什么是数据泄露

数据泄露(Data Breach)指的是个人信息或机密信息被没有权限的第三方访问的事态。企业数据库遭到非法入侵、员工过失导致信息外流、服务提供方安全措施不完善等,原因多种多样。

泄露之所以容易演变成大规模事件,是因为攻击者并不逐个针对用户,而是把企业持有的数据库本身当作目标。只要一次入侵就带走整张客户表,电子邮件地址、密码、信用卡信息、住址等项目就会被一并取走。可以检索已泄露地址的 Have I Been Pwned,截至 2026 年 8 月已收录超过 1,000 起泄露事件和约 178 亿个地址。

用户之所以会收到通知,是因为企业一方负有法律上的应对义务。在日本,如果发生泄露的个人数据属于信用卡号或带支付功能服务的登录信息这类一旦被冒用就可能造成财产损失的信息,企业依据个人信息保护法(2020 年修订、2022 年 4 月施行)有义务向个人信息保护委员会报告;若怀疑泄露出于不正当目的,报告期限为自发现之日起 60 天以内。也就是说,当你从通知或报道中得知时,攻击者往往早已拿到数据,此后你的行动将决定损害扩散到什么程度。

发现泄露后首先要做什么

1. 评估影响范围

首先请准确掌握是哪项服务泄露了哪些信息。仔细阅读泄露通知邮件和新闻报道,确认外流信息的种类(电子邮件地址、密码、信用卡号等)。

2. 立即更改密码

请立刻更改发生泄露的服务的密码。如果同一个密码在其他服务上重复使用,那些密码也全部需要更改。请借助密码管理器,为每项服务设置各不相同的强密码。

3. 启用双因素认证

如果还有尚未设置的服务,请趁此机会启用双因素认证。即使密码已经泄露,只要启用了双因素认证,就能阻止未经授权的登录。

4. 如果涉及信用卡信息

如果信用卡号有可能已经泄露,请联系发卡机构,申请停用该卡并重新发卡。同时核对消费明细,检查是否存在自己没有印象的交易。

如何检查你的信息是否已泄露

有一些服务可以帮你确认自己的电子邮件地址或密码是否包含在过去的数据泄露之中。

  • Have I Been Pwned(haveibeenpwned.com):输入电子邮件地址,即可确认它是否包含在过去的泄露数据库中
  • 浏览器的内置功能:Chrome 和 Firefox 都具备检查已保存密码是否泄露的功能
  • 密码管理器的监控功能:许多密码管理器都提供泄露监控服务

请养成定期使用这些服务、确认自己的信息有没有外流的习惯。浏览器的自动填充功能同样会积累姓名和住址等个人信息,因此理解自动填充为什么知道你的名字的原理,并留意管理其中保存的数据也很重要。

泄露后需要警惕的二次威胁

除了数据泄露带来的直接损害之外,利用外流信息实施的二次伤害也需要防范。

  • 钓鱼攻击:攻击者会利用泄露的信息,发动更为精巧的社会工程学攻击
  • 凭证填充:攻击者会拿泄露的电子邮件地址与密码组合,尝试登录其他服务
  • 身份冒用:利用个人信息假冒本人,开设新的账户
  • 定向攻击:以泄露的信息为基础,针对特定个人发起攻击

为未来泄露做好预防措施

要完全防止数据泄露很困难,但把损害控制在最小范围的准备是可以做到的。

  • 为每项服务使用不同的密码
  • 尽可能启用双因素认证
  • 删除不再使用的账户
  • 将提供给服务的个人信息限制在最低限度
  • 使用电子邮件别名功能为每个服务创建不同的地址
  • 选择注重隐私的服务

平时也可以在 IP 确认酱上确认浏览器的安全评分、掌握连接环境的安全状况,这有助于及早发现问题并预防损害。

相关术语

个人信息保护法 日本规范企业正确处理个人信息的主要法律…… 勒索软件 一种恶意软件,加密受感染设备上的文件和整个系统,然后要求支付赎金…… 数据泄露 组织持有的个人信息或机密数据被未授权访问或泄露的事件…… 暗网监控 一种持续扫描暗网市场、论坛、粘贴网站等的服务…… 事件响应 一种系统化、结构化的流程,用于检测、遏制、消除和恢复……

常见问题

收到数据泄露通知后首先该做什么?

先修改密码并启用双因素认证。然后确认泄露信息的类型,若包含信用卡信息,请联系发卡机构。在其他服务上重复使用过同一密码的,也需要一并修改。

怎么确认自己的信息有没有泄露?

在 Have I Been Pwned (haveibeenpwned.com) 输入邮箱地址,即可查询是否出现在过往的数据泄露中。建议定期检查。