Als je ooit hebt opgezocht of jouw e-mailadres is uitgelekt bij een datalek, ben je vrijwel zeker op HaveIBeenPwned.com gestuit. Het is de meest gebruikte en meest betrouwbare gratis tool om te controleren of een e-mailadres voorkomt in bekende datalekken.
Maar wat doet de tool precies? Hoe werkt het achter de schermen? Wat zijn de beperkingen en wanneer heb je als bedrijf meer nodig dan een gratis check?
In dit artikel leggen wij het stap voor stap uit.
Wat is HaveIBeenPwned?
HaveIBeenPwned, afgekort HIBP, is een gratis online dienst die je laat controleren of een e-mailadres of wachtwoord voorkomt in bekende datalekken. De naam is een verwijzing naar het gamer-slang “pwned”, verslagen of gecompromitteerd.
De dienst is in 2013 opgericht door Troy Hunt, een Australische beveiligingsonderzoeker die regelmatig schrijft voor grote technologiepublicaties en wordt erkend als een van de meest invloedrijke stemmen op het gebied van wachtwoord- en accountbeveiliging. HIBP wordt inmiddels beheerd in samenwerking met de FBI en de National Crime Agency van het Verenigd Koninkrijk, twee van de grootste opsporingsinstanties ter wereld die actief bijdragen aan de database.
De database van HIBP bevat inmiddels meer dan twaalf miljard gelekte records, e-mailadressen, wachtwoorden en andere gegevens afkomstig van duizenden datalekken over de hele wereld.
Hoe werkt HaveIBeenPwned?
De werking is eenvoudig aan de oppervlakte, maar er zit een doordacht systeem achter.
Een e-mailadres controleren
Ga naar haveibeenpwned.com, voer een e-mailadres in en klik op de zoekknop. Binnen enkele seconden zie je een van twee uitkomsten:
Groen, “Good news, no pwnage found!” Het e-mailadres is niet gevonden in de bekende datalekken in de HIBP-database. Dat is een positief signaal maar geen absolute garantie dat het adres nooit is uitgelekt. Zie hieronder bij de beperkingen.
Rood, “Oh no, pwned!” Het e-mailadres is gevonden in een of meer bekende datalekken. HIBP toont welke datalekken het betreft, wanneer ze hebben plaatsgevonden en welke categorieën gegevens zijn blootgesteld, e-mailadressen, wachtwoorden, namen, telefoonnummers, en zo meer.
Een wachtwoord controleren zonder het wachtwoord bloot te geven
HIBP biedt ook een afzonderlijke tool om te controleren of een specifiek wachtwoord voorkomt in bekende lekken: Pwned Passwords op haveibeenpwned.com/passwords.
Het slimme aan deze tool is de manier waarop het werkt. Jij voert een wachtwoord in, maar dat wachtwoord verlaat jouw browser nooit in leesbare vorm. De tool gebruikt een techniek die k-anonimiteit heet: het wachtwoord wordt lokaal omgezet naar een versleutelde hash, waarvan alleen de eerste vijf tekens naar de HIBP-server worden gestuurd. De server geeft een lijst terug van alle hashes die met die vijf tekens beginnen en jouw browser controleert lokaal of de volledige hash erbij zit. Het wachtwoord zelf wordt nooit verstuurd.
Het resultaat: je kunt veilig controleren of een wachtwoord is uitgelekt, zonder het wachtwoord bloot te stellen aan een externe server.
Waar komen de gegevens vandaan?
HIBP verzamelt gegevens uit verschillende bronnen: openbaar bekende datalekken die zijn gepubliceerd op het internet, lekken die worden aangeleverd door beveiligingsonderzoekers en opsporingsdiensten, en samenwerking met instanties zoals de FBI die gelekte databases overdragen voor opname in de dienst.
Belangrijk: HIBP toont alleen de aanwezigheid van een e-mailadres in een datalek, niet de bijbehorende wachtwoorden. Die zijn in de database aanwezig voor de wachtwoordcheck, maar worden nooit publiek gemaakt.
Hoe gebruik je HaveIBeenPwned voor jouw bedrijf?
Voor MKB-ondernemers zijn er meerdere manieren om HIBP nuttig in te zetten.
Stap 1, controleer alle zakelijke e-mailadressen
Begin met een controle van alle actieve e-mailadressen van jouw bedrijf. Dit geeft direct inzicht in welke adressen voorkomen in bekende datalekken en bij welke lekken ze zijn betrokken.
Voor bedrijven met meerdere medewerkers en adressen is de handmatige check via de website tijdrovend. Via de HIBP-domeinzoekfunctie, beschikbaar voor domeineigenaren, kun je in één keer alle adressen op jouw domein controleren. Dit vereist verificatie dat jij de eigenaar bent van het domein.
Stap 2, bekijk welke gegevens zijn blootgesteld
Een treffer in HIBP vertelt je niet alleen dát een adres is uitgelekt maar ook bij welk lek en welke categorieën gegevens zijn betrokken. Een lek waarbij alleen e-mailadressen zijn blootgesteld heeft een ander risiconiveau dan een lek waarbij ook wachtwoorden, betaalgegevens of persoonlijke informatie zijn gelekt.
Beoordeel elk gevonden lek op urgentie:
- Is het wachtwoord dat bij dit adres hoorde ook uitgelekt?
- Wordt of werd hetzelfde wachtwoord ook zakelijk gebruikt?
- Zijn er andere gevoelige gegevens betrokken?
Stap 3, onderneem actie op basis van de bevindingen
Voor elk adres dat voorkomt in een datalek waarbij ook wachtwoorden zijn gelekt:
- Wijzig het wachtwoord van het getroffen account direct
- Wijzig ook het wachtwoord van alle andere accounts waar hetzelfde wachtwoord werd gebruikt
- Schakel tweestapsverificatie in op de getroffen accounts
- Controleer de logingeschiedenis van de getroffen accounts op verdachte activiteit
Stel notificaties in
Via HIBP kun je een e-mailadres aanmelden voor automatische notificaties. Zodra het adres opduikt in een nieuw datalek dat wordt toegevoegd aan de HIBP-database, ontvang je een e-mailmelding.
Dit is een nuttige basislaag van monitoring maar zie hieronder voor de beperkingen.
De beperkingen van HaveIBeenPwned
HIBP is een uitstekend gratis hulpmiddel maar het heeft beperkingen die voor bedrijven relevant zijn.
Alleen bekende en publieke lekken. HIBP bevat uitsluitend datalekken die publiek bekend zijn geworden en aan de dienst zijn aangeleverd. Een aanzienlijk deel van de gelekte databases circuleert op het dark web zonder ooit publiek bekend te worden. Die datalekken zijn niet zichtbaar in HIBP maar de gegevens zijn wel in omloop.
Geen real-time monitoring. HIBP voegt nieuwe lekken toe zodra ze beschikbaar komen, maar er zit altijd een vertraging tussen het moment van een hack, de verspreiding op het dark web en de opname in de HIBP-database. In die tussenperiode staan gegevens al in omloop zonder dat HIBP ze toont.
Geen monitoring van het dark web zelf. HIBP indexeert lekken die aan de dienst worden aangeleverd. Het monitort niet actief dark web marktplaatsen, besloten forums of privéhandel in gestolen data. Een groot deel van de handel in bedrijfsgegevens vindt buiten het zicht van HIBP plaats.
Geen zakelijke rapportage of opvolging. HIBP geeft je de informatie maar niet de prioritering, het stappenplan of de ondersteuning bij opvolging. Voor bedrijven die meer nodig hebben dan een momentopname, is een professionele monitoringsdienst de logische vervolgstap.
Geen dekking van wachtwoorden zonder e-mailadres. Als inloggegevens worden verhandeld zonder e-mailadres, alleen gebruikersnaam en wachtwoord, zijn die niet zichtbaar via HIBP’s e-mailcheck.
Wanneer heb je meer nodig dan HaveIBeenPwned?
HIBP is een uitstekend startpunt voor een eerste check. Voor structurele bescherming van een bedrijf schiet het tekort.
Een professionele dark web monitoringsdienst gaat verder:
- Continue monitoring van jouw domein en alle bijbehorende adressen, automatisch, zonder dat jij er periodiek aan moet denken
- Dekking van niet-publieke bronnen: dark web marktplaatsen, besloten forums en privéhandel die buiten HIBP vallen
- Directe melding bij een treffer: met prioritering van het risico en een concreet stappenplan
- Historische diepgang: een volledige scan van wat er al bekend is over jouw domein, niet alleen wat er in de toekomst opduikt
- Zakelijke rapportage: overzichtelijke maandrapportages zonder dat jij zelf hoeft te zoeken
Bij Orange Warriors bieden wij dit als complete dienst aan. HIBP is de gratis check waarmee je begint. Onze dienst is de continue bewaking die daarna loopt. Lees meer over onze dienst Gelekte Wachtwoorden →

