Have I Been Pwned? adalah situs web yang memungkinkan pengguna internet untuk memeriksa apakah data pribadi mereka telah dikompromikan oleh kebocoran data. Layanan ini mengoleksi dan menganalisis ratusan timbunan pangkalan data dan paste yang berisi informasi tentang miliaran akun yang bocor, dan memungkinkan pengguna untuk mencari data mereka dengan memasukkan nama pengguna atau alamat surel. Para pengguna bisa juga mendaftar untuk mendapatkan pemberitahuan jika alamat surel mereka muncul dalam timbunan masa mendatang. Situs web ini telah banyak disebut-sebut sebagai sumber yang amat penting untuk pengguna internet yang ingin melindungi keamanan dan privasi mereka. Have I Been Pwned? dibuat oleh ahli keamanan Troy Hunt pada tanggal 4 Desember 2013.
Sumber: Lihat artikel asli di Wikipedia

Jenis situs | Kemanan internet |
|---|---|
| Dibuat oleh | Troy Hunt |
| URL | haveibeenpwned |
| Bersifat komersial? | Ya |
| Pendaftaran | Opsional |
| Pengguna terdaftar | 2 juta pelanggan surel terverifikasi[1] |
| Diluncurkan | 4 Desember 2013 (2013-12-04) |
| Status | Daring |
Have I Been Pwned? (disingkat HIBP, kata "Pwned" diucapkan "poned,"[2]) adalah situs web yang memungkinkan pengguna internet untuk memeriksa apakah data pribadi mereka telah dikompromikan oleh kebocoran data. Layanan ini mengoleksi dan menganalisis ratusan timbunan pangkalan data dan paste yang berisi informasi tentang miliaran akun yang bocor, dan memungkinkan pengguna untuk mencari data mereka dengan memasukkan nama pengguna atau alamat surel. Para pengguna bisa juga mendaftar untuk mendapatkan pemberitahuan jika alamat surel mereka muncul dalam timbunan masa mendatang. Situs web ini telah banyak disebut-sebut sebagai sumber yang amat penting untuk pengguna internet yang ingin melindungi keamanan dan privasi mereka.[3][4] Have I Been Pwned? dibuat oleh ahli keamanan Troy Hunt pada tanggal 4 Desember 2013.
Pada bulan Juni 2019, Have I Been Pwned? mempunyai rata-rata pengunjung harian sekitar 160 ribu, situs web ini memiliki hampir tiga juta pelanggan surel aktif dan berisi data bocor sebesar delapan miliar akun.[5]
Fungsi utama Have I Been Pwned? sejak diluncurkan adalah untuk menyediakan masyarakat umum sarana pemeriksaan bila informasi pribadi mereka telah bocor atau dikompromikan. Pengunjung yang menuju situs web dapat memasukkan alamat surel, dan melihat daftar semua kebocoran data yang telah diketahui dengan data bocor yang terikat dengan alamat surel tersebut. Situs web ini juga menyediakan rincian setiap kebocoran data, seperti latar belakang kebocoran dan jenis data apa saja yang termasuk di dalamnya.
Have I Been Pwned? juga menawarkan layanan "Notify me" yang memungkinan pengunjung untuk berlangganan pemberitahuan tentang kebocoran di masa mendatang. Setelah seseorang mendaftar layanan pemberitahuan surel ini, mereka akan menerima pesan surel kapan saja jika informasi pribadi mereka ditemukan dalam kebocoran data baru.
Pada bulan September 2014, Hunt menambahkan fungsionalitas yang membuat kebocoran data baru ditambahkan secara otomatis ke pangkalan data HIBP. Fitur baru ini menggunakan Dump Monitor, sebuah bot Twitter yang mendeteksi dan menyiarkan kemungkinan ditemukannya timbunan kata sandi di pastebin yang secara otomatis menambahkan potensi kebocoran baru dalam waktu nyata. Kebocoran data sering muncul di pastebin sebelum kebocoran data tersebut dilaporkan; dengan demikian, memantau di sumber seperti pastebin memungkinkan konsumen untuk diberi tahu lebih cepat jika mereka telah dikompromikan.[6]
Seiring dengan menampilkan rincian kebocoran data dengan akun surel yang terkait, situs web ini juga mengarahkan siapa saja yang muncul di hasil pencarian untuk menginstal manajer kata sandi 1Password yang baru-baru ini di-endors Troy Hunt.[7] Sebuah penjelasan di postingan blog Troy Hunt,[8] ia menguraikan motifnya dan menyatakan bahwa keuntungan moneter bukanlah tujuan kemitraan ini.
Pada bulan Agustus 2017, Hunt memublikasikan 306 juta kata sandi yang bisa diakses melalui fitur pencarian di HIBP atau dapat diunduh secara massal.[9]
Pada bulan Februari 2018, ilmuwan komputer Britania Junade Ali membuat protokol komunikasi (menggunakan k-anonymity dan hash kriptografi) untuk melakukan verifikasi secara anonim jika kata sandi telah bocor tanpa sepenuhnya mengungkapkan kata sandi yang dicari ke layanan API Pwned.[10][11] Protokol ini diimplementasikan sebagai API publik pada layanan Hunt dan kini dipakai oleh banyak situs web dan berbagai layanan termasuk manajer kata sandi[12][13] dan ekstensi peramban.[14][15] Tren ini membuat Google membuat versinya sendiri yaitu fitur Password Checkup.[16][17][18] Ali bekerja dengan para akademisi di Universitas Cornell untuk menganalisis protokol yang mengidentifikasi keterbatasan dan mengembangkan dua versi baru dari protokol ini. Dua protokol tersebut dikenal sebagai Frequency Size Bucketization dan Identifier Based Bucketization.[19] Pada bulan Maret 2020, padding kiptografi ditambahkan ke protokol ini.[20]
Nama "Have I Been Pwned?" merupakan nama yang berdasarkan pada istilah jargon "pwn" oleh script kiddie yang berarti "untuk berkompromi atau mengambil alih kendali, khususnya pada komputer atau aplikasi lain."
Logo HIBP memiliki teks ';--. Teks tersebut merupakan string yang umum digunakan dalam serangan injeksi SQL. Seorang peretas mencoba mengambil kendali situs web mungkin menggunakan string serangan ini untuk memanipulasi situs web agar menjalankan kode hasad. Serangan injeksi merupakan salah satu serangan yang paling umum digunakan di mana kebocoran pangkalan data dapat terjadi; penginjeksian merupakan kerentanan aplikasi web peringkat pertama pada 10 daftar teratas OWASP.[21]