Hasło w wycieku: co zrobić po kolei

Najpierw potwierdź informację u dostawcy i zabezpiecz konto. Potem zajmij się miejscami, w których używano tego samego hasła.

2 min czytaniaNa wykonanie: 20–40 minut; więcej przy powtarzanych hasłach
W tym poradniku

Komunikat o wycieku może dotyczyć hasła, adresu email albo innych danych. Nie oznacza automatycznie, że ktoś już zalogował się na konto. Warto jednak szybko ograniczyć możliwość wykorzystania ujawnionych informacji.

Sprawdź informację u źródła

Otwórz stronę lub aplikację dostawcy niezależnie od linku w otrzymanej wiadomości. Poszukaj komunikatu o incydencie i instrukcji. Fałszywe alarmy o wycieku również służą do wyłudzania logowania.

Nie wklejaj rzeczywistego hasła do przypadkowego „sprawdzacza wycieków”. Nasz analizator ocenia wzorce na przykładzie; nie potwierdza, czy dane znalazły się w bazie wycieków.

Zabezpiecz dotknięte konto

Na zaufanym urządzeniu ustaw nowe, unikalne hasło. Zapisz je w menedżerze i upewnij się, że zapis dotyczy właściwej usługi. Jeśli nie możesz się zalogować, skorzystaj z oficjalnej procedury odzyskiwania.

Przejrzyj sesje, dane odzyskiwania, metody 2FA i passkeys. Usuń tylko te elementy, których nie rozpoznajesz lub które potwierdzono jako nieuprawnione. Włącz dostępne 2FA i przygotuj metodę zapasową. Sama zmiana hasła nie usuwa każdej formy utrwalonego dostępu.

Zmień powtarzane hasła

Jeżeli ujawnione hasło było używane także gdzie indziej, każde z tych kont potrzebuje osobnego nowego hasła. Zacznij od poczty, menedżera haseł, finansów i kont, przez które odzyskujesz inne usługi.

Nie naprawiaj sytuacji przez dopisanie roku lub znaku do starego hasła. Generator haseł pomaga utworzyć niezależny ciąg. Nie wpisuj tutaj nazwy konta ani starego sekretu.

Sprawdź skutki

W poczcie przejrzyj przekazywanie wiadomości, reguły i uprawnienia aplikacji. Przy nieznanych płatnościach kontaktuj się z bankiem jego oficjalnym kanałem. Przy koncie służbowym przekaż informację administratorowi.

Zachowaj niesekretne informacje o zdarzeniu: datę, komunikat dostawcy i zauważone zmiany. Nie publikuj zrzutów z kodami, danymi płatności ani aktywnymi linkami odzyskiwania. W najbliższych dniach obserwuj powiadomienia o nowych logowaniach i zmianach zabezpieczeń.