Вопрос «утекли ли мои данные» в 2026 году звучит иначе, чем два года назад. Раньше на него отвечали одной строкой: «введите почту в Have I Been Pwned». Сегодня это только первый шаг из шести — и, что важнее, отрицательный результат в чекере уже почти ничего не гарантирует. Ниже разложу, чем и как проверить свои email, телефон и пароли, где проходит граница между безопасной самопроверкой и уголовной статьёй, и что делать в первые сутки после того, как чекер показал «Oh no — pwned!».

Пишу с позиции защиты: задача — увидеть свой цифровой след раньше, чем это сделают против вас, а не собрать досье на кого-то ещё.

Шесть шагов проверки утечки данных: email, телефон, пароль, stealer-логи, последствия и мониторинг
Полноценная проверка — не один запрос в HIBP, а шесть слоёв: от почты до постоянного мониторинга.

Сначала о законе: где проходит граница#

Начну с того, о чём молчит весь топ выдачи, — с юридической рамки. С 11 декабря 2024 года в России действует статья 272.1 УК РФ (введена федеральным законом № 421-ФЗ от 30.11.2024): она карает незаконные сбор, хранение, использование и передачу компьютерной информации с персональными данными, а отдельной частью — создание и поддержку сервисов, которые таким оборотом занимаются (до пяти лет за сервисы-«пробивы»).

Это не спящая норма. Статью применяют активно, а известные «пробивные» сервисы закрывают: «Глаз Бога» был ликвидирован в январе 2025 года. Поэтому вопрос «а можно ли мне вообще себя проверять» — не паранойя, а разумная осторожность. Разберу по ситуациям.

  • Ввод своего идентификатора в чекер, который не отдаёт вам чужие данные (HIBP, chk.safe-surf.ru, XposedOrNot) — безопасно. Вы не получаете и не храните персональные данные третьих лиц; сервис лишь отвечает «да/нет» про вас же.
  • Скачивание дампов «чтобы найти себя» — уже другая история. Скачанная база — это хранение незаконно полученной компьютерной информации с ПДн множества людей. Формально это ровно то, против чего написана статья.
  • Телеграм-боты «пробива» — зона прямого риска. Юристы обращают внимание, что даже «следы входа» в такой сервис могут стать доказательством. Для владельцев ботов это прямая 272.1; для пользователей риск растёт.

Ключевой принцип, на который сходятся разборы юристов: состав требует одновременно и незаконного способа получения данных, и незаконных действий с ними — само по себе намерение проверить себя преступлением не делает. Но явного исключения «для самопроверки» в законе нет, поэтому я держусь консервативного правила: проверяю себя только через сервисы, которые не выдают сырые данные, и не качаю дампы. Для юридически значимого вопроса — фиксации факта утечки, претензии оператору — это тема для консультации с юристом, а не для статьи.

Карта сервисов: кто что реально видит#

Главная ошибка новичковых подборок — перечислить десять сервисов через запятую, не объяснив, что у них разные базы и разные типы поиска. Ниже — матрица, по которой видно, куда идти с каким идентификатором.

СервисЧто ищетЧья базаЦена
Have I Been Pwnedтолько email~17 млрд записей, западные источникибесплатно; платный API
chk.safe-surf.ru (НКЦКИ)email, логин, телефонпубличные утечки, упор на РФбесплатно
XposedOrNotemail, пароль, доменсотни утечек, открытая база паролейбесплатно + открытый API
Hudson Rockemail, домен, логинлоги инфостилеровбесплатно
Intelligence Xemail, домен, IPдаркнет, пасты50 запросов/день бесплатно
DeHashed / LeakCheck / Snusbaseemail, логин, телефон, IPмиллиарды записейплатно, показывают сами данные
Карта сервисов проверки утечек: какой сервис ищет по email, телефону, паролю, домену и stealer-логам
Разные сервисы держат разные базы и ищут по разным полям — поэтому один чекер не заменяет другой.

Три практических вывода из таблицы:

  1. HIBP закрывает только email. Это подтверждает сам сервис: поиск по сайту принимает адрес почты и не принимает логин или телефон. Поиск по телефону включали в 2021 году под утечку Facebook (там не было почт), но с тех пор новые утечки телефоны отдельным полем не грузят. Поэтому старые статьи «HIBP ищет по номеру» уже неверны.
  2. По российским утечкам сильнее НКЦКИ. Западный HIBP системно недопокрывает РФ — источники Троя Ханта это форумы и Telegram-каналы, куда свежие базы российской логистики и ретейла почти не доезжают.
  3. Платные поисковики показывают сами данные — и это ловушка для жителя РФ. DeHashed и подобные возвращают плейнтекст пароля и другие поля. С точки зрения раздела выше это уже работа с чужими ПДн, плюс оплата зарубежного сервиса из России затруднена. Для самопроверки они избыточны.

Отдельно проговорю про DLBI (Data Leakage & Breach Intelligence, сервис Ашота Оганесяна): его иногда советуют как «российский чекер», но это не потребительский сайт с формой, а API- и мониторинг-провайдер. Его данные встроены в чужие сервисы; прямой бесплатной формы «проверь телефон» на dlbi.ru нет.

И сразу отсеку мёртвое: сервисы из старых подборок 2019–2023 годов — GhostProject, Vigilante.pw, BreachAlarm — либо закрыты, либо неработоспособны. В начале 2026 года закрылись и Google Dark Web Report (сканирование остановлено 15 января, доступ — 16 февраля 2026), и платная Mozilla Monitor Plus. Если гайд советует эти сервисы — он устарел.

Отдельно про сервис НКЦКИ#

chk.safe-surf.ru — государственный сервис Национального координационного центра по компьютерным инцидентам (структура при ФСБ), запущен в апреле 2024 года. Ищет по email, логину и телефону, показывает количество совпадений и, если известно, источник утечки.

Плюсы: лучший бесплатный охват именно российских публичных утечек и единственный удобный способ проверить телефон. Приватность сервис декларирует прямо: не хранит введённые адреса, логины и телефоны и не сохраняет историю проверок. Частая тревога «вводить ли номер на сайте при ФСБ» на практике избыточна — вы вводите идентификатор, который и так массово утёк; но если хочется максимальной гигиены, проверяйте только email.

Минус один, но важный: сервис сам предупреждает, что наличие данных в выдаче не подтверждает факт утечки, а отсутствие — не опровергает. База только из публичных источников. Поэтому я использую его как один из источников наряду с HIBP, а не вместо.

Как проверить правильно: email, телефон, пароль#

Email. Откройте haveibeenpwned.com, введите адрес — сервис покажет список утечек, в которых он засветился, с датой и типом скомпрометированных данных. Проверьте не только основную почту, но и старые ящики, к которым привязаны забытые аккаунты: именно они чаще всего всплывают в комбо-листах. Дополнительно прогоните тот же адрес через chk.safe-surf.ru и XposedOrNot — базы у них разные, и то, чего нет в одной, найдётся в другой.

Телефон. На бесплатном HIBP по номеру больше не ищут (см. выше), поэтому основной инструмент — chk.safe-surf.ru, в международном формате (7XXXXXXXXXX). Если чекер молчит — это не значит, что номер не утёк; см. раздел «Почему „чисто“ ничего не гарантирует».

Пароль. Здесь важно понимать механику, иначе проверка сама превращается в утечку.

k-анонимность: почему проверять пароль безопасно (и куда его НЕ вводить)#

Когда вы проверяете пароль через Pwned Passwords или встроенный менеджер Chrome, Firefox или Яндекс Браузера, ваш пароль не уходит на сервер целиком. Работает k-анонимность: локально считается SHA-1-хэш пароля, на сервер отправляются только первые 5 символов хэша, сервер возвращает все суффиксы, начинающиеся с этих символов, а сопоставление происходит уже на вашем устройстве. Сервер физически не знает, какой пароль вы проверяли. С весны 2026 года k-анонимный поиск HIBP работает и для email — правда, пока для подписчиков платного тарифа.

Отсюда практические правила, которые я советую держать как гигиену:

  • Пароль целиком не вводите никуда, кроме Pwned Passwords и встроенного менеджера. Любая форма «введите пароль, проверим на утечку» без явной k-анонимности — потенциальная ловушка.
  • Никогда не вводите пару «логин + пароль» одновременно. Легитимный чекер этого не просит.
  • Чекеры из рекламы и мессенджеров — по умолчанию фишинг. Ещё в 2019 году в русскоязычном сообществе разбирали схему: онлайн-проверка утечек может быть создана самими злоумышленниками, чтобы логировать «живые» адреса и поднимать их цену для перепродажи. Аргумент верен для любого неизвестного сервиса — поэтому доверяю только тем, у кого публичная репутация и понятная модель приватности.
  • Параноидальный вариант — вообще ничего не вводить, а поднять мониторинг (см. финал): тогда алерты приходят сами.

Базовая гигиена паролей — уникальность, менеджер, аппаратный второй фактор — тема отдельного разговора; я подробно разбирал её в статье про ошибки цифровой гигиены.

Stealer-логи: когда утёк не сервис, а вы сами#

Это раздел, которого нет ни в одном русскоязычном гайде по проверке утечек, — а зря, потому что в 2024–2026 годах именно логи инфостилеров стали главным каналом компрометации.

Разница принципиальна. Утечка базы данных — украли базу конкретного сервиса; в ней ваш пароль от одного сайта, часто в виде хэша. Stealer-лог — заражено ваше собственное устройство: малварь (RedLine, Lumma и подобные) вытащила все пароли, сохранённые в браузере, вместе с куками и токенами сессий. Здесь даже двухфакторка не всегда спасает — крадут уже активную сессию.

Разница между утечкой базы данных и stealer-логом: украден сервер сервиса против заражения вашего устройства
Утечка базы и стилер-лог требуют разной реакции: во втором случае сначала чистят устройство, потом меняют пароли.

Масштаб виден по загрузкам HIBP: в феврале 2025 года туда добавили корпус ALIEN TXTBASE — 284 млн аккаунтов из 1,5 ТБ логов, собранных в Telegram; осенью 2025-го — Synthient Threat Data на 23 млрд строк, из которых 183 млн адресов были новыми.

Как проверить, попали ли вы именно в стилер-логи:

  1. HIBP. Подтвердите владение адресом через бесплатный notification service — после верификации в личном кабинете виден список доменов, против которых ваш email фигурирует в стилер-логах. Анонимного поиска по логам нет сознательно: данные слишком чувствительные.
  2. Hudson Rockhudsonrock.com/are-you-compromised: бесплатная проверка по email, домену или логину именно по базе заражений. Там же можно поставить бесплатный мониторинг до трёх email, трёх доменов и трёх логинов с оповещениями.
  3. Маркер в результатах HIBP. Если ваш адрес всплыл в «ALIEN TXTBASE» или «Synthient Stealer Log Threat Data» — это сигнал, что устройство, с которого вы логинились, было заражено.

Важная оговорка Троя Ханта: запись «email + домен» в логе означает лишь то, что так записано в логе; она не доказывает, что владелец адреса реально заходил на этот сайт. Но если вы видите себя в стилер-корпусе, реакция — особая, и порядок действий здесь критичен (см. протокол ниже): сначала чистка устройства, только потом смена паролей.

Почему «чисто» в чекере ничего не гарантирует#

Все новичковые гайды заканчиваются одинаково: «не нашлось — можно выдохнуть». В 2026 году это опасная неправда. Четыре причины, почему чистый результат не значит, что вы не утекли.

Первое — открытый рынок российских утечек фактически схлопнулся. По оценке DLBI, за 2025 год в публичный доступ попала всего 61 утечка — в семь раз меньше, чем годом ранее, а объём (около 36,5 млн телефонов и 28,7 млн email) упал примерно в десять раз. Ещё минимум 40 значимых утечек не попали даже в ограниченный доступ. Причина не в том, что перестали красть, — данные скупают операторы телеграм-ботов эксклюзивно, для розничной перепродажи, и в публичные базы чекеров они просто не доходят. То есть данные у злоумышленников есть, а в HIBP и safe-surf их нет.

Второе — HIBP системно недопокрывает РФ, о чём я уже писал: не тот регион источников.

Третье — stealer-логи индексируются иначе, и классическая проверка «по утечкам» их не покажет без отдельной верификации.

Четвёртое — задержка раскрытия. Не все компании раскрывают инциденты, а те, кто раскрывает, делают это не сразу. Ваши данные могут уже гулять, а в базе чекера их ещё нет.

Вывод, который стоит держать в голове: отрицательный результат читается не как «я не утёк», а как «меня не нашли в публичных базах на сегодня». Правильная стратегия — не разовая проверка, а мониторинг плюс контроль последствий, к которому и перейдём.

Проверка последствий: SIM-карты, кредиты, фирмы#

Пока западные гайды учат проверять почту, куда практичнее проверить другое: не воспользовался ли уже кто-то вашими утёкшими паспортными данными. В России для этого есть государственные инструменты, которых нет нигде в мире, и связки «проверка утечек → проверка последствий» я не встречал ни в одной статье.

SIM-карты. На Госуслугах с 1 апреля 2025 года есть раздел «Сим-карты»: там видны все номера, оформленные на ваш паспорт, — оператор, дата договора, IMEI устройства. Чужие или забытые номера приостанавливаются прямо из интерфейса. Действует лимит 20 SIM на человека, и с 1 ноября 2025 года операторы обязаны отключать сверхлимитные. С 1 сентября 2025 года там же можно включить самозапрет на оформление новых SIM (снять его — только лично через МФЦ, что само по себе защищает от мошенника).

Кредиты. Кредитную историю можно бесплатно получить дважды в год через Госуслуги (запрос в ЦККИ, затем отчёты бюро). Смотрите свежие заявки и запросы от банков и МФО — если кто-то пытался оформить заём на ваше имя, это будет видно. С 1 марта 2025 года действует самозапрет на кредиты: банки и МФО не смогут выдать заём, даже если у мошенника есть ваши данные. Он не распространяется на ипотеку, автокредит, образовательные кредиты с господдержкой и микрозаймы до 10 000 ₽.

Фирмы на ваше имя. Загляните в личный кабинет ФНС и в сервис «Прозрачный бизнес» — не числитесь ли вы директором или учредителем компании, которую не открывали. Это редкий, но тяжёлый сценарий использования утёкших паспортных данных.

Для руководителей и публичных людей добавлю то, что обычно выпадает: проверьте активные сессии на Госуслугах и включите там двухфакторную аутентификацию — это единая точка входа ко всему перечисленному. Системно эту логику «контуров» я разбирал в статье про OPSEC руководителя.

Протокол первых 24 часов#

«Смени пароль и включи 2FA» — совет правильный, но недостаточный: реакция зависит от того, что именно утекло, и в каком порядке действовать. Вот матрица.

  • Утёк пароль. Смените его — и везде, где он переиспользован (менеджер паролей покажет дубли). Отзовите активные сессии.
  • Пароль из стилер-лога. Порядок критичен: сначала найдите и вычистите заражённое устройство (антивирус, а при сомнениях — переустановка системы), и только потом меняйте все пароли и отзывайте сессии и API-токены. Если сделать наоборот, новый пароль утечёт тем же стилером в тот же день.
  • Утёк телефон. Ждите таргетированный вишинг «из службы безопасности банка», включите запрет спам-звонков, рассмотрите отдельный номер для банков. Что реально можно и нельзя узнать по номеру — я разбирал в отдельной статье.
  • Утекли паспортные данные. Включите самозапреты на кредиты и SIM, проверьте кредитную историю и ФНС (раздел выше). При попытках оформления — заявление в полицию.
  • Связка email + телефон + ФИО. Это заготовка под целевой фишинг. Предупредите семью и ассистента, договоритесь о кодовом слове для «звонков от вас».

Про скорость: по оценке DLBI, утёкшие пары логин-пароль начинают использовать для взлома в среднем через семь дней, а корпоративные — через три. То есть окно реакции измеряется днями, а не месяцами.

«Удалить себя из утечки» — почему это миф, и что реально работает#

Частый вопрос: можно ли удалить свои данные из утёкшей базы? Из самих дампов — нет. Данные скопированы бесконечно, «удаление» из одной копии ничего не меняет. Любой сервис, обещающий «стереть вас из утечек» за деньги, продаёт полумеру или прямой обман.

Что действительно можно:

  • Потребовать удаления у оператора-источника. По части 14 статьи 10.1 закона 152-ФЗ (с 2023 года) вы вправе требовать прекращения распространения ваших данных из общего доступа без доказательств неправомерности; оператор обязан прекратить в течение трёх рабочих дней. При отказе — жалоба в Роскомнадзор или иск.
  • Право на забвение — убирает выдачу в поисковиках, но не сами данные.
  • Обесценить утёкшее — самое практичное: сменить пароли, поменять номер для банков, включить самозапреты. Цель — не стереть данные, а сделать их бесполезными.

Мониторинг вместо разовой проверки#

Проверить себя один раз — как измерить температуру один раз в год. Утечки происходят постоянно, поэтому правильная модель — подписка на изменения. Три уровня.

Личный (бесплатно). На HIBP включите Notify me — придёт письмо, как только адрес попадёт в новую загрузку; после верификации виден и стилер-раздел. Mozilla Monitor даёт то же на базе HIBP до пяти адресов. Hudson Rock мониторит три email, три домена и три логина. Кто дружит с кодом — у XposedOrNot есть бесплатный API, чтобы повесить проверку на cron.

Семейный и VIP. Мониторьте адреса близких и ассистентов (с их согласия) — это типовая слепая зона: у руководителя всё закрыто, а через помощника открыт весь контур. Лента свежих российских утечек — телеграм-канал «Утечки информации» от DLBI.

Корпоративный. У HIBP есть Domain search: после верификации домена через DNS-запись видно, какие корпоративные адреса в каких утечках засветились, плюс отдельный доступ к стилер-логам по домену. Для доменов с небольшим числом задетых адресов это бесплатно. Из российских решений — DLBI, BI.ZONE Threat Intelligence, Kaspersky Digital Footprint Intelligence, F.A.C.C.T.; это уже класс DRP-платформ с мониторингом закрытых площадок.

Если картину нужно собрать не по одному адресу, а целиком — как вас видит противник со стороны, — это уже работа по цифровому следу. Что в неё входит, я описал на странице OPSEC-консалтинга; при необходимости мы проходим по контуру вместе в рамках разведки цифрового следа.

Частые вопросы#

Как проверить, утекли ли мои данные бесплатно?#

Введите email в Have I Been Pwned, а телефон и логин — в chk.safe-surf.ru от НКЦКИ. Пароль проверяйте через Pwned Passwords или встроенный менеджер браузера — там работает k-анонимность, и пароль наружу не уходит. Для полноты прогоните email ещё и через XposedOrNot: базы у сервисов разные.

Можно ли проверить утечку по номеру телефона?#

На бесплатном HIBP — уже нет: поиск принимает только email, а по телефону искали лишь под старую утечку Facebook 2021 года. По номеру бесплатно ищет chk.safe-surf.ru (в международном формате). А вот легального публичного чекера «утёк ли мой паспорт или СНИЛС» не существует — любой сервис или бот, обещающий это, сам работает на краденых базах. Вместо этого проверяйте последствия: SIM-карты и кредитную историю на Госуслугах, фирмы — в ФНС.

Законно ли проверять свои данные в утёкших базах?#

Ввод своего идентификатора в чекер, который не отдаёт вам чужие данные (HIBP, safe-surf, XposedOrNot), — безопасно. А вот скачивание дампов и использование телеграм-ботов «пробива» подпадает под статью 272.1 УК РФ: это уже хранение и использование незаконно полученных персональных данных. Для юридически значимых действий консультируйтесь с юристом.

Что делать, если данные утекли?#

Действуйте по типу утёкшего: пароль — сменить везде, где он повторяется, и отозвать сессии; паспортные данные — включить самозапреты на кредиты и SIM. Особый случай — стилер-лог: сначала вычистить заражённое устройство, и только потом менять пароли, иначе новый пароль утечёт тем же путём. По оценке DLBI, окно до начала атак — считанные дни.

Можно ли удалить свои данные из утечки?#

Из самих дампов — нет, они скопированы бесчисленное количество раз. Но можно требовать удаления данных из общего доступа у оператора-источника по 152-ФЗ (срок — три рабочих дня), убрать выдачу в поисковиках через право на забвение и, главное, обесценить утёкшее: сменить пароли и номера, включить самозапреты.