本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

パスワードが漏れていないか確認する方法:Have I Been Pwned の使い方と、ブラウザ・スマホに入っている確認機能

自分のパスワードやメールアドレスが漏洩していないかを確認する方法。Have I Been Pwned(HIBP)でわかること・わからないこと、パスワードを送らない仕組み、Google・iPhone・Edge の確認機能、漏れていたときにやる順番を公式情報で解説します。

公開日 2026-10-06 更新日 2026-10-06 最終確認 2026-10-06 18分で読める

対象:自分のパスワードやメールアドレスが漏れていないか確かめたい方、「Have I Been Pwned」というサイトを使ってよいか迷っている方。本記事は Have I Been Pwned の公式文書、Google・Apple・Microsoft の公式ヘルプ、IPA(情報処理推進機構)の情報にもとづく解説です。手順は、あなた自身のアカウントと端末で行うことを前提にしています。

Have I Been Pwned でわかること、わからないこと

Have I Been Pwned(ハブ・アイ・ビーン・ポウンド、略して HIBP)は、海外のセキュリティ研究者が始めた無料のサービスです。「pwned」は「乗っ取られた・被害にあった」という意味のネットスラングです。2026年10月6日時点で、トップページには 1,039 のサイトの漏洩と、約178億件のアカウントが登録されていると表示されています。

1,039
HIBP に登録された漏洩サイト数(2026年10月6日時点)
約178億
登録されたアカウント(メールアドレス)数
5文字
パスワード確認で送られるハッシュの先頭の文字数
調べられること調べられないこと
メールアドレスが、登録済みの漏洩事件のデータに含まれていたかそのとき漏れたパスワードの中身(HIBP はメールアドレスとパスワードを結びつけて保存していない)
どのサービスの事件で、どんな種類のデータ(パスワード、電話番号など)が漏れたかデータが公開・流通していない漏洩(HIBP 公式FAQは、登録は漏洩データの「ごく一部」としている)
あるパスワードが、過去の漏洩データに出てきたことがあるか(Pwned Passwords)そのパスワードが、あなたのどのアカウントのものとして漏れたか
今後の事件にメールアドレスが含まれたら通知を受ける(Notify Me)国内サービスの漏洩すべて(載っていないことがある)

一部の事件(出会い系サイトなど、名前が出るだけで不利益になるもの)は「センシティブ」と分類され、メールアドレスの持ち主だと確認できた人だけが結果を見られます。

パスワードの確認で、パスワードそのものは送られない仕組み

HIBP の Pwned Passwords(漏洩したパスワードの検索)は、k-匿名性(けー・とくめいせい)という方法を使います。送る情報を「多数の候補のどれか」までしか絞れない量に減らし、どれが本物かを相手に分からなくする考え方です。公式のAPI文書によると、流れは次のとおりです。

1 あなたの端末:パスワードをハッシュ化する

例:password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8(SHA-1)

2 送るのは先頭の5文字だけ

5BAA6 → HIBP(残りの35文字は送らない)

3 HIBP は同じ5文字で始まる候補をまとめて返す

およそ800件の「残りの部分」と、それぞれが漏洩データに出た回数

4 あなたの端末:候補の中に自分のハッシュがあるかを調べる

あれば「漏洩データに出たことがある」。HIBP 側には、どれが答えか分からない

Pwned Passwords の確認の流れ。パスワードとハッシュの全体は端末から出ない。照合は端末の中で行われる。

ハッシュ化とは、パスワードを決まった計算で別の文字列に変換することで、変換後の値から元のパスワードには戻せません。詳しくは パスワードのハッシュ化とは で解説しています。HIBP の公式ページも、パスワードは手元でハッシュ化され、SHA-1 ハッシュの先頭5文字だけが送られると説明しています。

Have I Been Pwned を安全に使う手順

1

公式のアドレスを自分で入力して開く

ブラウザのアドレスバーに haveibeenpwned.com と自分で入力して開きます。検索広告やメール・SNSのリンクからは開かないでください。サイトは英語です。日本語で「漏洩チェック」をうたい、パスワードやクレジットカード番号の入力を求めるサイトは、HIBP ではありません。

2

メールアドレスを入力して「Check」を押す

トップページの入力欄(Check if your email address is in a data breach)にメールアドレスを入れ、「Check」を押します。メールアドレスの検索に、アカウント登録やパスワードは必要ありません。

3

結果の事件名と、漏れたデータの種類を見る

該当があると、事件(サービス名)ごとに、いつ漏れたか、どんな種類のデータが漏れたかが表示されます。漏れたデータの種類に「Passwords」があるかで、次にやることの急ぎ度が変わります。

4

必要なら「Notify Me」で今後の通知を受ける

「Notify Me」に登録すると、今後の事件にそのメールアドレスが含まれたときにメールで知らせてくれます。登録時には、そのメールアドレスの持ち主であることを確認するメールが届きます。

今使っているパスワードは、Webサイトに入力して調べない

HIBP の Pwned Passwords は、上の仕組みのとおりパスワードを送りません。それでも当サイトは、今使っているパスワードをWebサイトの入力欄に打ち込む確認方法はおすすめしません。理由は、本物と見た目が同じ偽サイトでも、同じ操作でパスワードを盗まれるからです。「パスワードを入力して漏洩を確かめる」という習慣そのものが、だまされる入口になります。今使っているパスワードは、次の節の、すでにパスワードを保存している機能で確認してください。

ブラウザやスマホに入っている確認機能

パスワードをブラウザやスマホに保存している場合、その機能が保存済みのパスワードを漏洩データと照合してくれます。新たにパスワードを入力する必要はありません。各社とも、パスワードはハッシュ化や暗号化をしてから照合すると説明しています。

機能どこで確認するか(公式ヘルプの表記)対象・注意
Google パスワード マネージャーの「パスワード チェックアップ」(パソコンの Chrome)右上のその他アイコン →「パスワードと自動入力」→「Google パスワード マネージャー」→ 左側の「チェックアップ」漏洩している、複数のアカウントで使用されている、脆弱であるパスワードを表示
同上(ほかのブラウザ・スマホ)passwords.google.com を開く →「パスワード チェックアップに移動」→「パスワードを確認」Google アカウントに保存したパスワードが対象
Chrome の安全チェック(パソコン)その他アイコン →「設定」→「プライバシーとセキュリティ」→「安全チェック」の「安全チェックに移動」漏洩したパスワードの警告は「セキュリティ」の「データ侵害によりパスワードが漏洩した場合に警告する」で有効化
Chrome の安全チェック(Android)その他アイコン →「設定」→「安全チェック」問題のある項目をタップして指示に従う
iPhone(iOS 18 以降)パスワードApp →「セキュリティ」検出のオン/オフは「設定」→「アプリ」→「パスワード」→「漏洩の危険があるパスワードを検出」
iPhone(iOS 17 以前)「設定」→「パスワード」→「セキュリティに関する勧告」同じ画面で「漏洩の危険があるパスワードを検出」をオン/オフ
Microsoft Edge の「パスワード モニター」「設定など」(…)→「設定」→「パスワードとオートフィル」→「Microsoft Password Manager」→「パスワード セキュリティ チェック」「設定で漏洩したパスワード スキャンを有効にする」をオン。Windows と macOS のみ
1Password の「Watchtower」アプリのサイドバー(スマホはメインメニュー)の「Watchtower」漏洩・再利用・脆弱なパスワード、二要素認証に未対応の設定などを表示
Bitwarden の「レポート」Webアプリの左側「Reports」漏洩したパスワードのレポート(Exposed Passwords)は有料プラン。無料の Data Breach レポートはメールアドレスを HIBP で照合

Bitwarden の公式ヘルプも、パスワードのハッシュの先頭5文字だけを使って照合し、パスワードそのものは送らないと説明しています。HIBP と同じ仕組みです。

当サイトの視点:「パスワードを入力して確かめる」から「保存した場所で確かめる」へ

「パスワード 漏洩 確認」で検索すると、パスワードを入力するタイプの確認サイトがいくつも出てきます。仕組みが正しくても、読者がその場で中身(ハッシュ化してから送っているか)を確かめることはできません。

一方、ブラウザやスマホの確認機能は、すでに保存してあるパスワードを、あなたが何も入力しないまま照合します。しかも、漏洩だけでなく「同じパスワードの使い回し」も同じ画面で見つけてくれます。実際の被害は使い回しから広がることが多いので、確認する場所を「保存した場所」にまとめるのが、手間と安全の両方で有利です。まだパスワードを保存していない人は、パスワードマネージャー を使い始めることが、確認の第一歩になります。

「漏れていた」と表示されたときにやる順番

1

そのパスワードを、使っているすべてのサービスで変更する

漏れたサービスだけでなく、同じパスワード(や少し変えただけのパスワード)を使っているサービスすべてで変更します。使い回しをしていると、別のサービスへのログインに試されます。これはパスワードリスト攻撃と呼ばれ、IPA も「使い回さない」ことを不正ログイン対策の基本としています。メールアカウントのパスワードは、ほかのサービスのパスワード再設定に使われるので、最初に変更します。

2

主要なアカウントで多要素認証を有効にする

多要素認証は、パスワードに加えて、スマホの認証アプリやパスキーなど別の要素でも本人確認をする仕組みです。IPA は、仮にIDとパスワードを不正利用されてもログインはできないため、不正ログイン防止に効果があると説明しています。メール、Apple・Google・Microsoft のアカウント、ネット銀行、ショッピングから設定します。方式の選び方は 二要素認証はどれが安全か にまとめています。

3

ログイン履歴と設定の変更を確認する

各サービスのセキュリティ設定で、覚えのない端末や場所からのログイン、知らないうちに変わった登録メールアドレス・電話番号・転送設定がないかを確認します。メールアカウントの乗っ取りの見分け方は 乗っ取りかどうかを見分ける3か所 で解説しています。

4

パスワードマネージャーで、サービスごとに別のパスワードにする

サービスごとに長いランダムなパスワードを作って保存すれば、次にどこかで漏れても被害はそのサービスだけで止まります。紙やメモアプリでの保存との違いは パスワードの安全な保管方法 を参照してください。

漏れたデータにパスワードが含まれていない場合(メールアドレスや名前だけなど)でも、その情報を使った、漏洩企業やカード会社を名乗るフィッシングメールが届くことがあります。メールやSMSのリンクからはログインしないでください。

確認しても分からないこと

確認機能で分かること

  • 漏洩データとして出回り、各サービスに取り込まれたパスワードやメールアドレス
  • 保存しているパスワードの使い回しや、推測されやすいパスワード

確認機能では分からないこと

  • 企業が発表していない、またはデータが出回っていない漏洩
  • 国内サービスの漏洩のうち、HIBP などに取り込まれていないもの(載っていないことがある)
  • あなたの端末に入ったマルウェアに盗まれた直後のパスワード

国内の企業からの漏洩は、企業の発表で知ることが多くなります。当サイトでは、2026年に発表された国内外の事件を 2026年の情報漏えい・サイバー攻撃 年表 にまとめています。利用しているサービスの名前があれば、その記事で漏れた項目と利用者がやることを確認してください。

出典(公式情報)

本記事の仕様・画面の表記は、2026年10月6日に以下の公式情報で確認しました。

  • Have I Been Pwned「API v3(Pwned Passwords の range API・k-匿名性)」 — haveibeenpwned.com
  • Have I Been Pwned「Pwned Passwords」 — haveibeenpwned.com
  • Have I Been Pwned「FAQs」 — haveibeenpwned.com
  • Google「Google アカウントの不正使用されたパスワードを変更する」 — support.google.com
  • Google「Chrome の安全性とセキュリティを管理する」(パソコン/Android) — support.google.com
  • Apple「iPhoneで安全性の低いパスワードまたは侵害されたパスワードを変更する」(iOS 27 版・iOS 17 版) — support.apple.com
  • Apple「パスワードの監視」(Appleプラットフォームのセキュリティ) — support.apple.com
  • Microsoft「パスワード モニターを使用して Microsoft Edge でパスワードを保護する」 — support.microsoft.com
  • 1Password「Use Watchtower to find account details you need to change」 — support.1password.com
  • Bitwarden「Vault Health Reports」 — bitwarden.com
  • IPA「不正ログイン対策特集ページ」 — ipa.go.jp

次に読む

よくある質問

QHave I Been Pwned は安全なサイトですか?
A

公式サイト(haveibeenpwned.com)は、海外のセキュリティ研究者が始めた無料のサービスで、メールアドレスが既知の漏洩事件に含まれていたかを調べられます。公式FAQによると、漏洩データを登録するときにパスワードはメールアドレスと一緒に取り込まれていません。注意したいのは、名前の似た偽サイトです。アドレスバーが haveibeenpwned.com であることを確かめてから使ってください。

Qパスワードを入力して漏洩を確認しても大丈夫ですか?
A

HIBP の Pwned Passwords は、ブラウザの中でパスワードをハッシュ化(元に戻せない値への変換)し、その先頭5文字だけを送る仕組みなので、パスワードそのものは送られません。ただし、偽サイトでは同じ画面でパスワードを盗まれます。今使っているパスワードは、すでに保存しているブラウザやスマホの確認機能(Google のパスワード チェックアップ、iPhone のパスワードApp など)で確認するほうが安全です。

Q「pwned」と表示されました。どうすればいいですか?
A

そのメールアドレスが、表示された事件の漏洩データに含まれていたという意味です。事件名と、漏れたデータの種類を確認し、パスワードが含まれていれば、そのサービスと、同じパスワードを使っているすべてのサービスでパスワードを変更します。次に、主要なアカウントで多要素認証を有効にし、ログイン履歴に覚えのないものがないかを確認します。

Q「見つからない」と出たら、漏れていないということですか?
A

いいえ。HIBP の公式FAQは、登録されているのは漏洩したデータのごく一部だとしています。漏れたデータが公開・流通していない事件は登録されません。日本国内のサービスの漏洩も、載っていないことがあります。企業からの漏洩の通知や、ブラウザの確認機能の警告も合わせて確認してください。

Qスマホだけでパスワードの漏洩を確認できますか?
A

できます。iPhone では、iOS 18 以降はパスワードApp の「セキュリティ」、iOS 17 以前は「設定」>「パスワード」>「セキュリティに関する勧告」で確認します。Android では、Chrome の「設定」>「安全チェック」か、ブラウザで passwords.google.com を開いて「パスワード チェックアップに移動」を選びます。

Q日本のサービスから漏れた情報も Have I Been Pwned で分かりますか?
A

分かるとは限りません。HIBP に登録されるのは、漏洩したデータそのものが入手され、取り込まれた事件だけです。国内の事件は、企業の発表だけでデータが出回っていない場合も多く、その場合は HIBP の結果には出ません。国内の事件は、企業からのお知らせと当サイトの事件年表で確認してください。