Fuga de Dados: Como Verificar Se O Seu Email Está Exposto com Have I Been Pwned

Em 2025, a CNPD abriu 472 processos por violação de dados pessoais em Portugal — mais 42% do que no ano anterior. Em 2026, uma fuga global expôs 149 milhões de contas. A pergunta passou a ser “em quantas fugas é que já apareci?”. A resposta está no Have I Been Pwned.

👉 Antes de continuar:
Descarregue a nossa Checklist Gratuita de Cibersegurança para PMEs (PDF)

O que é uma fuga de dados e porque me afecta?

Uma fuga de dados acontece quando um atacante copia ou torna pública uma base de dados que não devia ser acessível — emails, passwords, números de telemóvel, cartões. Esses dados circulam depois em fóruns criminosos para credential stuffing, phishing dirigido e fraude de identidade. Em Portugal, foram afetadas 375 entidades privadas e 115 públicas só em 2025.

O que é o Have I Been Pwned?

O Have I Been Pwned (HIBP) é um serviço gratuito criado em 2013 pelo investigador Troy Hunt. Citado pelo FBI, NCSC e ENISA como recurso oficial. A base de dados ultrapassa os 14 mil milhões de contas comprometidas — LinkedIn, Adobe, Dropbox, Facebook, entre outros. Respeita o RGPD: a verificação é anónima, sem registo.

Como verificar o seu email

  1. Aceda a haveibeenpwned.com
  2. Escreva o seu endereço de email
  3. Clique em “pwned?”
  4. Fundo verde = não aparece em fugas conhecidas. Fundo vermelho = aparece, com lista dos serviços e dados expostos.

Repita para todos os emails (pessoal, trabalho, secundário). Empresas: use o Domain search gratuito para monitorizar todo o domínio.

Verificar palavras-passe sem comprometê-las

Em haveibeenpwned.com/Passwords pode testar uma password usando k-anonymity — só os primeiros 5 caracteres do hash SHA-1 são enviados, nunca a password completa. Os gestores de palavras-passe modernos (1Password, Bitwarden) consultam o HIBP automaticamente.

Encontrei o meu email numa fuga. E agora?

  1. Mude imediatamente a password do serviço afetado — e de todos onde usou a mesma.
  2. Active 2FA em todas as contas críticas — veja o guia Autenticação em Dois Passos.
  3. Use um gestor de palavras-passe — veja Gestor de Palavras-Passe: Precisa Mesmo de Um?
  4. Atenção ao phishing nos dias seguintes — nunca clique em links de “verificação de conta” por email.
  5. Empresas: notifique a CNPD em 72 horas se houver dados pessoais de clientes/colaboradores expostos.

Como proteger a sua PME

Política de passwords únicas com gestor corporativo. 2FA obrigatória em todas as ferramentas críticas. Monitorização do domínio no HIBP. Formação anual — a CNPD aponta falha humana como causa nº1. Plano de resposta a incidentes documentado. Ver também RGPD para PMEs.

Conclusão

Verificar com o Have I Been Pwned é gratuito, demora menos de 3 minutos e tem impacto imediato. Pesquise os seus emails, mude passwords repetidas, active 2FA e adopte um gestor de palavras-passe.

👉 Quer um plano para proteger a sua empresa?
Descarregue a Checklist Gratuita de Cibersegurança (PDF)

Deixe um comentário