对象:想确认自己的密码或邮箱地址是否已经泄露的人,以及不确定「Have I Been Pwned」是否可以放心使用的人。本指南依据 Have I Been Pwned 自身的文档、Google、Apple 和微软的官方帮助页面,以及日本 IPA(信息处理推进机构)的资料。步骤假设你是在自己的设备上检查自己的账户。
Have I Been Pwned 能告诉你什么、不能告诉你什么
Have I Been Pwned(HIBP)是一位独立安全研究人员创办的免费服务。「Pwned」是网络俚语,意思是「被攻陷」「被控制」。2026 年 10 月 6 日,它的首页显示已收录 1,039 个泄露网站、约 178 亿个泄露账户。
| 能告诉你的 | 不能告诉你的 |
|---|---|
| 某个邮箱地址是否出现在它已导入的泄露数据中 | 与之一起泄露的密码(HIBP 不会把密码和邮箱地址存在一起) |
| 哪个服务发生了泄露,泄露了哪些种类的数据(密码、电话号码等) | 数据从未公开的泄露(HIBP 的 FAQ 说它只收录了泄露记录中的「一小部分」) |
| 某个密码是否出现在泄露数据中(Pwned Passwords) | 这个密码是从你的哪个账户泄露的 |
| 你的地址今后出现在新泄露中时发出提醒(Notify Me) | 日本服务的所有泄露事件(部分未收录) |
有些泄露事件,例如仅仅被点名就可能造成伤害的交友网站,被归为「sensitive」(敏感)。只有验证过自己拥有该邮箱地址的人,才能看到这些结果。
为什么检查密码时不会发送你的密码
HIBP 的 Pwned Passwords 使用一种叫 k-匿名(k-anonymity)的方法:你只发送足以把答案缩小到一大批候选范围的信息,服务方无法判断哪一个才是你的。根据官方 API 文档,步骤如下:
1 你的设备:对密码做哈希
例:password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8(SHA-1)
2 只发送前 5 个字符
5BAA6 → HIBP(其余 35 个字符留在你的设备上)
3 HIBP 返回所有以这 5 个字符开头的哈希
约 800 个哈希后缀,每个都附带它在泄露数据中出现的次数
4 你的设备:在列表中查找自己的哈希
找到就说明这个密码出现在泄露数据中。HIBP 无法知道哪一条是你的
哈希是用固定的计算把密码转换成另一个字符串,结果无法还原成原来的密码。详见 什么是密码哈希?。HIBP 自己的 Pwned Passwords 页面也说明,密码在本地做哈希,只发送 SHA-1 哈希值的前 5 个字符。
安全使用 Have I Been Pwned
自己输入官方网址
在地址栏里自己输入 haveibeenpwned.com。不要从搜索广告、邮件或社交媒体的链接打开。任何自称「泄露检查」、却要求你输入密码或银行卡号的网站,都不是 HIBP。
输入邮箱地址并选择「Check」
在首页的输入框(「Check if your email address is in a data breach」)中输入你的邮箱地址,选择「Check」(检查)。按邮箱地址搜索不需要账户,也不需要密码。
查看泄露事件名称和泄露的数据
如果有匹配,每个泄露事件都会列出发生时间和泄露的数据种类。泄露数据中是否包含「Passwords」(密码),决定了接下来的处理有多紧急。
可选:订阅 Notify Me
Notify Me 会在你的地址出现在今后的泄露事件中时给你发邮件。你会先收到一封邮件,要求确认你拥有这个地址。
不要把正在使用的密码输入到网站上检查
如上所述,Pwned Passwords 不会发送你的密码。即便如此,本站也不建议把正在使用的密码输入到网站上检查。外观一模一样的仿冒网站,可以用完全相同的步骤把密码偷走;而「输入密码看看有没有泄露」这个习惯本身,正是诈骗者所利用的。正在使用的密码,请用下一节介绍的、已经保存它们的工具来检查。
浏览器和手机里已内置的检查
如果你把密码保存在浏览器或手机里,同一个工具就可以替你把它们与泄露数据比对,无需输入任何内容。各厂商都说明,比对前会对密码做哈希或加密处理。
| 工具 | 位置(标签来自官方帮助页面) | 范围与注意事项 |
|---|---|---|
| Google 密码管理工具「Password Checkup」(电脑版 Chrome) | 右上角「More」(更多)→「Passwords and autofill」(密码和自动填充)→「Google Password Manager」(Google 密码管理工具)→ 左侧「Checkup」(检查) | 显示已泄露、在多个账户中重复使用或强度弱的密码 |
| 同上(其他浏览器和手机) | 打开 passwords.google.com →「Go to Password Checkup」(前往密码检查)→「Check passwords」(检查密码) | 覆盖保存在 Google 账户中的密码 |
| Chrome 安全检查(电脑) | 「More」→「Settings」(设置)→「Privacy and security」(隐私和安全)→ Safety Check(安全检查)下的「Go to Safety Check」 | 在「Security」(安全)→「Warn you if a password was compromised in a data breach」(密码在数据泄露中遭到破解时发出警告)开启泄露警告 |
| Chrome 安全检查(Android) | 「More」→「Settings」→「Safety check」 | 轻点有问题的项目,按提示操作 |
| iPhone(iOS 18 及以上) | 「密码」App →「Security」(安全) | 在「设置」→「Apps」(App)→「Passwords」(密码)→「Detect Compromised Passwords」(检测已泄露的密码)中开启或关闭检测 |
| iPhone(iOS 17 及以下) | 「设置」→「Passwords」(密码)→「Security Recommendations」(安全建议) | 「Detect Compromised Passwords」在同一界面 |
| Microsoft Edge「Password Monitor」(密码监视器) | 「Settings and more」(设置及其他,…)→「Settings」→「Passwords and autofill」→「Microsoft Password Manager」→「Password security check」(密码安全检查) | 开启「Enable leaked password scan in settings」。仅限 Windows 和 macOS |
| 1Password「Watchtower」 | App 侧边栏中的「Watchtower」(移动端在主菜单) | 显示已泄露、重复使用、强度弱的密码,以及未开启双因素认证等 |
| Bitwarden「Reports」(报告) | 网页版左侧的「Reports」 | 「Exposed Passwords」报告需要付费方案;免费的「Data Breach」报告会用 HIBP 检查邮箱地址 |
Bitwarden 的帮助页面也说明,它只用每个密码哈希值的前 5 个字符进行搜索,从不暴露密码本身,方法与 HIBP 相同。
本站的视角:在密码保存的地方检查,而不是把密码输进去
搜索「检查密码是否泄露」,会出现很多要求你输入密码的网站。即使这样的网站运行正常,你也无法当场确认它在发送任何内容之前做了哈希处理。
内置的检查无需你输入任何内容,就能比对已经保存的密码,还会在同一界面标出你在多个网站重复使用的密码。实际的损失最常通过重复使用的密码扩散开来,所以在密码保存的地方检查,既省事又更安全。如果你还没有把密码保存在任何地方,先用上密码管理器,就是能够检查密码的第一步。
发现密码已泄露时该做什么
在所有用过它的地方修改密码
不仅要修改发生泄露的服务,所有使用过相同密码或只是稍作改动的服务都要修改。攻击者会拿泄露的邮箱和密码组合去其他网站尝试登录,这种攻击叫撞库(credential stuffing);日本 IPA 把「不要重复使用密码」列为防范非法登录的基本对策。先修改邮箱账户的密码,因为其他所有服务的密码重置都要用到邮箱。
为主要账户开启多因素认证
多因素认证在密码之外,还要求第二个要素,例如验证器 App 或 passkey。IPA 解释说,即使有人拿到你的 ID 和密码,它也能阻止登录。先从邮箱、Apple / Google / 微软账户、网上银行和购物开始。选择哪种方式,见 哪种双因素认证最安全?
检查登录记录和设置变更
在每个服务的安全设置中,查看有没有来自陌生设备或地点的登录,以及恢复邮箱、电话号码、邮件转发是否被改成了你没设置过的内容。邮箱账户可参考 如何判断邮箱是否被盗(英文),里面介绍了要检查的三个地方。
用密码管理器给每个服务设置不同的密码
每个服务都使用又长又随机的密码,今后某个网站发生泄露,影响也只限于那个网站。与纸张或备忘录 App 的比较,见 如何安全地保存密码。
如果泄露的数据不包含密码(例如只有邮箱地址或姓名),你仍可能收到冒充泄露企业或发卡机构的钓鱼邮件。不要通过邮件或短信里的链接登录。
这些检查查不到什么
检查能发现的
- 已经流出并被这些服务导入的泄露数据中的密码和邮箱地址
- 已保存的密码中重复使用或容易猜到的
检查发现不了的
- 企业尚未公布、或数据尚未流出的泄露
- HIBP 等来源尚未导入的日本服务的泄露事件(部分缺失)
- 刚刚被你自己设备上的恶意软件偷走的密码
日本企业的泄露事件,通常是通过企业自己的公告才为人所知。本站在 2026 年数据泄露与网络攻击时间线(英文)中整理了 2026 年日本国内外公布的事件。如果你使用的服务在列表中,对应的文章会说明泄露了什么、用户该做什么。
出处
本指南中的规格和界面标签,已于 2026 年 10 月 6 日对照以下官方页面核实。
- Have I Been Pwned「API v3」(Pwned Passwords range API 与 k-匿名)— haveibeenpwned.com
- Have I Been Pwned「Pwned Passwords」— haveibeenpwned.com
- Have I Been Pwned「FAQs」— haveibeenpwned.com
- Google「Change compromised passwords in your Google Account」(Google 账号帮助)— support.google.com
- Google「Manage Chrome safety and security」(电脑与 Android)— support.google.com
- Apple「Change weak or compromised passwords on iPhone」(iOS 27 与 iOS 17 版本)— support.apple.com
- Apple「Password Monitoring」(Apple 平台安全)— support.apple.com
- Microsoft「Use Password Monitor to help protect your passwords in Microsoft Edge」— support.microsoft.com
- 1Password「Use Watchtower to find account details you need to change」— support.1password.com
- Bitwarden「Vault Health Reports」— bitwarden.com
- IPA「不正ログイン対策特集ページ」(防范非法登录专题页面,日文)— ipa.go.jp
接下来阅读
- 基础:密码管理器安全吗? / 哪种双因素认证最安全?
- 保存:把密码存在 Google Drive 或表格里有风险吗?
- 事件:2026 年数据泄露与网络攻击时间线(英文)
- 术语:什么是密码哈希? / 什么是 passkey? / 什么是钓鱼?
FAQ
QHave I Been Pwned 可以放心使用吗?
官方网站 haveibeenpwned.com 是一位独立安全研究人员创办的免费服务,可以告诉你自己的邮箱地址是否出现在已知的数据泄露中。它的 FAQ 说明,导入泄露数据时,不会把密码与邮箱地址一起导入。真正的风险是仿冒网站,所以使用前请确认地址栏显示的是 haveibeenpwned.com。
Q输入密码来检查是否泄露,安全吗?
HIBP 的 Pwned Passwords 会在浏览器里对密码做哈希处理(转换成无法还原的值),只发送哈希值的前 5 个字符,所以密码本身不会被发送。但仿冒网站可以用同样的输入框把密码偷走。对正在使用的密码,更安全的做法是使用已经保存它们的浏览器或手机里的检查功能,例如 Google 的密码检查或 iPhone 的「密码」App。
QHIBP 显示我已经泄露(pwned),该怎么办?
这表示你的邮箱地址出现在列出的那些泄露事件的数据里。逐一查看每个事件和泄露的数据种类。如果包含密码,请修改该服务的密码,以及所有使用过相同密码的服务的密码。然后为主要账户开启多因素认证,并检查登录记录中有没有你不认识的活动。
QHIBP 什么都没查到,是不是说明我的数据从未泄露?
不是。HIBP 的 FAQ 说,它只收录了全部泄露记录中的一小部分,而且很多泄露事件的数据从未被公开。例如,日本服务的泄露事件并不一定被收录。也请留意企业发出的泄露通知,以及浏览器密码检查给出的警告。
Q只用手机能检查密码是否泄露吗?
可以。iPhone 上,打开「密码」App 并轻点「Security」(安全,iOS 18 及以上),或前往「设置 > 密码 > Security Recommendations」(安全建议,iOS 17 及以下)。Android 上,打开 Chrome 并进入「设置 > Safety check」(安全检查),或在浏览器中打开 passwords.google.com 并选择「Go to Password Checkup」(前往密码检查)。
QHave I Been Pwned 会收录日本服务的泄露事件吗?
不一定。只有拿到并导入泄露数据本身之后,HIBP 才能收录一次泄露。很多日本的事件只有企业公告,并没有数据流出,这些不会出现在 HIBP 里。对于这类事件,请以企业的通知和本站的事件时间线为准。