Hầu như không ai tự hỏi «để làm gì» khi nhập email cá nhân — người ta chỉ điền vào biểu mẫu cho nhanh. Đăng ký diễn đàn, nhận một lần giảm giá ở cửa hàng, dùng thử một dịch vụ — mỗi năm địa chỉ email rời khỏi tay bạn hàng chục lần, và ngay lúc đó đó chỉ là chuyện nhỏ. Vấn đề là địa chỉ ấy vẫn tiếp tục «sống riêng» ngay cả khi biểu mẫu đã đóng. Hãy cùng xem địa chỉ đi đâu, rủi ro ngoài spam là gì và cách xây dựng mô hình để một địa chỉ bị lộ không kéo theo mọi thứ còn lại.

Địa chỉ đi đâu sau một lần đăng ký tùy tiện

Hành trình của địa chỉ hiếm khi dừng lại ở nơi bạn để lại nó. Một số trang web đưa việc chia sẻ dữ liệu cho đối tác ngay vào điều khoản sử dụng — địa chỉ được chuyển hợp pháp cho các nền tảng quảng cáo và phân tích, chỉ là nằm trong dòng chữ nhỏ. Một số nền tảng đóng vai trò trung gian và bán lại trực tiếp cơ sở dữ liệu địa chỉ — một nguồn thu riêng, không liên quan đến dịch vụ chính của trang. Con đường thứ ba là rò rỉ: trang web bị tấn công, cơ sở dữ liệu xuất hiện công khai, đôi khi sau nhiều năm kể từ lúc bạn đã quên mất sự tồn tại của nó. Cả ba kịch bản này diễn ra song song.

Rủi ro ngoài spam

Spam là hậu quả vô hại nhất. Địa chỉ email là tên đăng nhập trên gần như mọi dịch vụ cùng lúc: biểu mẫu khôi phục mật khẩu ở nhiều trang cho biết thẳng có tồn tại tài khoản với địa chỉ đó hay không — nhờ vậy chỉ từ một địa chỉ, người ta lập được bản đồ các tài khoản của bạn. Nếu địa chỉ xuất hiện trong một vụ rò rỉ cùng với mật khẩu, chính mật khẩu đó sẽ được thử trên các dịch vụ khác — kiểu tấn công dò mật khẩu bằng cơ sở dữ liệu của người khác hiệu quả chính vì nhiều người dùng lại mật khẩu. Còn khi biết bạn có tài khoản ở dịch vụ nào, kẻ xấu có thể giả mạo email của dịch vụ đó thuyết phục hơn nhiều so với một thư quảng cáo ngẫu nhiên.

Dùng một địa chỉ cho ngân hàng, công việc, diễn đàn và các đợt giảm giá một lần là tạo ra một điểm lỗi duy nhất: rò rỉ ở mắt xích yếu nhất sẽ làm lộ toàn bộ các dịch vụ dùng chung địa chỉ đó. Gần như không thể truy ra nguồn rò rỉ — qua nhiều năm đăng ký, số lượng quá lớn. Còn dòng thư quảng cáo theo thời gian sẽ lấn át những thư thực sự quan trọng — thông báo của ngân hàng bị chìm giữa các thư hàng loạt.

Chia địa chỉ theo mục đích sử dụng

Giải pháp không phải là không đưa địa chỉ cho ai, mà là phân chia các mục đích sang những địa chỉ khác nhau: phạm vi càng hẹp thì thiệt hại khi một mắt xích bị lộ càng nhỏ. Trên thực tế có bốn nhóm. Địa chỉ cá nhân — dùng cho ngân hàng, Gosuslugi (cổng dịch vụ công trực tuyến của Nga) và người thân, không xuất hiện ở bất kỳ nơi nào khác. Địa chỉ công việc — tách biệt khỏi địa chỉ cá nhân, gắn với nơi làm việc. Địa chỉ cho các lần đăng ký một lần — diễn đàn, dùng thử, tải xuống một lần. Và riêng một địa chỉ cho các bản tin, thư đăng ký mà bạn thực sự muốn nhận.

Kích hoạt và thuê hộp thư giải quyết việc này ở đâu

Với các lần đăng ký một lần, địa chỉ cá nhân là rủi ro không cần thiết: trang web có thể chỉ tồn tại một ngày, còn dữ liệu của địa chỉ để lại một lần sẽ tồn tại lâu hơn nó nhiều năm. Kích hoạt email dùng một lần giải quyết trường hợp này: hộp thư tạm thời được cấp riêng cho một trang web, tồn tại 20 phút, và trong thời gian đó bạn hoặc nhận được mã, hoặc kích hoạt hết thời gian chờ và được hoàn tiền tự động — địa chỉ cá nhân không xuất hiện ở bất cứ đâu. Với những việc cần lâu hơn — thuê hộp thư với thời hạn từ 12 giờ đến 60 ngày, có thể gia hạn; hộp thư chỉ nhận thư từ các trang web được chỉ định khi đặt hàng, nên không biến thành nơi chứa thư rác của người khác. Trong cả hai trường hợp, tên miền đều lấy từ nhóm của nền tảng: không thể kết nối tên miền riêng, và đây là hạn chế có chủ đích — địa chỉ vẫn chỉ là công cụ cho một nhiệm vụ, chứ không phải tài sản lâu dài.

Cần làm gì nếu địa chỉ đã bị lộ

Đổi hẳn địa chỉ là biện pháp cuối cùng. Hãy bắt đầu bằng việc kiểm tra trên các cơ sở dữ liệu rò rỉ công khai: địa chỉ có từng xuất hiện hay không và đi kèm mật khẩu nào. Nếu mật khẩu đó còn được dùng ở nơi khác — hãy đổi nó ở mọi nơi. Tiếp theo là các bước dưới đây.

  • Bật xác thực hai yếu tố — ở mọi nơi có hỗ trợ, đặc biệt là với địa chỉ cá nhân.
  • Hủy đăng ký các bản tin không cần thiết và tạo bộ lọc cho những bản tin bạn cần.
  • Chia địa chỉ theo mục đích sử dụng — cá nhân, công việc, đăng ký một lần, đăng ký nhận tin.
  • Không để lộ địa chỉ cá nhân trên các trang web bạn không tin tưởng — hãy dùng kích hoạt một lần hoặc thuê hộp thư.
  • Không dùng lại mật khẩu — mỗi dịch vụ một mật khẩu riêng giúp loại bỏ rủi ro bị dò mật khẩu bằng cơ sở dữ liệu của người khác.

Từ giờ trở đi, hãy ngừng dùng địa chỉ cá nhân cho các lần đăng ký một lần mới — nếu không, việc xử lý các vụ rò rỉ cũ sẽ mất ý nghĩa.

Câu hỏi thường gặp

Nếu tôi lỡ để lại địa chỉ cá nhân trên một trang web đáng ngờ, có nên đổi ngay không?

Không nhất thiết. Đổi địa chỉ là biện pháp cuối cùng. Hợp lý hơn là kiểm tra địa chỉ trên các cơ sở dữ liệu rò rỉ, đổi mật khẩu nếu nó trùng với các dịch vụ khác, và từ giờ dùng một kênh riêng cho các lần đăng ký một lần mới thay vì địa chỉ cá nhân.

Kích hoạt email dùng một lần khác gì so với đăng ký bằng email cá nhân xét về quyền riêng tư?

Địa chỉ cá nhân sau khi đăng ký sẽ nằm trong cơ sở dữ liệu của trang web vô thời hạn, bất kể bạn có còn cần dịch vụ đó hay không. Kích hoạt một lần cấp địa chỉ tạm thời trong 20 phút: sau khi nhận được mã hoặc hết thời gian, nhiệm vụ coi như xong, còn địa chỉ thật của bạn hoàn toàn không tham gia vào quá trình này.

Có thể dùng cùng một hộp thư thuê để đăng ký trên nhiều trang web cùng lúc không?

Hộp thư chỉ nhận thư từ các trang web được chỉ định khi đặt hàng, vì vậy nếu dùng cho nhiều trang, bạn cần nêu đủ danh sách người gửi ngay lúc đặt — nếu không, thư từ các trang ngoài danh sách sẽ không đến được.

Bạn có thể tách các lần đăng ký một lần khỏi email cá nhân tại mục email-OTP — kích hoạt một lần cho từng trang web cụ thể hoặc thuê hộp thư với thời hạn bạn cần.