対象:自分のパスワードやメールアドレスが漏れていないか確かめたい方、「Have I Been Pwned」というサイトを使ってよいか迷っている方。本記事は Have I Been Pwned の公式文書、Google・Apple・Microsoft の公式ヘルプ、IPA(情報処理推進機構)の情報にもとづく解説です。手順は、あなた自身のアカウントと端末で行うことを前提にしています。
Have I Been Pwned でわかること、わからないこと
Have I Been Pwned(ハブ・アイ・ビーン・ポウンド、略して HIBP)は、海外のセキュリティ研究者が始めた無料のサービスです。「pwned」は「乗っ取られた・被害にあった」という意味のネットスラングです。2026年10月6日時点で、トップページには 1,039 のサイトの漏洩と、約178億件のアカウントが登録されていると表示されています。
| 調べられること | 調べられないこと |
|---|---|
| メールアドレスが、登録済みの漏洩事件のデータに含まれていたか | そのとき漏れたパスワードの中身(HIBP はメールアドレスとパスワードを結びつけて保存していない) |
| どのサービスの事件で、どんな種類のデータ(パスワード、電話番号など)が漏れたか | データが公開・流通していない漏洩(HIBP 公式FAQは、登録は漏洩データの「ごく一部」としている) |
| あるパスワードが、過去の漏洩データに出てきたことがあるか(Pwned Passwords) | そのパスワードが、あなたのどのアカウントのものとして漏れたか |
| 今後の事件にメールアドレスが含まれたら通知を受ける(Notify Me) | 国内サービスの漏洩すべて(載っていないことがある) |
一部の事件(出会い系サイトなど、名前が出るだけで不利益になるもの)は「センシティブ」と分類され、メールアドレスの持ち主だと確認できた人だけが結果を見られます。
パスワードの確認で、パスワードそのものは送られない仕組み
HIBP の Pwned Passwords(漏洩したパスワードの検索)は、k-匿名性(けー・とくめいせい)という方法を使います。送る情報を「多数の候補のどれか」までしか絞れない量に減らし、どれが本物かを相手に分からなくする考え方です。公式のAPI文書によると、流れは次のとおりです。
1 あなたの端末:パスワードをハッシュ化する
例:password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8(SHA-1)
2 送るのは先頭の5文字だけ
5BAA6 → HIBP(残りの35文字は送らない)
3 HIBP は同じ5文字で始まる候補をまとめて返す
およそ800件の「残りの部分」と、それぞれが漏洩データに出た回数
4 あなたの端末:候補の中に自分のハッシュがあるかを調べる
あれば「漏洩データに出たことがある」。HIBP 側には、どれが答えか分からない
ハッシュ化とは、パスワードを決まった計算で別の文字列に変換することで、変換後の値から元のパスワードには戻せません。詳しくは パスワードのハッシュ化とは で解説しています。HIBP の公式ページも、パスワードは手元でハッシュ化され、SHA-1 ハッシュの先頭5文字だけが送られると説明しています。
Have I Been Pwned を安全に使う手順
公式のアドレスを自分で入力して開く
ブラウザのアドレスバーに haveibeenpwned.com と自分で入力して開きます。検索広告やメール・SNSのリンクからは開かないでください。サイトは英語です。日本語で「漏洩チェック」をうたい、パスワードやクレジットカード番号の入力を求めるサイトは、HIBP ではありません。
メールアドレスを入力して「Check」を押す
トップページの入力欄(Check if your email address is in a data breach)にメールアドレスを入れ、「Check」を押します。メールアドレスの検索に、アカウント登録やパスワードは必要ありません。
結果の事件名と、漏れたデータの種類を見る
該当があると、事件(サービス名)ごとに、いつ漏れたか、どんな種類のデータが漏れたかが表示されます。漏れたデータの種類に「Passwords」があるかで、次にやることの急ぎ度が変わります。
必要なら「Notify Me」で今後の通知を受ける
「Notify Me」に登録すると、今後の事件にそのメールアドレスが含まれたときにメールで知らせてくれます。登録時には、そのメールアドレスの持ち主であることを確認するメールが届きます。
今使っているパスワードは、Webサイトに入力して調べない
HIBP の Pwned Passwords は、上の仕組みのとおりパスワードを送りません。それでも当サイトは、今使っているパスワードをWebサイトの入力欄に打ち込む確認方法はおすすめしません。理由は、本物と見た目が同じ偽サイトでも、同じ操作でパスワードを盗まれるからです。「パスワードを入力して漏洩を確かめる」という習慣そのものが、だまされる入口になります。今使っているパスワードは、次の節の、すでにパスワードを保存している機能で確認してください。
ブラウザやスマホに入っている確認機能
パスワードをブラウザやスマホに保存している場合、その機能が保存済みのパスワードを漏洩データと照合してくれます。新たにパスワードを入力する必要はありません。各社とも、パスワードはハッシュ化や暗号化をしてから照合すると説明しています。
| 機能 | どこで確認するか(公式ヘルプの表記) | 対象・注意 |
|---|---|---|
| Google パスワード マネージャーの「パスワード チェックアップ」(パソコンの Chrome) | 右上のその他アイコン →「パスワードと自動入力」→「Google パスワード マネージャー」→ 左側の「チェックアップ」 | 漏洩している、複数のアカウントで使用されている、脆弱であるパスワードを表示 |
| 同上(ほかのブラウザ・スマホ) | passwords.google.com を開く →「パスワード チェックアップに移動」→「パスワードを確認」 | Google アカウントに保存したパスワードが対象 |
| Chrome の安全チェック(パソコン) | その他アイコン →「設定」→「プライバシーとセキュリティ」→「安全チェック」の「安全チェックに移動」 | 漏洩したパスワードの警告は「セキュリティ」の「データ侵害によりパスワードが漏洩した場合に警告する」で有効化 |
| Chrome の安全チェック(Android) | その他アイコン →「設定」→「安全チェック」 | 問題のある項目をタップして指示に従う |
| iPhone(iOS 18 以降) | パスワードApp →「セキュリティ」 | 検出のオン/オフは「設定」→「アプリ」→「パスワード」→「漏洩の危険があるパスワードを検出」 |
| iPhone(iOS 17 以前) | 「設定」→「パスワード」→「セキュリティに関する勧告」 | 同じ画面で「漏洩の危険があるパスワードを検出」をオン/オフ |
| Microsoft Edge の「パスワード モニター」 | 「設定など」(…)→「設定」→「パスワードとオートフィル」→「Microsoft Password Manager」→「パスワード セキュリティ チェック」 | 「設定で漏洩したパスワード スキャンを有効にする」をオン。Windows と macOS のみ |
| 1Password の「Watchtower」 | アプリのサイドバー(スマホはメインメニュー)の「Watchtower」 | 漏洩・再利用・脆弱なパスワード、二要素認証に未対応の設定などを表示 |
| Bitwarden の「レポート」 | Webアプリの左側「Reports」 | 漏洩したパスワードのレポート(Exposed Passwords)は有料プラン。無料の Data Breach レポートはメールアドレスを HIBP で照合 |
Bitwarden の公式ヘルプも、パスワードのハッシュの先頭5文字だけを使って照合し、パスワードそのものは送らないと説明しています。HIBP と同じ仕組みです。
当サイトの視点:「パスワードを入力して確かめる」から「保存した場所で確かめる」へ
「パスワード 漏洩 確認」で検索すると、パスワードを入力するタイプの確認サイトがいくつも出てきます。仕組みが正しくても、読者がその場で中身(ハッシュ化してから送っているか)を確かめることはできません。
一方、ブラウザやスマホの確認機能は、すでに保存してあるパスワードを、あなたが何も入力しないまま照合します。しかも、漏洩だけでなく「同じパスワードの使い回し」も同じ画面で見つけてくれます。実際の被害は使い回しから広がることが多いので、確認する場所を「保存した場所」にまとめるのが、手間と安全の両方で有利です。まだパスワードを保存していない人は、パスワードマネージャー を使い始めることが、確認の第一歩になります。
「漏れていた」と表示されたときにやる順番
そのパスワードを、使っているすべてのサービスで変更する
漏れたサービスだけでなく、同じパスワード(や少し変えただけのパスワード)を使っているサービスすべてで変更します。使い回しをしていると、別のサービスへのログインに試されます。これはパスワードリスト攻撃と呼ばれ、IPA も「使い回さない」ことを不正ログイン対策の基本としています。メールアカウントのパスワードは、ほかのサービスのパスワード再設定に使われるので、最初に変更します。
主要なアカウントで多要素認証を有効にする
多要素認証は、パスワードに加えて、スマホの認証アプリやパスキーなど別の要素でも本人確認をする仕組みです。IPA は、仮にIDとパスワードを不正利用されてもログインはできないため、不正ログイン防止に効果があると説明しています。メール、Apple・Google・Microsoft のアカウント、ネット銀行、ショッピングから設定します。方式の選び方は 二要素認証はどれが安全か にまとめています。
ログイン履歴と設定の変更を確認する
各サービスのセキュリティ設定で、覚えのない端末や場所からのログイン、知らないうちに変わった登録メールアドレス・電話番号・転送設定がないかを確認します。メールアカウントの乗っ取りの見分け方は 乗っ取りかどうかを見分ける3か所 で解説しています。
パスワードマネージャーで、サービスごとに別のパスワードにする
サービスごとに長いランダムなパスワードを作って保存すれば、次にどこかで漏れても被害はそのサービスだけで止まります。紙やメモアプリでの保存との違いは パスワードの安全な保管方法 を参照してください。
漏れたデータにパスワードが含まれていない場合(メールアドレスや名前だけなど)でも、その情報を使った、漏洩企業やカード会社を名乗るフィッシングメールが届くことがあります。メールやSMSのリンクからはログインしないでください。
確認しても分からないこと
確認機能で分かること
- 漏洩データとして出回り、各サービスに取り込まれたパスワードやメールアドレス
- 保存しているパスワードの使い回しや、推測されやすいパスワード
確認機能では分からないこと
- 企業が発表していない、またはデータが出回っていない漏洩
- 国内サービスの漏洩のうち、HIBP などに取り込まれていないもの(載っていないことがある)
- あなたの端末に入ったマルウェアに盗まれた直後のパスワード
国内の企業からの漏洩は、企業の発表で知ることが多くなります。当サイトでは、2026年に発表された国内外の事件を 2026年の情報漏えい・サイバー攻撃 年表 にまとめています。利用しているサービスの名前があれば、その記事で漏れた項目と利用者がやることを確認してください。
出典(公式情報)
本記事の仕様・画面の表記は、2026年10月6日に以下の公式情報で確認しました。
- Have I Been Pwned「API v3(Pwned Passwords の range API・k-匿名性)」 — haveibeenpwned.com
- Have I Been Pwned「Pwned Passwords」 — haveibeenpwned.com
- Have I Been Pwned「FAQs」 — haveibeenpwned.com
- Google「Google アカウントの不正使用されたパスワードを変更する」 — support.google.com
- Google「Chrome の安全性とセキュリティを管理する」(パソコン/Android) — support.google.com
- Apple「iPhoneで安全性の低いパスワードまたは侵害されたパスワードを変更する」(iOS 27 版・iOS 17 版) — support.apple.com
- Apple「パスワードの監視」(Appleプラットフォームのセキュリティ) — support.apple.com
- Microsoft「パスワード モニターを使用して Microsoft Edge でパスワードを保護する」 — support.microsoft.com
- 1Password「Use Watchtower to find account details you need to change」 — support.1password.com
- Bitwarden「Vault Health Reports」 — bitwarden.com
- IPA「不正ログイン対策特集ページ」 — ipa.go.jp
次に読む
- 守りの基本:パスワードマネージャーは安全? / 二要素認証はどれが安全か
- 保管:パスワードをGoogleドライブやExcelに保存は危険?
- 事件の確認:2026年の情報漏えい・サイバー攻撃 年表
- 用語:パスワードのハッシュ化とは / パスキーとは / フィッシングとは
よくある質問
QHave I Been Pwned は安全なサイトですか?
公式サイト(haveibeenpwned.com)は、海外のセキュリティ研究者が始めた無料のサービスで、メールアドレスが既知の漏洩事件に含まれていたかを調べられます。公式FAQによると、漏洩データを登録するときにパスワードはメールアドレスと一緒に取り込まれていません。注意したいのは、名前の似た偽サイトです。アドレスバーが haveibeenpwned.com であることを確かめてから使ってください。
Qパスワードを入力して漏洩を確認しても大丈夫ですか?
HIBP の Pwned Passwords は、ブラウザの中でパスワードをハッシュ化(元に戻せない値への変換)し、その先頭5文字だけを送る仕組みなので、パスワードそのものは送られません。ただし、偽サイトでは同じ画面でパスワードを盗まれます。今使っているパスワードは、すでに保存しているブラウザやスマホの確認機能(Google のパスワード チェックアップ、iPhone のパスワードApp など)で確認するほうが安全です。
Q「pwned」と表示されました。どうすればいいですか?
そのメールアドレスが、表示された事件の漏洩データに含まれていたという意味です。事件名と、漏れたデータの種類を確認し、パスワードが含まれていれば、そのサービスと、同じパスワードを使っているすべてのサービスでパスワードを変更します。次に、主要なアカウントで多要素認証を有効にし、ログイン履歴に覚えのないものがないかを確認します。
Q「見つからない」と出たら、漏れていないということですか?
いいえ。HIBP の公式FAQは、登録されているのは漏洩したデータのごく一部だとしています。漏れたデータが公開・流通していない事件は登録されません。日本国内のサービスの漏洩も、載っていないことがあります。企業からの漏洩の通知や、ブラウザの確認機能の警告も合わせて確認してください。
Qスマホだけでパスワードの漏洩を確認できますか?
できます。iPhone では、iOS 18 以降はパスワードApp の「セキュリティ」、iOS 17 以前は「設定」>「パスワード」>「セキュリティに関する勧告」で確認します。Android では、Chrome の「設定」>「安全チェック」か、ブラウザで passwords.google.com を開いて「パスワード チェックアップに移動」を選びます。
Q日本のサービスから漏れた情報も Have I Been Pwned で分かりますか?
分かるとは限りません。HIBP に登録されるのは、漏洩したデータそのものが入手され、取り込まれた事件だけです。国内の事件は、企業の発表だけでデータが出回っていない場合も多く、その場合は HIBP の結果には出ません。国内の事件は、企業からのお知らせと当サイトの事件年表で確認してください。