C'est un problème difficile car la liste des sites Web en tête est si personnelle ... Et ce que vous avez à perdre n'est en aucun cas proportionnel à la popularité du site sur aucun index des sites populaires.
Et vous seul savez où vous pourriez avoir des comptes.
Par exemple, je considère les sites de jeux comme plus critiques que les sites bancaires. Parce qu'il y a beaucoup moins de contrôles et moins de risques juridiques impliqués dans le piratage de comptes de jeux MMO, ils sont donc les chouchous des crackers. D'un autre côté, si vous avez fini avec Maplestory, vous ne vous en souciez peut-être pas.
Mais vous n'avez certainement pas besoin de vous soucier de votre compte Eve Online si vous n'y avez certainement jamais joué. Vous seul connaissez ce genre de chose.
Si vous pensez avoir utilisé un site dans le passé, pourquoi ne pas simplement essayer votre ancien identifiant?
Pourquoi ne pas envoyer de spam à tous les sites Web avec des demandes de réinitialisation de mot de passe?
Ils ne vont pas coopérer avec des demandes automatisées à grande échelle de ce type.
Premièrement, le site Web reconnaissant si un e-mail possède un compte autoriserait le spear phishing . L'escroc reçoit un milliard d'e-mails (assez facile), ils commencent à frapper la réinitialisation du mot de passe du site Web pour savoir "est-ce que cet e-mail a un compte ici, ou pas?" Maintenant, ils ont une liste d'un million de courriels qui le font. Maintenant, ils commencent à spear-phishing ces titulaires de compte connus. Mettez-les sur une newsletter quotidienne où la désinscription nécessite une connexion, ce genre de chose. Il s'agit d'une attaque «de nombreuses adresses e-mail contre un seul site». La meilleure défense du site est d'ajouter des frictions au processus de réinitialisation du mot de passe, par ex. un CAPTCHA, ou simplement concevoir le processus de réinitialisation du mot de passe de sorte qu'il ne dise rien au demandeur sur l'existence d'un compte. C'est encore plus important pour des sites comme Ashley Madison ou Furries où avoir un compte là-bas pourrait être gênant.
Deuxièmement, si un pirate parvient à prendre le contrôle d'un e-mail, il peut simplement faire exactement ce que vous essayez de faire - déterminer sur quels sites Web cet e-mail dispose d'un compte. Avec un dossier complet, ils peuvent alors attaquer ces sites ou simplement vendre les informations d'identification pour plus qu'ils ne le pourraient autrement. Il s'agit d'une attaque "un seul e-mail contre plusieurs sites". Dans ce cas, le site doit contrôler un accès unique à la fonction de réinitialisation du mot de passe - quelque chose comme un CAPTCHA est nécessaire. Et l'authentification à 2 facteurs - mais encore une fois, cette 2FA ne doit pas révéler au demandeur occasionnel si un compte existe ici.
Pour cette raison, je ne vois aucune probabilité que quelqu'un écrive application pour ce faire. L'écrivain se retrouverait dans une "course aux armements" de piratage avec de nombreuses entreprises essayant d'empêcher son automatisation de fonctionner.