复聆听Blink-182乐队歌曲《I Miss You》时所得到的。 双语歌词 Hey, I was doing just fine before I met yo…

6个爆发力训练,帮你速度更上一层楼!

想要跑得更快,不止需要耐力与力量训练,爆发力训练也是提高配速的重要手段,但在一些跑者的思维定式中,认为只有“练短跑的”才需要进行爆发力练习,殊不知,在长跑中爆发力也是影响成绩高低的重要因素之一。 爆发力指以最短时间产生最大速度或以最快速度完成动作的能力。它能…

文心一言APP下载

搭画快写是一款文本创作辅助工具,目前已经推出了全新的移动应用——APP。作为中国首个全智能自动写作平台,在市场上备受瞩目。在这篇文章中,我们将介绍搭画快写的功能和优点,并为您提供文心一言APP的下载链接。1. 搭画快写: 搭画快写是一款基于自主模型的写作平台,采用了…

原创对自己有重大误解的“人气受”,费总不是攻,楚晚宁真的不丑!

对自己有重大误解的“人气受”,费总不是攻,楚晚宁真的不丑!总有一些人对自己有些误解,已经不是喝酒没就花生米会出现的状态了,完全就是非要杠自己人设。一起看看两大心里没数的受吧。 人气霸总费渡出自《默读》,也是非常有人气的一部作品。费渡是一个不折不扣的霸总,有钱…

最经不住诱惑的10种熟女

导语:在人们的思想观念里,对于已经结婚成家或年龄超过三十岁的女人,一般来讲都是可以称之为成熟女人的,通常也可以简称为熟女。最经不住诱惑的10种熟女 这类女人已经结婚或者大多有过婚史,有些已经离婚或分居两地,有的夫妻感情不是很好,让女人时常感到内心很孤独和很寂寞。尤其…

原创庞煖或是战国最长寿的名将,为什么成为赵国的一抹余晖?

作者:齐云轲庞煖,在赵国历史上是谜一样的人物。他是一个出仕较早、却又辞世较晚,中间几十年人生经历几乎为空白、不为人知的神秘人物。但后世不可否认的是,庞煖是赵国的一代名将,尽管他带兵的时间不长。 一、早年论战 庞煖,在赵国出仕较早,曾在公元前4世纪末就已经可以与…

准备好同梅普露一起奇遇探险了吗?!

准备好同梅普露一起奇遇探险了吗?!文 |咖啡拿铁不加糖 锵锵锵,《怕痛的我,把防御力点满就对了》第六册闪亮登场!这次“大枫树”一行人又会有哪些奇遇呢?快来跟随他们的脚步一起来看看吧~ 首先登场的当然是我们的“大枫树”公会的会长梅普露啦!只见她使用“暴虐”形态不停…