LOCKED
ブログ一覧に戻る
SSO・IDaaSLOCKED MSO

Have I Been Pwnedの使い方|安全性と漏洩時の対処

関連トピック: MFA運用完全ガイド【TOTP/FIDO2/SMS比較と段階導入】

メールアドレスを1つ入れるだけで、過去に出回った漏洩データ1,042件・178億件超のアカウント情報に自分のアドレスが含まれているかを無料で調べられるサービスが Have I Been Pwned(HIBP)です。運営するのはオーストラリアのセキュリティ研究者 Troy Hunt 氏で、2013年12月の開始から12年以上続いています。IPA(情報処理推進機構)も「情報セキュリティ10大脅威」の個人向け資料で、漏洩に早く気づく手段としてこのサービスを挙げています。本記事では使い方と結果の読み方、「アドレスを入れて大丈夫か」という安全性の根拠、漏れていたときにやる順番、そして情シスが自社ドメインの全社員分をまとめて調べるドメイン検索までを扱います。

先に結論を書いておくと、漏れていたときにやることは2つです。漏洩元と、同じパスワードを使い回していた先のパスワードを変えること。そして多要素認証(MFA)を有効にして、パスワードだけでは入れない状態にすることです。

LOCKED は、SSO と多要素認証で認証を束ねる LOCKED MSO、アカウントの発行・停止・棚卸しを自動化する LOCKED DAS、フィッシング訓練の LOCKED ATP を組み合わせ、漏れたパスワードが使われても社内に入られない状態を作るサービス群です。

無料で製品資料をお送りしています。パスワード漏洩後の認証見直しにお使いください。 製品資料をダウンロードする →

Have I Been Pwnedとは、178億件の漏洩データから自分のアドレスを探す無料サービス

攻撃者が盗み出し、掲示板やファイル共有で流通させたアカウント情報を Hunt 氏が入手し、そこからメールアドレスだけを取り出して索引にしたものが HIBP です。利用者がアドレスを入れると、索引を引いて「どの漏洩事案に含まれていたか」を返します。2026年10月8日時点で収録している漏洩事案は1,042件、アドレスの延べ数は17,845,048,963件で、前日の10月7日にも3件の事案が追加されています(公開 API で集計)。

きっかけは2013年10月の Adobe の漏洩でした。収録数にして約1億5,200万件という当時最大の事案で、Hunt 氏は複数の漏洩に同じアドレスと同じパスワードが繰り返し現れることに気づき、同年12月4日に本サービスを公開しました。名前の「pwned」はゲーム用語です。「owned(やられた)」の打ち間違いから生まれた、「乗っ取られた」を意味する俗語です。

画面は英語だけで、日本語版はありません。ただし入力欄は1つしかないので、英語が読めなくても操作で迷うことはないはずです。IPA は「情報セキュリティ10大脅威 2024」の個人編ハンドブック14ページで、「漏えいしたメールアドレスを検索できるサービスを使う」という被害の早期発見策の出典として HIBP を挙げており、2025年版の解説書でも参考資料に入っています。日本の公的機関が名指しで紹介している数少ない海外サービスの1つです。

RFPテンプレート(無料)

IDaaS導入RFPテンプレート

IDaaS導入の社内稟議に使えるRFPテンプレート。SSO、MFA、プロビジョニングなどの要件を網羅したフォーマットです。

無料でダウンロード

使い方は、トップページにアドレスを入れて「Check」を押すだけ

ブラウザのアドレス欄に haveibeenpwned.com と直接入力して開きます。メールや SNS に貼られたリンクから行かないのは、後述する偽サイト対策のためです。トップページ中央の「Email address」欄に自分のメールアドレスを入れ、右の「Check」ボタンを押すと、数秒で結果が出ます。古い解説記事に出てくる「pwned?」というボタンは、2025年5月の刷新で「Check」に変わりました。登録もログインも要りません。無料です。

結果画面には、漏洩元・時期・漏れた項目が新しい順に並ぶ

見つからなければ緑の背景で「Good news」と出て、見つかれば赤の背景で「Oh no — pwned!」と出ます。2025年5月の全面刷新(HIBP 2.0)から、見つかった漏洩は新しい順のタイムラインで並び、1件ごとに「漏洩元のサービス名」「漏洩した日」「含まれていたデータの種類」が表示されます。データの種類とは、メールアドレス、パスワード、氏名、電話番号、住所といった項目名のことで、漏れたパスワードそのものや他人の情報は表示されません。各事案には専用ページがあり、その後に何をすべきかの助言まで書かれています。

保存されているのは、メールアドレスと「どの漏洩に含まれていたか」の組み合わせだけです。公式 FAQ は、漏洩データからアドレスを取り込むときに「対応するパスワードは一緒に読み込まない」と明記しています。だから結果画面でパスワードの入力や表示を求められることはなく、求められたらそのページは本物ではありません。

「見つからない」は安全の証明ではない。日本のサービスはほとんど載っていない

緑の画面が出ても、それは「HIBP が持っているデータの中には無かった」という意味にとどまります。公式 FAQ 自身が「証拠が無いことは、無かったことの証拠ではない」と書いているとおりです。載るのは、攻撃者側がデータを流通させ、Hunt 氏がそれを入手して本物だと検証できた事案に限られます。

日本の利用者にとって効いてくるのがこの点です。収録1,042件のうち、ドメインが .jp か、説明文に日本と書かれている事案は7件しかありません(2026年10月8日に公開 API で集計)。手帳アプリ Lifebear の3,670,561件(2019年、パスワードを含む)、中古 CD 販売 DiskUnion の690,667件(2022年)、チューリッヒ保険の756,737件(2023年)などで、2026年9月に公表された Gyazo の約2,362万件やタイムズカーの約660万件は、10月8日時点では収録されていません。日本の事案は、各社の公表とニュースを追わないと分かりません。

電話番号とユーザー名の検索は、2025年5月からサイトでは使えない

「have i been pwned 電話番号」で調べている人向けに書いておくと、電話番号とユーザー名による検索は、2025年5月の刷新でサイトからは外されました。API では引き続き使えます。電話番号のデータは HIBP 側でメールアドレスとは別の保管領域に置かれ、互いに紐づけていないとプライバシーポリシーに書かれています。

出会い系など「センシティブ」な漏洩は、本人確認した人にしか見せない

出会い系サイトや成人向けサービスのように、そこに登録していたこと自体が知られると本人に害が及ぶ事案は「センシティブ」に分類され、公開の検索では表示されません。該当する事案は95件あります(公開 API で集計)。自分のアドレスがそうした事案に含まれていないかを確認するには、ダッシュボードにサインインし、届いたメールのリンクで本人確認を済ませると、自分の分だけが表示されます。他人のアドレスを入れて登録サイトを探る、という使い方はできない設計です。

社員のパスワード漏洩が見つかったあとの認証の組み直しを、無料でご相談を承っています。 デモ・個別相談を申し込む →

安全性:検索したアドレスは保存されず、パスワードはハッシュの先頭5文字しか送らない

「怪しい」「偽サイト」という検索が多いので、安全だと言える根拠を仕組みの側から並べます。

プライバシーポリシーは、「検索を行ったときに個人情報を収集・保存しない」と書いています。検索結果も保存されません。残るのは最長31日で消える Web サーバーのログだけです。新しい漏洩が出たときに知らせてくれる通知機能(Notify Me)に登録した場合でも、保存されるのはメールアドレス、登録日、確認用のランダムなトークンの3つで、登録には届いたメールのリンクを踏む本人確認(ダブルオプトイン)が要ります。

運営は Hunt 氏本人と、運営を担う Charlotte Hunt 氏、アイスランドからコードと基盤を保守する Stefán Jökull Sigurðsson 氏の3人で、商標は運営会社の Superlative Enterprises Pty Ltd が持っています。公的機関との関係も表に出ています。英国の国家犯罪対策庁(NCA)は2021年12月、捜査の過程で見つけた5億8,557万件のパスワードを HIBP に提供し、うち2億2,566万件がそれまで未収録のものでした。同時に米 FBI が捜査で見つけたパスワードを継続的に流し込む経路も作られています。公的機関が自分たちの押収データを預ける相手として選んでいる、という事実が信頼の裏付けになります。

偽サイトについては、本物の URL は haveibeenpwned.com の1つだけです。2026年10月時点で HIBP をかたる偽サイトの公式な注意喚起は見当たりませんが、「あなたの情報が漏れています」というメールのリンクからたどり着いたページで、パスワードやクレジットカード番号の入力を求められたら、それは HIBP ではありません。本物は結果を見せるのにパスワードを要求しません。

残るのは「入力したパスワードを運営に知られないか」という疑問で、これは次の仕組みで答えが出ます。2019年には研究者の Jack Cable 氏が、運営が悪意を持てば、同じ人が複数回問い合わせた内容を突き合わせて似た弱いパスワードを推測できる、と指摘しました。これを受けてパスワード管理ソフトの 1Password は連携をいったん止め、利用者にリスクを説明したうえで再度の同意を取り直しています。1Password の結論は、「強くて使い回していないパスワードなら影響を受けず、ほとんどの利用者にとって利点がリスクを上回る」でした。

漏れていたら、漏洩元と使い回し先のパスワードを変え、多要素認証を有効にする

赤い画面が出たときにやることを、順番どおりに書きます。

  1. 漏洩元のサービスのパスワードを変える。 まだ使っているなら即日変えます。もう使っていないなら退会します。IPA の個人向け対策でも「利用しなくなったサービスからは退会する」が最初に挙がっています。
  2. 同じパスワードを使い回していた他のサービスを全部変える。 攻撃者は漏れたアドレスとパスワードの組み合わせを、銀行、通販、会社のメールと手当たり次第に試します。漏洩元の被害より、こちらの被害のほうが大きくなりがちです。
  3. 多要素認証を有効にする。 パスワードが漏れても、スマートフォンの認証アプリや生体認証がなければ入れない状態にします。会社のアカウントなら情シスに相談し、個人のアカウントなら設定画面の「2段階認証」を探します。
  4. 漏れた項目を見て、次の攻撃に備える。 パスワードが「ハッシュ化」と書かれていても、弱いパスワードなら時間をかければ元に戻せます。電話番号や住所が含まれていれば、その情報を使ったフィッシングメールや SMS が来る前提で構えます。
  5. 通知機能(Notify Me)に登録する。 次に自分のアドレスが新しい漏洩に含まれたとき、noreply@haveibeenpwned.com からメールが届きます。無料です。

「漏れたら変える」が今の標準で、「定期的に変える」は求められなくなりました。米国立標準技術研究所(NIST)が2025年7月に出した SP 800-63B 第4版は、パスワードの定期変更を要求してはならないと定める一方、漏洩の証拠があるときは変更を強制しなければならないとしています。パスワードの長さは、単独で使うなら15文字以上、多要素認証の一部として使うなら8文字以上が下限です。赤い画面が出た状態は、この「漏洩の証拠がある」にあたります。

Pwned Passwords:パスワードそのものが漏れているかも調べられる

メールアドレスの代わりにパスワードの文字列を調べる Pwned Passwords という機能もあります(haveibeenpwned.com/Passwords)。入力したパスワードはブラウザの中で SHA-1 というハッシュ値に変換され、その先頭5文字だけが送られます。サーバーは先頭5文字が一致するハッシュの候補をまとめて返し、残りの照合はブラウザ側で行います。パスワードそのものも、ハッシュの全体も、運営には届きません。k-匿名性と呼ばれるこの方式は、2018年2月に Cloudflare の Junade Ali 氏が設計したものです。

収録数は2021年12月の NCA 提供後で8億4,722万件、2025年2月にはマルウェアが盗んだログイン情報(後述するスティーラーログ)から未収録の2億4,400万件が加わりました。この照合用の API は無料で、API キーも要らず、回数制限もありません。1Password などのパスワード管理ソフトが「このパスワードは漏れています」と警告する機能は、この API を使っています。先の NIST SP 800-63B は、新しいパスワードを「よく使われる値や漏洩済みの値」のブロックリストと照合することを義務(SHALL)にしていて、過去の漏洩データ由来のパスワードがその例に挙げられています。自社システムでそれを満たす最短の方法がこの API です。

今使っているパスワードを入れるかどうかは、各自の判断に任せます。仕組みの上では安全ですが、心配なら入れないのが正解です。入れるなら、もし「pwned」と出たときにはそのパスワードを使っている全サービスで変える覚悟をしてからにしてください。

企業はドメイン検索で、全社員のアドレスをまとめて確認できる

社員一人ひとりに「自分のアドレスを調べてください」と頼む代わりに、情シスが自社ドメイン(example.co.jp のような部分)を登録すると、そのドメインのアドレスが含まれる漏洩事案と、該当するアドレスの一覧をまとめて見られます。これがドメイン検索(Domain Search)で、ダッシュボードにサインインし、「Business」メニューの「Domain Search」から「Add domain」で始めます。

所有確認は4通りあり、DNS の TXT レコードが最短

他社のドメインを勝手に調べられては困るので、登録時にそのドメインを管理している証明を求められます。方法は、DNS に指定の TXT レコードを追加する、サイトのトップページに meta タグを置く、指定の HTML ファイルをサーバーの直下に置く、admin@ や postmaster@ といった管理用アドレスに届く確認メールのリンクを踏む、の4つです。DNS の TXT レコードは反映されると自動で確認が通り、通常は数分、DNS 事業者によっては最長48時間かかります。サブドメインは親ドメインの確認では通らず、個別に登録します。

無料なのは漏洩アドレス10件まで、超えると月額4.39ドルから

ドメイン検索は、そのドメインで見つかった漏洩アドレスが10件以下なら無料です。10件を超えると有料プランが要ります。最安の Core 1 は月額4.39ドル(年払いで52.68ドル)で、漏洩アドレス25件・1ドメインまで。Core 2 が月額21.59ドルで100件・3ドメイン、Core 3 が36.99ドルで500件・5ドメイン、Core 4 が159ドルで件数無制限・10ドメインです。数百人規模の会社なら Core 2 か 3 に収まることが多いはずです。新しい漏洩が出たときの通知だけなら、有料プランなしでもドメインを登録して受け取れます。

スティーラーログで、社員 PC のマルウェア感染まで見える

2025年から HIBP は「スティーラーログ」という種類のデータも扱っています。社員の PC に入り込んだマルウェアが、Web サイトにログインするたびに入力されたアドレスとパスワードを記録して攻撃者に送る、その記録の束です。Hunt 氏が2025年2月に取り込んだ1件だけで230億行、2億8,400万件のアドレスがあり、うち約3割が HIBP に初めて載るものでした。

通常の漏洩と違い、スティーラーログは「どこかのサービスが侵害された」のではなく「その社員の端末が感染している」ことを意味します。見つかったら、パスワードを変える前にその端末からマルウェアを取り除かなければ、変えた直後のパスワードがまた盗まれます。ドメイン検索でスティーラーログの中身(どのサイトへのログイン情報が盗まれたか)まで見るには Pro 以上のプランが要ります。個人が通知機能で自分の分を見るのは無料です。

情シスの動き方:本人に連絡し、強制リセットし、退職者のアカウントを止める

ドメイン検索で該当アドレスが出たら、まず本人に連絡して漏洩元のサービスと使い回しの有無を確認します。社内システムや SSO のパスワードは、本人の自己申告を待たずに強制リセットをかけるほうが安全です。多要素認証が未設定のアカウントがあれば、この機会に有効化を必須にします。

見落としやすいのが退職者です。ドメイン検索の結果には、何年も前に辞めた人のアドレスも出てきます。そのアドレスで入れるアカウントが社内のどこかに残っていれば、それが侵入口になります。退職者のアカウントが全部止まっているか、この機会に棚卸ししてください。

代替サービス:Google のダークウェブレポートは2026年2月に終了、Mozilla Monitor は HIBP のデータ

同じ目的のサービスはいくつかありましたが、2026年に入って選択肢は減りました。Google は2024年7月に有料プラン向けだった「ダークウェブ レポート」を全 Google アカウントに無料開放しましたが、2026年1月15日に新しい漏洩のスキャンを止め、2月16日以降は使えなくなっています。Google のヘルプは理由として「効果的な対処法を提示できていないというフィードバックが届いていました」と書いています。

Firefox を開発する Mozilla の Monitor(旧 Firefox Monitor)は、2018年の開始時から HIBP のデータを元にした漏洩通知サービスです。1Password の Watchtower も、前述のとおり HIBP の API を使っています。つまり多くの「漏洩チェック」機能の裏側は HIBP であり、本家を直接使うのが一番早い、というのが2026年時点の状況です。

HIBP で分かるのは過去の漏洩。繰り返さない仕組みが本丸

教えてくれるのは「もう漏れたもの」です。次の漏洩は防げませんし、漏れたパスワードで誰かが会社のシステムに入るのも止められません。止めるのは認証の設計です。

LOCKED MSO は、SaaS ごとにパスワードを持つ状態を SSO でなくし、SMS・メール・認証アプリ・クライアント証明書による多要素認証と、IP アドレスやデバイスによる制限を重ねます。パスワードが1つ漏れても、それだけでは入れません。LOCKED DAS は入社・退社に合わせたアカウントの発行と停止、権限の棚卸しを自動化するので、退職者のアドレスが漏れても使えるアカウントが残りません。LOCKED ATP のフィッシング訓練は、漏れた情報を使って送られてくる本物そっくりのメールに社員が引っかからないための備えです。

その先にあるのが、漏れるパスワード自体をなくすパスワードレス認証への移行です。赤い画面を見た経験は、その移行を社内で説得する材料になります。

認証の現状整理から多要素認証・SSO の設計まで、無料でご相談を承っています。 資料請求・デモ依頼はこちら →

参考資料

関連記事

よくある質問

LOCKED MSO

この課題、LOCKEDで解決できます

「IDaaS導入RFPテンプレート」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード