본문으로 건너뛰기
>_ITDITD웹 보안 플랫폼

보안 가이드

내 비밀번호가 유출됐는지 확인하는 법: Have I Been Pwned를 안전하게 쓰는 법과 브라우저·휴대폰에 이미 있는 점검 기능

비밀번호나 이메일 주소가 유출됐는지 확인하는 방법. Have I Been Pwned로 알 수 있는 것과 알 수 없는 것, 비밀번호를 받지 않고 확인하는 원리, Google·iPhone·Edge에 내장된 점검 기능, 그리고 먼저 할 일을 정리했다.

게시 2026-10-06 업데이트 2026-10-06 최종 확인 2026-10-06 9분 읽기

대상: 내 비밀번호나 이메일 주소가 유출됐는지 확인하고 싶은 사람, 또는 "Have I Been Pwned"를 써도 안전한지 확신이 없는 사람. 이 가이드는 Have I Been Pwned의 공식 문서, Google·Apple·Microsoft의 공식 도움말, 일본 IPA(정보처리추진기구)의 자료를 바탕으로 한다. 순서는 내 기기에서 내 계정을 확인하는 경우를 전제로 한다.

Have I Been Pwned로 알 수 있는 것과 알 수 없는 것

Have I Been Pwned(HIBP)는 독립 보안 연구자가 시작한 무료 서비스다. "Pwned"는 "장악당했다", "뚫렸다"는 뜻의 인터넷 속어다. 2026년 10월 6일 기준으로 홈페이지에는 유출된 웹사이트 1,039곳, 유출된 계정 약 178억 개가 표시되어 있었다.

1,039
HIBP에 등록된 유출 웹사이트(2026년 10월 6일 기준)
178억
등록된 유출 계정(이메일 주소)
5글자
비밀번호 확인 시 보내는 해시 앞부분의 길이
알 수 있는 것알 수 없는 것
이메일 주소가 등록된 유출 사건의 데이터에 포함되어 있는지함께 유출된 비밀번호(HIBP는 이메일 주소와 함께 비밀번호를 저장하지 않는다)
어느 서비스가 유출됐고 어떤 종류의 데이터(비밀번호, 전화번호 등)가 노출됐는지데이터가 공개되지 않은 유출(HIBP의 FAQ는 유출 기록의 "일부"만 보유한다고 밝힌다)
특정 비밀번호가 유출 데이터에 나온 적이 있는지(Pwned Passwords)그 비밀번호가 내 어느 계정에서 유출됐는지
앞으로의 유출에 내 주소가 나타나면 알림(Notify Me)일본 서비스의 모든 유출(일부는 포함되지 않는다)

이름이 나오는 것만으로도 피해가 생길 수 있는 데이팅 사이트 등의 유출은 "민감(sensitive)"으로 분류된다. 이런 결과는 그 이메일 주소의 소유자임을 확인한 사람만 볼 수 있다.

비밀번호를 보내지 않고 확인하는 원리

HIBP의 Pwned Passwords는 k-익명성(k-anonymity)이라는 방법을 쓴다. 답을 많은 후보로 좁힐 만큼의 정보만 보내므로, 서비스는 그중 어느 것이 내 것인지 알 수 없다. 공식 API 문서에 따른 순서는 다음과 같다.

1 내 기기: 비밀번호를 해시한다

예: password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8 (SHA-1)

2 앞 다섯 글자만 보낸다

5BAA6 → HIBP(나머지 35글자는 기기에 남는다)

3 HIBP는 그 다섯 글자로 시작하는 해시를 모두 돌려준다

약 800개의 해시 뒷부분과, 각각이 유출 데이터에 나온 횟수

4 내 기기: 목록에서 내 해시를 찾는다

일치하면 그 비밀번호는 유출된 적이 있다. HIBP는 어느 항목이 내 것인지 알 수 없다

Pwned Passwords 확인의 흐름. 비밀번호도, 전체 해시도 기기 밖으로 나가지 않는다. 대조는 기기 안에서 이뤄진다.

해시는 정해진 계산으로 비밀번호를 다른 문자열로 바꾸는 것이며, 결과를 비밀번호로 되돌릴 수 없다. 자세한 내용은 비밀번호 해싱이란?을 참고한다. HIBP의 Pwned Passwords 페이지도 비밀번호는 로컬에서 해시되고 SHA-1 해시의 앞 다섯 글자만 전송된다고 밝힌다.

Have I Been Pwned를 안전하게 쓰는 법

1

공식 주소를 직접 입력한다

주소창에 haveibeenpwned.com 을 직접 입력한다. 검색 광고나 이메일, SNS의 링크로 열지 않는다. "유출 확인"을 내세우면서 비밀번호나 카드 번호를 묻는 사이트는 HIBP가 아니다.

2

이메일 주소를 입력하고 'Check'를 선택한다

홈페이지의 입력란("Check if your email address is in a data breach", 이메일 주소가 데이터 유출에 포함되어 있는지 확인)에 이메일 주소를 입력하고 "Check"(확인)를 선택한다. 이메일 주소로 검색하는 데는 계정도 비밀번호도 필요 없다.

3

유출 사건 이름과 노출된 데이터를 읽는다

일치하면 유출 사건마다 발생 시기와 노출된 데이터의 종류가 표시된다. 노출된 데이터에 "Passwords"(비밀번호)가 들어 있는지가 다음 조치의 긴급도를 정한다.

4

필요하면 Notify Me에 등록한다

Notify Me는 앞으로의 유출에 내 주소가 나타나면 이메일로 알려 준다. 먼저 그 주소의 소유자임을 확인하는 이메일이 온다.

지금 쓰는 비밀번호를 웹사이트에 입력해 확인하지 마라

위에서 설명했듯이 Pwned Passwords는 비밀번호를 보내지 않는다. 그래도 본 사이트는 지금 쓰는 비밀번호를 웹사이트에 입력해 확인하는 것을 권하지 않는다. 똑같이 생긴 가짜 사이트는 정확히 같은 순서로 비밀번호를 훔칠 수 있고, "유출됐는지 보려고 비밀번호를 입력하는" 습관 자체가 사기꾼이 노리는 것이다. 지금 쓰는 비밀번호는 다음 절의, 이미 비밀번호를 저장하고 있는 도구로 확인한다.

브라우저와 휴대폰에 이미 있는 점검 기능

브라우저나 휴대폰에 비밀번호를 저장하고 있다면, 같은 도구가 아무것도 입력하지 않아도 유출 데이터와 대조해 준다. 각 회사는 대조 전에 비밀번호를 해시하거나 암호화한다고 설명한다.

도구찾는 곳(공식 도움말의 표기)대상과 참고
Google 비밀번호 관리자 "Password Checkup"(비밀번호 진단, 컴퓨터의 Chrome)오른쪽 위 "More"(더보기) → "Passwords and autofill"(비밀번호 및 자동 완성) → "Google Password Manager"(Google 비밀번호 관리자) → 왼쪽의 "Checkup"(진단)유출됐거나, 여러 계정에서 쓰이거나, 약한 비밀번호를 보여 준다
같은 기능(다른 브라우저와 휴대폰)passwords.google.com 을 열고 → "Go to Password Checkup"(비밀번호 진단으로 이동) → "Check passwords"(비밀번호 확인)Google 계정에 저장된 비밀번호가 대상
Chrome "Safety Check"(안전 확인, 컴퓨터)"More" → "Settings"(설정) → "Privacy and security"(개인 정보 보호 및 보안) → Safety Check 아래의 "Go to Safety Check"(안전 확인으로 이동)유출 경고는 "Security"(보안) → "Warn you if a password was compromised in a data breach"(데이터 유출로 비밀번호가 노출되면 경고)에서 켠다
Chrome "Safety check"(Android)"More" → "Settings" → "Safety check"문제가 있는 항목을 탭하고 안내를 따른다
iPhone(iOS 18 이상)암호 앱 → "Security"(보안)감지는 설정 → "Apps"(앱) → "Passwords"(암호) → "Detect Compromised Passwords"(유출된 암호 감지)에서 켜고 끈다
iPhone(iOS 17 이하)설정 → "Passwords"(암호) → "Security Recommendations"(보안 권장 사항)"Detect Compromised Passwords"도 같은 화면에 있다
Microsoft Edge "Password Monitor"(암호 모니터)"Settings and more"(설정 및 기타, …) → "Settings" → "Passwords and autofill" → "Microsoft Password Manager" → "Password security check"(암호 보안 검사)"Enable leaked password scan in settings"(설정에서 유출된 암호 검사 사용)를 켠다. Windows와 macOS만
1Password "Watchtower"앱 사이드바의 "Watchtower"(모바일은 메인 메뉴)유출됐거나 재사용되거나 약한 비밀번호, 2단계 인증 미설정 등을 보여 준다
Bitwarden "Reports"(보고서)웹 앱 왼쪽의 "Reports"노출된 비밀번호 보고서(Exposed Passwords)는 프리미엄 요금제 필요. 무료 데이터 유출 보고서(Data Breach)는 이메일 주소를 HIBP와 대조한다

Bitwarden의 도움말도 각 비밀번호 해시의 앞 다섯 글자만으로 검색하며 비밀번호를 노출하지 않는다고 설명한다. HIBP와 같은 방식이다.

본 사이트의 견해: 입력해서가 아니라 비밀번호가 저장된 곳에서 확인하라

"비밀번호 유출 확인"으로 검색하면 비밀번호를 입력하라는 사이트가 많이 나온다. 그런 사이트가 제대로 동작하더라도, 무언가를 보내기 전에 비밀번호를 해시하는지 그 자리에서 확인할 방법은 없다.

내장 점검 기능은 아무것도 입력하지 않아도 이미 저장된 비밀번호를 대조하고, 여러 사이트에서 재사용하는 비밀번호도 같은 화면에서 알려 준다. 실제 피해는 재사용된 비밀번호를 통해 퍼지는 경우가 가장 많으므로, 비밀번호가 저장된 곳에서 확인하는 편이 쉽고 안전하다. 아직 비밀번호를 어디에도 저장하지 않는다면, 비밀번호 관리자부터 시작하는 것이 확인할 수 있게 되는 첫걸음이다.

비밀번호가 유출됐다고 나오면 할 일

1

그 비밀번호를 쓴 모든 곳에서 바꾼다

유출된 서비스뿐 아니라, 같은 비밀번호나 조금만 바꾼 비밀번호를 쓴 모든 서비스에서 바꾼다. 공격자는 유출된 이메일과 비밀번호 조합을 다른 사이트에서 시험한다. 이를 크리덴셜 스터핑이라고 하며, 일본 IPA는 무단 로그인에 대한 기본 대책으로 "비밀번호를 재사용하지 않기"를 든다. 이메일은 다른 모든 서비스의 비밀번호 재설정에 쓰이므로, 이메일 계정의 비밀번호부터 바꾼다.

2

주요 계정에 다중 인증을 켠다

다중 인증은 비밀번호에 더해 인증 앱이나 패스키 같은 두 번째 요소를 요구한다. IPA는 누군가 ID와 비밀번호를 알아도 로그인을 막을 수 있다고 설명한다. 이메일, Apple·Google·Microsoft 계정, 인터넷 뱅킹과 쇼핑부터 시작한다. 어떤 방식을 고를지는 가장 안전한 2단계 인증 방식은?을 참고한다.

3

로그인 기록과 설정 변경을 확인한다

각 서비스의 보안 설정에서 모르는 기기나 장소에서의 로그인, 하지 않은 복구 이메일·전화번호·메일 전달 설정의 변경이 없는지 본다. 이메일 계정은 해킹당했는지 확인하는 법에서 볼 곳 세 군데를 안내한다.

4

비밀번호 관리자로 서비스마다 다른 비밀번호를 쓴다

서비스마다 길고 무작위인 비밀번호를 쓰면, 앞으로 한 사이트에서 유출이 생겨도 그 사이트에서 끝난다. 종이나 메모 앱과의 비교는 비밀번호를 안전하게 보관하는 법을 참고한다.

노출된 데이터에 비밀번호가 없었더라도(이메일 주소나 이름만 등), 유출된 회사나 카드사를 사칭한 피싱 메일이 올 수 있다. 이메일이나 문자 메시지의 링크로 로그인하지 않는다.

이런 점검으로 알 수 없는 것

점검으로 찾을 수 있는 것

  • 유통되어 이런 서비스에 등록된 유출 데이터 속의 비밀번호와 이메일 주소
  • 저장된 비밀번호 중 재사용되거나 추측하기 쉬운 것

점검으로 찾을 수 없는 것

  • 기업이 발표하지 않았거나 데이터가 유통되지 않은 유출
  • HIBP 등이 등록하지 않은 일본 서비스의 유출(일부 빠져 있다)
  • 내 기기의 악성코드가 방금 훔친 비밀번호

일본 기업의 유출은 대개 기업 스스로의 발표로 알려진다. 본 사이트는 2026년에 일본과 세계에서 발표된 사건 목록을 2026년 데이터 유출·사이버 공격 연표에 정리하고 있다. 쓰는 서비스가 목록에 있다면, 해당 기사에서 무엇이 유출됐고 이용자가 무엇을 해야 하는지 설명한다.

출처

이 가이드의 사양과 화면 표기는 2026년 10월 6일에 다음 공식 페이지와 대조했다.

다음으로 읽기

FAQ

QHave I Been Pwned는 안전하게 쓸 수 있나요?
A

공식 사이트 haveibeenpwned.com 은 독립 보안 연구자가 시작한 무료 서비스입니다. 이메일 주소가 알려진 데이터 유출에 포함되어 있는지 알려 줍니다. FAQ에 따르면 유출 데이터를 등록할 때 이메일 주소와 함께 비밀번호는 등록하지 않습니다. 실제 위험은 비슷하게 만든 가짜 사이트이므로, 쓰기 전에 주소창에 haveibeenpwned.com 이 표시되는지 확인하세요.

Q유출 여부를 확인하려고 비밀번호를 입력해도 안전한가요?
A

HIBP의 Pwned Passwords는 브라우저 안에서 비밀번호를 해시(되돌릴 수 없는 값으로 변환)하고, 그 해시의 앞 다섯 글자만 보내므로 비밀번호 자체는 전송되지 않습니다. 하지만 가짜 사이트는 같은 모양의 입력란으로 비밀번호를 훔칠 수 있습니다. 지금 쓰는 비밀번호는 Google 비밀번호 진단이나 iPhone 암호 앱처럼 이미 저장된 브라우저나 휴대폰의 점검 기능에 맡기는 편이 안전합니다.

QHIBP에서 유출됐다고 나왔습니다. 무엇을 해야 하나요?
A

나열된 유출 사건의 데이터에 내 이메일 주소가 들어 있었다는 뜻입니다. 각 유출 사건과 노출된 데이터의 종류를 보세요. 비밀번호가 포함되어 있다면 그 서비스와, 같은 비밀번호를 쓴 다른 모든 서비스의 비밀번호를 바꾸세요. 그런 다음 주요 계정에 다중 인증을 켜고, 로그인 기록에 모르는 활동이 없는지 확인하세요.

QHIBP에서 아무것도 나오지 않으면 유출된 적이 없다는 뜻인가요?
A

아닙니다. HIBP의 FAQ는 전체 유출 기록 중 일부만 보유하고 있다고 밝히며, 많은 유출 사건은 데이터가 공개되지 않은 채로 끝납니다. 예를 들어 일본 서비스의 유출은 항상 포함되지는 않습니다. 기업의 유출 안내나 브라우저 비밀번호 점검의 경고에도 주의를 기울이세요.

Q휴대폰만으로 유출된 비밀번호를 확인할 수 있나요?
A

네. iPhone에서는 암호 앱을 열고 '보안'을 탭하거나(iOS 18 이상), 설정 > 암호 > '보안 권장 사항'으로 갑니다(iOS 17 이하). Android에서는 Chrome을 열고 설정 > '안전 확인'으로 가거나, 브라우저에서 passwords.google.com 을 열고 '비밀번호 진단으로 이동'을 선택합니다.

QHave I Been Pwned에는 일본 서비스의 유출도 포함되나요?
A

항상 포함되지는 않습니다. HIBP는 유출된 데이터 자체를 입수해 등록한 뒤에야 그 유출 사건을 추가할 수 있습니다. 일본의 많은 사건은 기업의 발표로만 알려지고 데이터는 유통되지 않으므로 HIBP에 나타나지 않습니다. 그런 경우에는 기업의 안내와 본 사이트의 사건 연표를 참고하세요.