Pro poučeného uživatele je ten web haveibeenpwned často jen otravný šum. Spustí totiž poplach i v případech, kdy v uniklé databázi žádné heslo vůbec nebylo a objevilo se tam čistě jen uživatelské jméno nebo e-mail nekdy ani to stačí ze teoreticky meli problém . Služba pak plaší kvůli „ohrožení údajů“, i když reálně k úniku žádného přístupového hesla vůbec nedošlo.
Tento přístup má ale praktický důvod , provozovatel se tím kryje. Kdyby mlčel jen proto, že v úniku chybí hesla, a útočníci by ty samotné e-maily nějak zneužili, riskuje žaloby a ztrátu důvěry. Radši proto vyvolá planý poplach kvůli samotnému kontaktu, než aby nesl jakoukoli odpovědnost.
Tohle je bohužel problém se spoustou samozvaných "strážců bezpečnosti", ze kterých se nějakou souhrou náhod stali "důvěryhodní policajti" (což je sám o sobě oxymoron). Pár dní zpět měl jeden můj známý problém s doménou jeho eshopu, na který se tuším z O2 nedalo dostat, protože zákazníka chránil prostřednictvím zapnuté security operátora Kaspersky, který jako jediný ausgerechnet tuhle doménu měl na black listu z důvodu … vlastně ani nevím, z jakého. Prostě Kaspersky (podle virustotalu jako jediný) řekl, že to je phishing, takže když jste takhle hezky obětí false positivity, stěžovat si jako obyčejný uživatel můžete tak akorát na hlavním nádraží.
Takhle se u nás v práci rozhodli důvěřovat sadám pravidel CIS Benchmark a ze serverů i desktopů se stávají nedobytné skříňky i na smysluplnou práci, protože se nad těmi pravidly u nás v rámci hesla "bo neni čas p**o" nikdo pořádně nezamyslel (z těch, kdo se zamyslet měl). Anebo se možná krátce zamysleli a dali přednost bezpečnosti před dostupností, těžko říct.