跳至主要內容
>_ITDITD網站資安平台

資安指南

如何確認密碼是否外洩:安全使用 Have I Been Pwned,以及瀏覽器和手機內建的檢查

如何確認你的密碼或電子郵件地址是否外洩:Have I Been Pwned 能告訴你什麼、不能告訴你什麼,為什麼它不會收到你的密碼,Google、iPhone 與 Edge 內建的檢查,以及發現外洩後首先要做的事。

發布於 2026-10-06 更新於 2026-10-06 最後核實 2026-10-06 閱讀時間 4 分鐘

適合誰閱讀:想確認自己的密碼或電子郵件地址是否外洩的人,以及不確定「Have I Been Pwned」能不能安心使用的人。本指南依據 Have I Been Pwned 自己的文件、Google、Apple 與 Microsoft 的官方說明頁面,以及日本 IPA(資訊處理推進機構)的資料撰寫。步驟以在自己的裝置上檢查自己的帳號為前提。

Have I Been Pwned 能告訴你什麼、不能告訴你什麼

Have I Been Pwned(HIBP)是一位獨立安全研究人員創辦的免費服務。「Pwned」是網路俚語,意思是「被攻陷」或「被入侵」。2026 年 10 月 6 日,它的首頁列出了 1,039 個被入侵的網站,以及約 178 億個外洩帳號。

1,039
HIBP 收錄的被入侵網站(截至 2026 年 10 月 6 日)
178 億
列出的外洩帳號(電子郵件地址)
5 個字元
檢查密碼時送出的雜湊前綴長度
能告訴你的不能告訴你的
某個電子郵件地址是否出現在已載入的外洩資料中一起外洩的密碼(HIBP 不會把密碼和電子郵件地址存在一起)
哪個服務被入侵、外洩了哪些種類的資料(密碼、電話號碼等)資料從未公開的外洩事件(HIBP 的 FAQ 說它只擁有外洩紀錄中的一小部分)
某個密碼是否出現在外洩資料中(Pwned Passwords)那個密碼是從你的哪個帳號外洩的
你的地址出現在未來的外洩事件時通知你(Notify Me)日本服務的所有外洩事件(部分未收錄)

有些外洩事件,例如光是被點名就可能造成傷害的交友網站,會被歸類為「敏感」(sensitive)。只有驗證過自己擁有該電子郵件地址的人,才能看到這些結果。

檢查密碼時,為什麼不會送出密碼

HIBP 的 Pwned Passwords 使用一種叫做 k-匿名性(k-anonymity)的方法:你只送出足以把答案縮小到一大群候選者的資訊,因此服務無法得知哪一個是你的。根據官方 API 文件,步驟如下:

1 你的裝置:把密碼雜湊化

例:password → 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8(SHA-1)

2 只送出前五個字元

5BAA6 → HIBP(其餘 35 個字元留在你的裝置上)

3 HIBP 回傳所有以這五個字元開頭的雜湊值

約 800 個雜湊後綴,各自附上在外洩資料中出現的次數

4 你的裝置:在清單中尋找自己的雜湊值

相符就代表這個密碼曾出現在外洩事件中。HIBP 無法得知哪一筆是你的

Pwned Passwords 檢查的運作方式。密碼和完整的雜湊值都不會離開你的裝置;比對是在你的裝置上進行。

雜湊是用固定的計算方式把密碼轉換成另一串字元,而且結果無法還原成密碼。詳情請見 什麼是密碼雜湊?。HIBP 自己的 Pwned Passwords 頁面說明,密碼會在本機雜湊化,只送出 SHA-1 雜湊值的前五個字元。

安全使用 Have I Been Pwned

1

自己輸入官方網址

在網址列自己輸入 haveibeenpwned.com。不要從搜尋廣告,或電子郵件、社群媒體中的連結開啟。任何自稱「外洩檢查」並要求你輸入密碼或信用卡號的網站,都不是 HIBP。

2

輸入電子郵件地址並選擇「Check」

在首頁的方塊(「Check if your email address is in a data breach」,檢查你的電子郵件地址是否出現在資料外洩中)輸入電子郵件地址,選擇「Check」(檢查)。用電子郵件地址搜尋,不需要帳號也不需要密碼。

3

看清外洩事件名稱與外洩的資料

如果有相符的結果,會列出每個外洩事件發生的時間,以及外洩了哪些種類的資料。外洩的資料中是否包含「Passwords」(密碼),決定了接下來的步驟有多緊急。

4

視需要登記 Notify Me

Notify Me 會在你的地址出現在未來的外洩事件時寄電子郵件通知你。你會先收到一封電子郵件,要求你確認自己擁有這個地址。

不要把目前使用中的密碼輸入到網站上檢查

如上所述,Pwned Passwords 不會送出你的密碼。即便如此,本站並不建議把目前使用中的密碼輸入網站來檢查。外觀一模一樣的假網站,可以用完全相同的步驟把它偷走,而「輸入密碼看看有沒有外洩」這個習慣本身,正是詐騙者所利用的。目前使用中的密碼,請用下一節介紹的、已經保存它們的工具檢查。

瀏覽器和手機內建的檢查

如果你把密碼保存在瀏覽器或手機中,同一個工具就能幫你把它們和外洩資料比對,你什麼都不用輸入。各廠商都說明,比對前密碼會先經過雜湊化或加密。

下表的畫面名稱沿用官方英文說明頁面的標示,括號內附上中文意思。

工具位置(官方說明頁面的標示)涵蓋範圍與注意事項
Google 密碼管理工具「Password Checkup」(電腦版 Chrome)右上角「More」(更多)→「Passwords and autofill」(密碼和自動填入)→「Google Password Manager」→ 左側的「Checkup」(檢查)顯示已外洩、在多個帳號重複使用或強度不足的密碼
同上(其他瀏覽器與手機)開啟 passwords.google.com →「Go to Password Checkup」(前往密碼檢查)→「Check passwords」(檢查密碼)涵蓋儲存在 Google 帳戶中的密碼
Chrome「Safety Check」(電腦)「More」→「Settings」(設定)→「Privacy and security」(隱私權和安全性)→ Safety Check 下的「Go to Safety Check」在「Security」(安全性)中開啟「Warn you if a password was compromised in a data breach」(密碼在資料外洩事件中遭盜用時發出警告)
Chrome「Safety check」(Android)「More」→「Settings」→「Safety check」點選有問題的項目,依指示處理
iPhone(iOS 18 及以後)「密碼」App →「Security」(安全性)在 設定 →「Apps」→「Passwords」→「Detect Compromised Passwords」(偵測遭盜用的密碼)開啟或關閉偵測
iPhone(iOS 17 及以前)設定 →「Passwords」(密碼)→「Security Recommendations」(安全性建議)「Detect Compromised Passwords」在同一個畫面
Microsoft Edge「Password Monitor」「Settings and more」(…)→「Settings」→「Passwords and autofill」→「Microsoft Password Manager」→「Password security check」開啟「Enable leaked password scan in settings」(在設定中啟用外洩密碼掃描)。僅限 Windows 與 macOS
1Password「Watchtower」App 側邊欄的「Watchtower」(行動版在主選單)顯示已遭入侵、重複使用、強度不足的密碼,以及未開啟雙重驗證的項目等
Bitwarden「Reports」網頁版左側的「Reports」(報告)「Exposed Passwords」報告需要付費方案;免費的「Data Breach」報告會用 HIBP 檢查電子郵件地址

Bitwarden 的說明頁面也表示,它只用每個密碼雜湊值的前五個字元來搜尋,絕不會暴露密碼,和 HIBP 用的方法相同。

本站的看法:在保存密碼的地方檢查,而不是把密碼輸入進去

搜尋「確認密碼是否外洩」,會找到許多要你輸入密碼的網站。即使這類網站運作正常,你也無法當場確認它在送出任何資料前有先把密碼雜湊化。

內建的檢查不需要你輸入任何東西,就能比對已經保存的密碼,還會在同一個畫面標示出在多個網站重複使用的密碼。實際的損害最常透過重複使用的密碼擴散,所以在保存密碼的地方檢查,既輕鬆又安全。如果你還沒有把密碼保存在任何地方,先開始使用 密碼管理器,就是能檢查密碼的第一步。

發現密碼外洩時該怎麼做

1

在所有用過這個密碼的地方變更

不只是被入侵的服務,凡是用過相同密碼或只做了些微變化的服務,都要變更。攻擊者會拿外洩的電子郵件與密碼組合到其他網站嘗試登入,這種攻擊叫做撞庫攻擊(credential stuffing),日本 IPA 也把「不要重複使用密碼」列為防範非法登入的基本對策。請先變更電子郵件帳號的密碼,因為其他所有服務的密碼重設都會用到電子郵件。

2

為主要帳號開啟多重要素驗證

多重要素驗證除了密碼,還會要求第二個要素,例如驗證器 App 或 passkey。IPA 說明,即使有人拿到你的 ID 和密碼,它也能擋下登入。請從電子郵件、Apple、Google 與 Microsoft 帳戶、網路銀行和購物網站開始。該選哪種方式,請見 哪種雙重驗證方式最安全?

3

檢查登入活動與設定變更

在各服務的安全性設定中,查看有沒有來自你不認得的裝置或地點的登入,以及有沒有你沒做過的備援電子郵件、電話號碼或郵件轉寄設定變更。電子郵件帳號的部分,如何判斷帳號是否被盜 會帶你逐一查看三個地方。

4

用密碼管理器讓每個服務都有自己的密碼

每個服務都用一組又長又隨機的密碼,未來某個網站外洩時,影響就只限於那個網站。和紙本或記事 App 相比的差別,請見 如何安全地保存密碼。

如果外洩的資料不包含密碼(例如只有電子郵件地址或姓名),你仍可能收到假冒被入侵企業或信用卡公司的網路釣魚郵件。不要透過電子郵件或簡訊中的連結登入。

這些檢查無法告訴你的事

檢查能找到的

  • 已經流通並被載入這些服務的外洩資料中的密碼與電子郵件地址
  • 已保存的密碼中,被重複使用或容易猜到的密碼

檢查找不到的

  • 企業尚未公布,或資料尚未流通的外洩事件
  • HIBP 等來源尚未載入的日本服務外洩事件(部分缺漏)
  • 剛剛才被你自己裝置上的惡意程式偷走的密碼

日本企業的外洩事件,通常是透過企業自己的公告才為人所知。本站在 2026 年資料外洩與網路攻擊時間軸 中,整理了 2026 年在日本及全球公布的事件。如果你使用的服務在清單上,該篇文章會說明外洩了什麼,以及使用者該怎麼做。

出處

本指南中的規格與畫面標示,已於 2026 年 10 月 6 日對照以下官方頁面確認。

接著讀

FAQ

QHave I Been Pwned 可以安心使用嗎?
A

官方網站 haveibeenpwned.com 是一位獨立安全研究人員創辦的免費服務,會告訴你電子郵件地址是否出現在已知的資料外洩中。它的 FAQ 說明,載入外洩資料時,不會把密碼和電子郵件地址一起載入。真正的風險是外觀相似的假網站,所以使用前請確認網址列顯示的是 haveibeenpwned.com。

Q輸入密碼來確認是否外洩,安全嗎?
A

HIBP 的 Pwned Passwords 會在瀏覽器中把密碼雜湊化(轉換成無法還原的值),只送出雜湊值的前五個字元,所以密碼本身不會被送出。但假網站可以用同樣的表單把密碼偷走。目前使用中的密碼,依賴已經保存它們的瀏覽器或手機內建的檢查會比較安全,例如 Google 的密碼檢查或 iPhone 的「密碼」App。

QHIBP 顯示我已經被 pwned 了,該怎麼辦?
A

這表示你的電子郵件地址出現在所列外洩事件的資料中。請逐一查看每個外洩事件與外洩的資料種類。如果包含密碼,請變更該服務的密碼,以及所有使用相同密碼的服務的密碼。接著為主要帳號開啟多重要素驗證,並檢查登入活動中有沒有你不認得的紀錄。

QHIBP 什麼都沒找到,就代表我的資料從未外洩嗎?
A

不是。HIBP 的 FAQ 說明,它只擁有所有外洩紀錄中的一小部分,而且許多外洩事件的資料從未被公開。例如日本服務的外洩事件就不一定會被收錄。也請留意企業發出的外洩通知,以及瀏覽器密碼檢查發出的警告。

Q只用手機能確認密碼是否外洩嗎?
A

可以。iPhone 請開啟「密碼」App 並點選「Security」(安全性,iOS 18 及以後),或到 設定 → 「Passwords」(密碼)→「Security Recommendations」(安全性建議)(iOS 17 及以前)。Android 請開啟 Chrome,到「Settings」(設定)→「Safety check」(安全檢查),或在瀏覽器開啟 passwords.google.com 並選擇「Go to Password Checkup」(前往密碼檢查)。

QHave I Been Pwned 有收錄日本服務的外洩事件嗎?
A

不一定。HIBP 只有在取得並載入外洩資料本身之後,才能加入該外洩事件。許多日本的事件只有企業的公告,沒有資料在流通,這些就不會出現在 HIBP 上。對於這類事件,請依賴企業的通知和本站的事件時間軸。