Địa chỉ email của bạn chính là danh tính trực tuyến của bạn
Hãy nghĩ xem bạn đã đăng nhập vào bao nhiêu dịch vụ trong năm qua. Ngân hàng của bạn, các gói đăng ký streaming, công cụ làm việc, cửa hàng trực tuyến, diễn đàn, bản tin, cổng thông tin chính phủ. Trong hầu hết mọi trường hợp, địa chỉ email của bạn là mã định danh chính. Đó là chuỗi ký tự duy nhất liên kết tài khoản của bạn qua hàng chục nền tảng không liên quan. Không giống như tên người dùng, thứ bạn có thể thay đổi từ dịch vụ này sang dịch vụ khác, hầu hết mọi người dùng một hoặc hai địa chỉ email cho mọi thứ trên mạng. Điều đó có nghĩa là hộp thư của bạn không chỉ là một kênh liên lạc — nó là xương sống của toàn bộ danh tính số của bạn.
Hệ quả của điều đó là rất lớn. Khi bạn chia sẻ địa chỉ email với một dịch vụ, bạn không chỉ cho họ cách để liên hệ với bạn. Bạn đang trao đi một mã định danh bền vững liên kết bạn — một cách tiềm tàng — với mọi dịch vụ khác nơi địa chỉ đó xuất hiện. Nếu bất kỳ dịch vụ nào trong số đó bị xâm phạm, giá trị của dữ liệu bị đánh cắp còn vượt xa nền tảng riêng lẻ đó.
Địa chỉ email của bạn trực tiếp tiết lộ điều gì
Ngay cả trước khi ai đó xem hộp thư hay hoạt động tài khoản của bạn, bản thân địa chỉ email của bạn đã truyền tải một lượng thông tin đáng ngạc nhiên cho bất kỳ ai có thể đọc được nó:
- Tên của bạn — [email protected] là một trong những định dạng email phổ biến nhất thế giới. Nếu địa chỉ của bạn theo mẫu này, tên đầy đủ của bạn hiển thị công khai với bất kỳ ai nhận email của bạn hoặc tìm thấy địa chỉ của bạn trên một biểu mẫu, một bài đăng diễn đàn, hay một cơ sở dữ liệu bị rò rỉ.
- Độ tuổi và thời kỳ gần đúng của bạn — nhà cung cấp bạn chọn khi lần đầu tạo tài khoản email là một chỉ dấu hợp lý về thời điểm bạn lên mạng. Địa chỉ tại hotmail.com hoặc yahoo.com gợi ý một người lên mạng trước năm 2005. Địa chỉ Gmail gợi ý sau năm 2004. Các nhà cung cấp mới hơn báo hiệu một lịch sử số gần đây hơn. Những con số mà một số người thêm vào tên người dùng của họ — thường là năm sinh — có thể khiến điều này càng rõ ràng hơn.
- Nơi làm việc của bạn — nếu bạn dùng địa chỉ email công việc để đăng ký cá nhân, một thói quen mà nhiều người hình thành theo thời gian, bạn đang trực tiếp phát tán nơi bạn làm việc đến mọi dịch vụ bạn đăng ký. Thông tin đó tồn tại trong cơ sở dữ liệu của họ rất lâu sau khi bạn có thể đã đổi việc.
- Quốc gia hoặc khu vực của bạn — các nhà cung cấp khu vực như t-online.de, orange.fr, mail.ru, hay naver.com mang thông tin địa lý ngầm định. Phần mở rộng tên miền theo mã quốc gia trong địa chỉ email là một tín hiệu địa lý đáng tin cậy.
- Thói quen số của bạn — cấu trúc phần cục bộ của địa chỉ (phần trước dấu @) có thể cho thấy liệu bạn có am hiểu kỹ thuật hay không, bạn có xu hướng dùng quy ước đặt tên nào, và đôi khi bạn tạo địa chỉ đó vào giai đoạn nào trong đời.
Những gì nó tiết lộ gián tiếp — vấn đề tương quan
Rủi ro gián tiếp hơn — và nghiêm trọng hơn — đến từ các vụ vi phạm dữ liệu và việc tương quan chéo cơ sở dữ liệu. Khi địa chỉ email của bạn xuất hiện trong một vụ vi phạm, nó không chỉ để lộ một dịch vụ đó. Kẻ tấn công thường xuyên tương quan thông tin qua nhiều cơ sở dữ liệu vi phạm để dựng hồ sơ. Nhà nghiên cứu bảo mật Troy Hunt đã ghi lại điều này một cách rộng rãi: sự kết hợp thông tin qua nhiều vụ vi phạm tương đối nhỏ có thể tạo ra một hồ sơ chi tiết và dễ khai thác hơn nhiều so với những gì bất kỳ vụ vi phạm đơn lẻ nào gợi ý.
Nếu địa chỉ của bạn xuất hiện trong vụ vi phạm diễn đàn game năm 2016, vụ vi phạm trang web công thức nấu ăn năm 2019, và vụ vi phạm cửa hàng bán lẻ năm 2021, một người có quyền truy cập cả ba giờ đây biết bạn dùng những dịch vụ nào, những mật khẩu nào bạn đã đặt trong lịch sử (kể cả khi được băm, những mật khẩu yếu vẫn có thể bị bẻ khóa), và trong một số trường hợp là địa chỉ thực, số điện thoại, hay lịch sử mua hàng của bạn. Không vụ nào trong ba vụ vi phạm đó có vẻ đáng kể vào thời điểm ấy. Mỗi vụ đều thêm địa chỉ của bạn vào một tập dữ liệu vẫn đang được sử dụng tích cực đến ngày nay. Trang Have I Been Pwned lập chỉ mục hàng tỷ bản ghi như vậy và cho phép bạn thấy chính xác địa chỉ của bạn đã xuất hiện trong những vụ vi phạm nào.
Vấn đề tổng hợp
Các nhà nghiên cứu quyền riêng tư có một thuật ngữ cho điều xảy ra khi bạn kết hợp những mẩu dữ liệu vô hại riêng lẻ: vấn đề tổng hợp. Tên của bạn là vô hại. Thành phố bạn sống là vô hại. Bạn dùng những dịch vụ streaming nào là vô hại. Nhà cung cấp email bạn chọn năm 2007 là vô hại. Nhưng khi bạn kết hợp tên, nơi làm việc, thành phố, những ứng dụng bạn dùng, những gì cấu trúc địa chỉ email của bạn gợi ý về thời điểm bạn sinh ra, và những dịch vụ nào đã bị vi phạm — kết quả là một hồ sơ chi tiết, có thể hành động, có thể dùng cho lừa đảo có chủ đích, trộm cắp danh tính, hay nhồi thông tin đăng nhập.
Electronic Frontier Foundation đã viết rất nhiều về cách sự tổng hợp này gây ra những tổn hại mà từ bất kỳ mẩu dữ liệu đơn lẻ nào cũng không thể gây ra. Một email lừa đảo nêu đúng nơi làm việc của bạn, tham chiếu đến một dịch vụ bạn thực sự dùng, và đến đúng địa chỉ email thật của bạn thì thuyết phục hơn nhiều so với một trò lừa đảo chung chung. Kẻ tấn công không cần quyền truy cập vào bất cứ thứ gì đặc biệt nhạy cảm — chỉ cần tổng hợp một vài mẩu dữ liệu nhỏ, công khai hoặc bị rò rỉ.
Cách kiểm tra mức độ phơi nhiễm hiện tại của bạn
Điều hữu ích nhất bạn có thể làm ngay bây giờ là truy cập Have I Been Pwned và nhập địa chỉ email chính của bạn. Trang này, được tạo và duy trì bởi nhà nghiên cứu bảo mật Troy Hunt, lập chỉ mục hàng tỷ bản ghi từ các vụ vi phạm dữ liệu đã biết và cho bạn biết địa chỉ của bạn đã xuất hiện trong những vụ vi phạm cụ thể nào, cùng loại dữ liệu nào bị lộ kèm theo — mật khẩu, số điện thoại, địa chỉ thực, ngày sinh, v.v.
Kết quả thường gây bất ngờ, ngay cả với những người có ý thức về quyền riêng tư. Nếu địa chỉ của bạn xuất hiện trong các vụ vi phạm, bạn có thể thiết lập cảnh báo email miễn phí để những vụ vi phạm trong tương lai liên quan đến địa chỉ của bạn được đánh dấu ngay cho bạn. Bạn cũng nên cân nhắc kiểm tra bất kỳ địa chỉ phụ nào bạn dùng thường xuyên — email công việc, một địa chỉ cá nhân cũ mà bạn vẫn nhận thư. Mỗi địa chỉ có thể có hồ sơ phơi nhiễm riêng.
Một ví dụ thực tế: những gì tôi tìm thấy khi kiểm tra
Gần đây tôi đã kiểm tra email công việc của mình trên Have I Been Pwned. Nó xuất hiện trong bốn vụ vi phạm — một diễn đàn tôi đăng ký năm 2014, một trang game, một trang web công thức nấu ăn, và một cửa hàng bán lẻ. Không cái nào trong số đó có vẻ đáng kể vào thời điểm ấy. Tôi không nhập thông tin tài chính hay bất cứ điều gì tôi coi là nhạy cảm. Nhưng mỗi cái đều thêm địa chỉ của tôi vào một cơ sở dữ liệu, và hai trong số các cơ sở dữ liệu đó sau này bị vi phạm và được cung cấp cho bất kỳ ai muốn mua hoặc tải dữ liệu. Mỗi dịch vụ đó liên kết email công việc của tôi với một lát cắt khác nhau của sở thích và hoạt động trực tuyến của tôi từ năm 2014, 2018, và 2020. Đó là thông tin tôi không thể thu hồi, từ những dịch vụ mà tôi phần lớn đã quên là mình từng dùng.
Việc dùng email tạm thời giúp giảm mức độ phơi nhiễm này như thế nào
Nguyên tắc cơ bản rất đơn giản: nếu địa chỉ email thật của bạn được chia sẻ với ít dịch vụ hơn, thì ít dịch vụ hơn có thể bị xâm phạm để làm lộ nó. Dùng một email tạm thời cho những lần đăng ký không thiết yếu — một bản tin bạn muốn thử, một bản dùng thử miễn phí, một diễn đàn bạn ghé một lần, một lượt tải yêu cầu đăng ký — nghĩa là địa chỉ thật của bạn chỉ tồn tại ở nơi nó thực sự thuộc về: ngân hàng của bạn, nơi làm việc của bạn, các nền tảng liên lạc chính của bạn.
Nếu dịch vụ bản tin bị vi phạm năm sau, địa chỉ thật của bạn không có trong cơ sở dữ liệu đó. Địa chỉ tạm thời được dùng ở đó đã hết hạn và không liên kết với danh tính của bạn theo bất kỳ cách nào có ý nghĩa. Mỗi lần đăng ký nơi bạn dùng địa chỉ tạm thời là một điểm xâm nhập ít hơn cho địa chỉ thật của bạn vào một hệ sinh thái vi phạm đang không ngừng mở rộng.
Vòng đời của một địa chỉ email: từ đăng ký đến nỗ lực lừa đảo
Hiểu toàn bộ hành trình mà một địa chỉ email trải qua sau khi bạn chia sẻ nó giúp giải thích vì sao phòng ngừa lại hiệu quả hơn nhiều so với phản ứng. Bạn đăng ký một dịch vụ. Địa chỉ của bạn vào cơ sở dữ liệu của họ. Cơ sở dữ liệu đó hoặc bị vi phạm trực tiếp, hoặc bị bán cho một đối tác tiếp thị có tiêu chuẩn lỏng lẻo hơn, hoặc công ty bị mua lại và chủ sở hữu mới có chính sách bảo mật khác. Địa chỉ của bạn kết thúc trên một danh sách spam. Từ các danh sách spam, địa chỉ lọc qua đến những chiến dịch lừa đảo có chủ đích hơn — đặc biệt khi kết hợp với dữ liệu từ các nguồn khác. Chuỗi từ lần đăng ký vô hại đến nỗ lực lừa đảo thuyết phục có thể mất nhiều năm, và đến khi email lừa đảo tới, bạn thường đã quên hẳn lần đăng ký ban đầu.
Đây là lý do vì sao các quyết định temp mail của bạn quan trọng ngay tại thời điểm đăng ký, chứ không phải sau khi sự việc đã rồi. Một khi địa chỉ thật của bạn đã ở trong một cơ sở dữ liệu, bạn không thể gỡ nó bằng cách hủy đăng ký — điều đó chỉ ngăn dịch vụ gửi cho bạn nội dung tiếp thị. Nó không xóa địa chỉ của bạn khỏi hệ sinh thái vi phạm nếu cơ sở dữ liệu sau này bị xâm phạm.
GDPR và quyền của bạn đối với dữ liệu email của bạn
Nếu bạn ở EU hoặc Anh, GDPR trao cho bạn những quyền thực chất đối với dữ liệu cá nhân của bạn — bao gồm quyền truy cập những gì một công ty lưu giữ về bạn, quyền yêu cầu xóa nó, và quyền được thông báo nếu nó liên quan đến một vụ vi phạm. Trong thực tế, thực hiện các quyền này đòi hỏi gửi yêu cầu, chờ phản hồi, và theo dõi khi các công ty không tuân thủ. Phòng ngừa — chọn lọc về nơi bạn chia sẻ địa chỉ thật của mình — thực tế hơn nhiều so với việc cố thu hồi dữ liệu sau khi sự việc đã rồi.
Những thói quen thực tế để bảo mật email tốt hơn
Không điều nào trong số này đòi hỏi áp dụng các quy trình phức tạp hay trở nên nghi ngờ mọi dịch vụ bạn dùng. Một số ít thói quen, áp dụng nhất quán, tạo ra sự khác biệt đáng kể:
- Dùng email thật của bạn cho những dịch vụ thực sự quan trọng — ngân hàng, nhà cung cấp dịch vụ y tế, công cụ làm việc chính, những dịch vụ bạn cần liên lạc lâu dài. Đây là những nơi xứng đáng với địa chỉ thật của bạn.
- Dùng email tạm thời cho những lần dùng thử và đăng ký một lần — bản dùng thử miễn phí, bản tin bạn muốn nếm thử, diễn đàn bạn ghé một lần, đăng ký sự kiện, tải phần mềm yêu cầu tài khoản.
- Kiểm tra Have I Been Pwned định kỳ — đặt nhắc nhở trên lịch vài tháng một lần. Bối cảnh vi phạm liên tục thay đổi khi các sự cố mới được công bố.
- Bật 2FA cho tài khoản email chính của bạn — hộp thư của bạn là cơ chế khôi phục cho ngân hàng, mạng xã hội, và các tài khoản công việc của bạn. Xác thực hai yếu tố là bước hiệu quả nhất mà bạn có thể thực hiện để bảo vệ nó.
- Dùng một mật khẩu mạnh, độc nhất riêng cho tài khoản email của bạn — nếu mật khẩu email của bạn được dùng lại ở nơi khác, một vụ vi phạm ở bất kỳ dịch vụ nào khác cũng đặt hộp thư của bạn vào rủi ro.
Bức tranh lớn hơn: email như một nền tảng của quyền riêng tư
Địa chỉ email của bạn không chỉ là một công cụ liên lạc. Nó là lớp danh tính nền tảng cho phần lớn cuộc sống trực tuyến của bạn. Mọi dịch vụ có địa chỉ thật của bạn đều có một liên kết bền vững đến bạn — một liên kết tồn tại qua các lần hủy đăng ký, xóa tài khoản, và các thương vụ mua lại công ty. Cẩn trọng về nơi địa chỉ đó đi đến là một trong những quyết định về quyền riêng tư thực tế nhất mà bất kỳ người dùng internet nào cũng có. Nó không đòi hỏi chuyên môn kỹ thuật. Nó chỉ đòi hỏi thói quen tự hỏi, trước khi gõ địa chỉ thật của bạn vào một biểu mẫu: liệu dịch vụ này có thực sự cần nó, hay một email tạm thời cũng phục vụ tốt như vậy ở đây?