Hoppa till innehåll

Security and PKI

Have I been pwned?

Have I been pwned? tillhandahåller enligt källdatan ett REST-API för att hämta information om kända dataintrång (breaches). Källbeskrivningen är kortfattad och avser specifikt API-delen av tjänsten.

Besök Have I been pwned?

Vad är Have I been pwned??

Have I Been Pwned (HIBP) är en välkänd tjänst för intrångsnotifiering som låter vem som helst kontrollera om en e-postadress eller ett lösenord förekommit i ett känt dataintrång, och som enligt källan erbjuder ett REST-API för utvecklare att bygga in den kontrollen i egna applikationer. Tjänsten aggregerar data från offentligt avslöjade dataintrång i en sökbar databas, och API:t möjliggör automatiserade uppslagningar - till exempel för att varna en användare vid registrering om dennes e-post förekommit i ett intrång, eller för att blockera kända komprometterade lösenord. Det är ett av de mest refererade verktygen inom säkerhetsbranschen för intrångsmedvetenhet och integreras ofta i registrerings- eller lösenordsåterställningsflöden för att uppmuntra bättre credential-hygien. Källdatan beskriver specifikt REST-API:t för att hämta intrångsinformation, vilket pekar mot ett utvecklarintegrationsfall snarare än enbart den konsumentvända webbkontrollen.

Vad den fria nivån räcker till

Källdatan specificerar inga prisnivåer eller kvoter för API:et - beskrivningen anger enbart att det rör sig om ett REST-API för breach-information.

Användningsfall

API-kontroll av e-post mot intrång

Kontrollera programmatiskt via API om en användares e-post förekommit i ett känt dataintrång.

Intrångskontroll vid registrering

Integrera intrångskontroller i registrerings- eller inloggningsflöden för att uppmana till lösenordsåterställning.

Blockera komprometterade lösenord

Kontrollera om ett lösenord förekommit i kända intrångsdumpar (via k-anonymitets-hash) för att blockera svaga eller komprometterade lösenord.

Säkerhetsforskning och medvetenhet

Granska vilka av organisationens domäner eller e-postadresser som förekommer i kända dataintrång.

Bygga egen säkerhetstooling

Bygg anpassad säkerhetstooling ovanpå intrångsdatasetet via API:t.

Styrkor och begränsningar

Styrkor

  • Mycket välkänt och brett betrott inom säkerhetsbranschen
  • REST-API möjliggör direkt integration i appar och registreringsflöden
  • Täcker en stor aggregerad mängd offentligt avslöjade dataintrång
  • Fungerar som en de facto-standard för intrångskontroll

Begränsningar

  • Källan beskriver enbart API för intrångsinformation - prissättning och ratebegränsningar för API:t anges inte
  • Täcker endast intrång som offentliggjorts och lagts in i databasen, inte i realtid och inte uttömmande
  • API-åtkomst för kommersiell eller högvolymsanvändning kan kräva betalning - verifiera aktuella villkor direkt hos tjänsten
  • Inte ett verktyg för secrets-skanning i kod - skiljer sig från GitGuardian/HasMySecretLeaked som riktar in sig på kod-hemligheter, inte kontointrång

Jämfört med alternativen

Have I Been Pwned fokuserar på konto- och e-postintrång, till skillnad från HasMySecretLeaked som specifikt fokuserar på läckta kod-hemligheter som API-nycklar. Där GitGuardian proaktivt skannar era egna repositorier efter hemligheter innan de läcker, är HIBP reaktivt och kontocentrerat - det berättar vilka intrång som redan skett, inte vad som är exponerat i er kod just nu.

Vanliga frågor

Är Have I Been Pwned gratis?

Den konsumentvända webbsökningen är gratis. Källan nämner ett REST-API för intrångsdata men anger inte prissättning - verifiera aktuella API-villkor direkt hos haveibeenpwned.com.

Kräver API:t en nyckel?

Källan specificerar inte detta - kontrollera dokumentationen hos tjänsten för aktuella krav.

Vem passar tjänsten för?

Utvecklare som vill bygga in intrångskontroll i registrerings- eller inloggningsflöden, samt vem som helst som vill kontrollera om den egna e-posten förekommit i ett känt dataintrång.

Är detta samma sak som en secrets scanner som GitGuardian?

Nej. HIBP handlar om läckta konton och lösenord i dataintrång, medan GitGuardian skannar kod efter hårdkodade hemligheter som API-nycklar.

SIAX perspektiv

Källdatan för det här verktyget är ovanligt knapphändig. Innan en integration mot API:et byggs bör aktuella villkor, eventuella nyckelkrav och användningsgränser verifieras direkt hos leverantören, eftersom inget av detta framgår av vår källa. Generellt är breach-data av det här slaget mest användbart som en signal i en bredare säkerhetsprocess, inte som en fristående kontroll.

Osäker på vad ni behöver?

Vi hjälper er välja rätt verktygsstack

Ett kostnadsfritt första samtal - vi går igenom er stack och vad som faktiskt behövs innan ni betalar för något.

Boka samtal