
Have I Been Pwned(HIBP)は、自分のメールアドレスが過去の情報漏えいデータに含まれていたかを調べるサイトです。
ニュースで企業の情報流出を知っても、自分に関係があるかまでは分からない。その距離を縮める手段として利用できます。
ただし、結果を見て「赤い表示だから今すぐ乗っ取られる」「何も出なかったから完全に安全」と受け止めると、対応を誤ります。
HIBPが照合するのは収集・登録されたデータであり、あなたの端末や、すべてのアカウントの現在の状態を診断する仕組みではありません。
国内でも、厚生労働省の医療機関向けセキュリティ研修資料で紹介されてきました。
最近登場した新サービスではなく、長く提供されている確認手段です。
本記事では、検索の操作に加えて、表示された履歴から何を読み取り、どのアカウントから守るべきかまで整理します。
HIBPを立ち上げたのは、セキュリティ専門家のTroy Hunt(トロイ・ハント)氏です。
公式紹介によると、2013年から運営しており、大規模なAdobeの情報漏えいが開設のきっかけとなりました。
同じ人の情報が複数の事件に現れ、パスワードの使い回しで被害が広がる問題を、本人が把握できるようにしたサービスです。
運営主体は、オーストラリアのSuperlative Enterprises Pty Ltd。
Hunt氏にはMicrosoft Regional Directorという肩書もありますが、HIBPの運営元がMicrosoftという意味ではありません。
運営会社と個人の活動上の肩書は分けて理解してください。
トップページでは、入力したメールアドレスについて、HIBPに登録された漏えい履歴を検索できます。
該当する事件の説明を読むことで、関連するサービスや、事件で露出した情報の種類を確認できます。
一方、Pwned Passwordsは、あるパスワードの文字列が既知の漏えいデータに登場したことがあるかを調べる機能です。
「その文字列が自分のアカウントから流出した」と特定する機能ではなく、メール検索の結果と組み合わせて、流出したメールアドレスとパスワードの組を復元できるものでもありません。
個人がまず使うのは、メール検索と必要に応じた通知登録で十分です。
APIによるシステム連携や組織の監視には別の契約・条件があるため、「サイトのすべての機能が無料」とまとめるのは正確ではありません。
公式URLは https://haveibeenpwned.com/ です。
トップページの「Email address」欄に自分のメールアドレスを入力し、「Check」を押します。
通常のメール検索で、そのメールアカウントのログインパスワードを入力する必要はありません。
画面は英語が基本ですが、操作はシンプルです。説明を読むときはブラウザーの翻訳も利用できます。
ただし、「見つからなかった」という表示を「漏えいしていない」と広く解釈しないよう、原文が示す検索対象を意識してください。
複数のメールアドレスを使っているなら、通販、SNS、メール、古いサービスなどに登録していたアドレスを分けて確認します。
今のメインアドレスだけでは、昔のアカウントに使っていた別のアドレスの状況は分かりません。以下は、画面を読むときに押さえたい項目です。
履歴が複数出ても、その数だけ現在のアカウントが乗っ取られているわけではありません。
メールアドレスだけの露出と、パスワードを含む事件では、考えるべき対応が違います。
説明に「Passwords」とあっても、HIBPは各アドレスに対応する流出パスワードを提示しないため、自分の現在のパスワードまで漏れているとは断定できません。
日付にも注意が必要です。
HIBPのデータには、漏えいの発生日を表すBreachDateと、登録時点を表すAddedDateが別々に存在します。
古い事件が後から登録されることもあるため、今日通知が来たから今日流出したとは限りません。
対応を判断するときは、事件の時期と、パスワードを変更した時期を照らし合わせます。
知らない名称が出たときも、すぐに自分がそのサイトを利用したと決めつけず、事件の説明を読みましょう。
データの集約や再配布など、単独サービスの侵害とは異なる背景が記されている場合があります。
心当たりの有無だけで切り捨てず、関連企業の公式説明も確認すると判断しやすくなります。
ここからは、検索結果を受けた対処の考え方です。
まず、そのサービスで使っていたパスワードを現在も使っているか、別のサービスでも使い回していないかを確認してください。
例えば、昔使っていた通販サイトの漏えい履歴が出た場合、そのサイトのパスワードだけ変えても、同じ文字列を使うメールやSNSが残っていれば被害が広がる余地があります。
漏れた認証情報をほかのサイトで試す攻撃に備えるには、使い回している先も変更する必要があります。
IPAも、パスワードを長く複雑にし、使い回さないことを推奨しています。
変更先は、各サービスの公式アプリや、自分で開いた公式サイトから進みます。
漏えい通知に便乗したメールのリンクをそのまま信用せず、確認と変更の入口を自分で選ぶ習慣が役立ちます。
すべてを同時に確認するのが難しい場合は、影響の大きいアカウントを優先します。
以下は本記事で提案する対応順であり、HIBPが個別に出す危険度ランキングではありません。
メールを優先する理由は、ほかのサービスのパスワード再設定に使われることが多いからです。
確認時には、見覚えのない復旧用アドレスや転送設定、ログイン中の端末も、サービスの機能に応じて見直します。
すでに不正利用が疑われる場合は、検索結果の精査より公式のアカウント復旧手続きを優先してください。
変更後は、対応しているサービスで多要素認証を設定します。
パスワードだけでログインできない条件を加えることで、認証情報が流出した場合の被害を抑えられます。
IPAは、多要素認証や、対応サービスでのパスキーの利用を案内しています。
ただし、追加認証を設定していても、偽サイトへ認証コードを渡すなどの行動があれば不正ログインにつながり得ます。
確認コードを他人へ伝えないことと、身に覚えのない認証要求を承認しないことも、設定と一緒に押さえておきたい対策です。
「漏えいを調べるためにメールアドレスを入力してよいのか」と感じるのは自然です。
公式のプライバシーポリシーでは、通常のデータベース検索で個人情報を収集・保存しないと説明する一方、通知サービスの提供にはメールアドレスを保存するとしています。
また、運用・不正利用対策のためのログについても説明があります。
したがって、「どんな情報も一切保存しないサイト」と断定するのは適切ではありません。
検索、通知登録、サイト運用のログを分けて読む必要があります。
これは公式の説明に基づく整理であり、第三者があらゆる安全性を保証したという意味ではありません。
検索結果のスクリーンショットを公開する際にも注意してください。
自分のアドレスと利用サービスの履歴が結び付くと、公開したくなかった情報まで伝わることがあります。
共有前にアドレスと履歴の表示範囲を確認しましょう。
公式のPwned Passwordsでは、入力した文字列を手元のブラウザーでハッシュという値に変換し、その先頭5文字だけをAPIへ送ります。
返ってきた候補との照合も手元で行い、パスワード全文や完全なハッシュをサーバーへ送らない仕組みです。
これはPwned Passwordsの設計の説明です。通常のメール検索まで同じ仕組みで秘匿されると読み替えてはいけません。
また、偽サイトにもこの保護があるとは限らないため、利用するなら公式ドメインを確認してください。
入力に抵抗がある場合、無理に使う必要はありません。
すでに漏えいや使い回しが分かっているパスワードは、照合するより変更を優先できます。
HIBPは、世界中のすべての漏えいを収録するサービスではありません。
未発覚、未公開、未登録の情報は検索できず、一部の機微な事件は公開検索の対象外です。
メール所有者の確認を経て見られる情報もあります。
そのため、企業から直接届いた漏えい通知があり、HIBPではゼロ件だったとしても、企業の案内を無視する理由にはなりません。
反対に、検索にヒットした事実だけでは、カードの不正利用や端末感染まで証明できません。
検索結果、公式発表、実際の利用履歴は、それぞれ別の材料として扱います。
HIBPの「Notify Me」では、メールアドレスを入力し、受信した確認メールのリンクで所有を確認すると通知を設定できます。
検索だけの場合と違い、登録したアドレスは通知のために保存されます。
通知が届くのは、関連する漏えいデータがHIBPへ追加されたときです。
すべての攻撃を発生直後に検知する仕組みではないため、リアルタイムの侵入監視と同じ期待は持てません。
企業の公式通知と組み合わせ、確認の機会を増やす用途に向いています。
利用者側では、重要なアカウントについて、登録アドレス、復旧方法、認証設定を把握しておくと、通知を受けたときの迷いが減ります。
アカウントを放置していた期間が長いほど、何を使っていたか思い出すだけで時間がかかるためです。
サービスごとに異なるパスワードを管理するには、信頼できるパスワード管理機能も選択肢になります。
使う際は、管理ツール自体の保護と復旧方法も確認してください。
検索の回数を増やすだけでなく、漏えいしても別のアカウントへ被害を広げない構成を作る方が、継続的な対策につながります。
また、公開検索に自分の履歴を出したくない場合は、HIBPのOpt-Out機能があります。
選択肢によって非表示・削除の扱いが異なりますが、これはHIBP上の情報の扱いを変える機能です。
インターネット全体から流出データを回収するものではありません。
HIBPを使う際は、件数に驚くより、漏えいした情報の種類と現在の認証設定を照らし合わせてください。
パスワードを使い回しているならその解消を、不審なログインや取引があるなら公式窓口での対応を優先します。
まずは普段使っているメールアドレスを公式サイトで確認し、重要なアカウントの認証設定まで見直してみましょう。
確認結果を、自分が次に取る行動へつなげることで、このサイトの価値が生きてきます。

