自分のパスワードは盗まれていない?実画面でわかる、漏えい確認の手順

自分でできる、認証情報の漏えいチェック

自分のパスワードは盗まれていない?
実画面でわかる、漏えい確認の手順

「インフォスティーラーに感染したかも」「自分のログイン情報が出回っていないか心配」。そんなとき、難しいイベントログの解析から始める必要はありません。まず、メールアドレスの漏えい、盗まれた情報の記録、保存済みパスワード、アカウントの利用履歴を、順番に確認しましょう。

確認・撮影日:2026年10月6日 / Windows・Chromeを中心に解説

最初に知っておきたいこと:確認できるのは「見つかった漏えい」と「使われた形跡」

漏えい確認サイトは、運営者が収集したデータの中に、自分の情報があるかを調べるサービスです。PCの中を検査するウイルス対策ソフトとは、調べる対象が違います。

見つかれば対策する手掛かりになりますが、見つからなかったことは、盗まれていない証明にはなりません。 未公開のデータや、まだ収集されていない漏えいは検索できないからです。HIBPも、この限界を公式FAQで説明しています。[出典:HIBP FAQ]

3つの確認は、それぞれ答えられることが違います
確認するものわかることそれだけではわからないこと
メール・ユーザー名の漏えい記録収集済みデータに自分の情報があるか現在のPCが感染しているか
保存済みパスワードのチェック保存した認証情報に、既知の漏えいとの一致があるか未把握の盗難や、Cookieの盗難
ログイン履歴・接続中の端末他人が使った疑いのある記録があるか盗まれたまま、まだ使われていない情報

準備

安全な端末で、自分のメールアドレスを用意する

感染を疑うPCで新しいパスワードを入力すると、変更後の情報も盗まれるおそれがあります。怪しいソフトを実行した、マルウェアが検出された、不正ログインが続いているなどの事情があれば、普段から更新して使っているスマートフォンや別のPCで確認してください。

  • 普段ログインに使っているメールアドレス。
  • 昔使っていたメールアドレスや、別名のメールアドレス。
  • メール以外のログイン名を使うサービスがあれば、そのユーザー名。

まずは自分のメールアドレスを、そのまま正確に検索します。たとえば、サイトごとに「+文字列」を付けたアドレスを使っている場合は、実際に登録したアドレスも確認対象です。

以下の画像は、Chromeで撮影した実際の公開画面です。未入力の画面を掲載し、本人確認後の画面や、実在する利用者の漏えい結果は掲載していません。画面の一部を切り出した画像もあります。結果の説明例は、スクリーンショットの実測結果ではありません。

STEP 1

Have I Been Pwnedで、メールアドレスの漏えいを調べる

Have I Been Pwned(HIBP)を開く

最初は、メールアドレスが既知の漏えい事件に含まれるかを確認します。トップページのメール検索は、会員登録なしで利用できます。

HIBPのトップページ。中央のEmail address欄とCheckボタン
図1:中央の「Email address」が入力欄。その右の「Check」で検索します。画面の「pwned addresses」はサービス全体の集計で、自分の漏えい件数ではありません。出典:HIBP(2026年10月6日撮影)。
  1. 「Email address」に、自分のメールアドレスを入力する。

    ここにメールのパスワードを入力する必要はありません。

  2. 「Check」を押す。

    漏えい記録が見つかった場合は、その事件やデータ集合が表示されます。

  3. 結果の事件名だけでなく、漏えいした情報の種類を読む。

    「Email addresses」はメールアドレス、「Passwords」はパスワードです。メールアドレスだけの漏えいと、パスワードを含む漏えいを区別します。

  4. そのサービスのパスワードを、漏えい後に変更済みか確認する。

    古い記録が残っていても、現在のパスワードまで盗まれているとは限りません。変更後も履歴自体は残ります。

また、結果に自分のメールアドレスがあっても、そのメールサービス自体が侵入されたとは限りません。同じアドレスを登録した別サービスから漏れた可能性もあります。[出典:HIBP FAQ]

STEP 2

Hudson Rockで、インフォスティーラー由来の記録を調べる

Hudson Rock Free Toolsを開く

インフォスティーラーは、パスワードやログイン状態を維持する情報などを盗むマルウェアです。Hudson Rockの無料ツールは、収集済みのスティーラーログに、メールアドレスやユーザー名が含まれるかを調べる入口です。研究チームの公式案内では、登録不要の無料検索として紹介されています。[出典:Hudson Rock研究チームの案内]

Hudson Rockの無料ツール一覧。企業ドメイン用の欄とメール・ユーザー名用の欄が並ぶ
図2:無料ツール一覧。企業ドメイン用の欄と、個人のメールアドレス・ユーザー名用の欄は別です。出典:Hudson Rock(2026年10月6日撮影)。
  1. ページを下へ進み、メール・ユーザー名用の欄を探す。

    見出しは「Search for Compromised Employees, Customers, Users & Partners:」です。「Employees」という単語がありますが、説明には顧客や利用者も含まれています。

  2. 「Enter email address or username」に自分の情報を入力する。

    「Enter domain name」と書かれた企業ドメイン用の欄とは区別してください。

  3. 入力欄の右側の虫眼鏡ボタンで検索する。

    見つかった場合は、表示された情報と自分の利用状況を照合します。詳細の表示範囲は無料ツールと有料製品で異なります。

Hudson Rockの個人向け検索欄の切り出し。Enter email address or usernameと表示されている
図3:このメール・ユーザー名用の欄を使います。図2と同じ実画面から該当部分を撮影。出典:Hudson Rock。

STEP 3

HIBPでは、本人確認後にスティーラーログも確認できる

HIBPのDashboardを開く

HIBPのDashboardには、本人確認が必要な漏えい記録や、自分のメールアドレスを含むスティーラーログの確認機能があります。トップページの公開検索だけで確認を終えず、必要に応じてこちらも確認します。[出典:Dashboard公式案内]

HIBPのDashboard入口。メールで本人確認するSign In with Emailが表示される
図4:「Sign In with Email」は、メールで本人確認する入口です。画像は本人確認前の画面で、確認後の結果を示していません。出典:HIBP Dashboard(2026年10月6日撮影)。
  1. 「Sign In with Email」を選び、自分のメールアドレスを入力する。

    確認リンクを受け取れるアドレスを使います。既存のメールアカウントのパスワードをHIBPに渡す手順ではありません。

  2. 自分の操作に続いて届いた確認メールを開き、本人確認する。

    メールの確認リンクは自分だけで使い、他人に送らないでください。

  3. 本人確認後、スティーラーログに関する項目を確認する。

    「Stealer Logs」などの項目から、表示されるサイト名や情報を確認します。実際の名称・配置・表示内容は変更されることがあります。

ここで表示されるのもHIBPが収集した範囲です。感染の有無や感染時期を、Dashboardだけで確定することはできません。[出典:HIBP FAQ]

STEP 4

保存済みパスワードを、ブラウザの公式機能で確認する

メールアドレスの検索に続いて、実際に保存している認証情報をチェックします。自分が使っているブラウザの方法を選んでください。別の端末では、そこに保存・同期されている情報が確認対象になるため、PCだけに保存したパスワードがすべて表示されるとは限りません。

Chrome・Googleを使っている場合

  1. Googleパスワードマネージャーを開きます。
  2. 「パスワード チェックアップに移動」などの項目を選び、パスワードを確認します。
  3. 漏えい・使い回し・弱いパスワードの警告を、それぞれ確認します。

PCのChromeでは、右上のメニュー →「パスワードと自動入力」→「Google パスワード マネージャー」→「チェックアップ」から確認できます。漏えいの警告が出た認証情報は、該当サービスで変更してください。[出典:Google公式手順]

Edgeを使っている場合

設定 →「パスワードとオートフィル」→「Microsoft パスワード マネージャー」→ パスワードのセキュリティチェックを開きます。チェック機能は、保存された認証情報を既知の漏えいデータと照合します。表示名はバージョンや言語設定で異なります。[出典:Microsoft公式手順]

この節は公式ヘルプに基づく手順です。個人の保存済みパスワードやアカウント情報を公開しないため、ログイン後のパスワード一覧の画像は掲載していません。

STEP 5

ログイン履歴を見て、他人に使われていないか確認する

漏えい確認サイトに結果がなくても、アカウントの不正利用が見つかることがあります。ここでは、メールを最優先に、重要なアカウントの公式設定画面を確認します。

Google・Gmail

  1. ログイン中・最近利用したデバイスを開きます。
  2. 知らない端末・ブラウザ・セッションがないか、詳細を確認します。
  3. セキュリティ設定で、最近のセキュリティイベントと、復旧用メール・電話番号・認証方法に覚えのない変更がないかを確認します。

Gmailでは、覚えのない送信メールや自動転送設定も手掛かりになります。[出典:Googleの不正使用対処]

時刻はバックグラウンドの同期でも更新されます。場所も正確な住所ではなく、近くの地域が表示される場合があります。「場所が少し違う」「自分が触っていない時間に通信した」だけで、不正利用と決め付けないでください。[出典:Googleのデバイス確認]

Microsoft・Outlook

最近のアクティビティを開き、利用した端末やアクセス方法などを確認します。個人用Microsoftアカウントでは、過去30日間の利用状況を確認できます。職場・学校のアカウントは別の確認画面になります。[出典:Microsoftの履歴説明]

ログイン失敗があるだけで、正しいパスワードが盗まれたとは限りません。 成功したログイン、知らない端末、身に覚えのない操作や設定変更を併せて確認します。心当たりのない記録は、サービスの「自分ではありません」などの案内に沿って対処します。

SNS・通販・金融サービスも、公式アプリで確認する

「ログイン履歴」「ログイン中の端末」「アカウントのアクティビティ」などの項目を探してください。不正な投稿、知らない注文、復旧情報の変更がないかも確認します。通知メールに驚いてリンクを押す前に、普段使っている公式アプリやブックマークから開くと、偽の通知に誘導される危険を減らせます。

追加確認

ほかのサイトでも調べる:無料の確認から、詳しい調査へ

サービスによって収集しているデータが異なるため、別のサイトで見つかる場合があります。以下は自分の情報を追加確認する候補です。一般の確認で、最初から有料契約する必要はありません。 無料で見える範囲を確認し、追加調査の目的がはっきりしてから検討してください。

漏えい検索サービスの使い分け(2026年10月6日確認)
サービス主な確認対象利用範囲
HIBP既知の漏えい事件、本人確認後のスティーラーログ個人向け確認の入口。本人確認が必要な情報もある
Hudson Rockインフォスティーラー由来の収集済み記録無料ツールあり。詳細製品は別
LeakCheckメール・ユーザー名などに関連する漏えい情報無料表示に制限。詳細や検索種類はプランによる
Intelligence X漏えい資料、スティーラーログ、公開文書など無料検索あり。閲覧・取得範囲に制限
DeHashedメール・ユーザー名などに関連する漏えいデータQuick Checkの入口あり。詳細検索は契約による
Snusbaseメール・ユーザー名などによる漏えいデータ検索詳細結果は有料会員向け

LeakCheck:メールアドレスで追加確認する

LeakCheckを開く

LeakCheckのトップページ。メール・ユーザー名・電話番号を入力する検索欄
図5:「Enter email, username or phone」の欄に入力し、右側の虫眼鏡で検索します。表示される集計値はサービス全体の数字です。出典:LeakCheck(2026年10月6日撮影)。
  1. 検索欄に自分のメールアドレスを入力します。
  2. 虫眼鏡の「Search」で検索します。
  3. 表示された漏えい元や情報の種類を確認します。

公式FAQでは、無料アカウントでパスワードが隠れることや、詳細へのアクセスには上位プランが必要なことを説明しています。専用のスティーラーログ検索も、通常のメール検索とは利用範囲が異なります。隠れているからといって、安全だと判断しないでください。[出典:LeakCheck公式FAQ・プラン説明]

Intelligence X:自分のメールを含む資料を探す

Intelligence Xを開く

Intelligence Xは、漏えいの有無を知らせるだけでなく、自分のメールアドレスを含む資料を探す検索サービスです。公開ウェブの文書も対象なので、ヒット件数だけでは認証情報の漏えいとは判断できません。 どの分類の資料に、どのような形で載っているかを読む必要があります。[出典:Intelligence Xの検索対象・機能説明]

Intelligence Xの検索画面。メールなどを入力する欄とSearch、Advanced
図6:メールアドレスを入力し「Search」で検索します。「Advanced」は絞り込みの入口です。出典:Intelligence X(2026年10月6日撮影)。
  1. 検索欄に自分のメールアドレスを入力し、「Search」を押す。

    最初は細かな条件を付けず、正確なメールアドレスで確認します。

  2. 結果の分類と、閲覧できる範囲の内容を確認する。

    公開文書の連絡先として載っているだけなのか、漏えい資料内で認証情報と組になっているのかを区別します。

  3. 必要に応じて「Advanced」で分類を確認する。

    「Leaks」は漏えい資料、「Leaks COMB」は認証情報の集合、「Stealer Logs」は情報窃取型マルウェアのログに関する分類です。画面で「PRO」と表示された分類などは、契約による制限があります。

  4. その資料の日時と、自分が使った認証情報の時期を照合する。

    サイトに表示された日時を、そのままPCの感染日時だと判断しないでください。古い資料の再掲載や収集時点を示している場合もあります。

Intelligence XのAdvanced画面。Leaks、Leaks COMB、Stealer LogsなどにPRO表示
図7:「Advanced」を開いた実画面。「PRO」の表示は利用範囲に制限があることを示します。分類欄があることと、無料で全内容を読めることは別です。出典:Intelligence X(2026年10月6日撮影)。

確認時の公式プラン表では、未ログインは1日2回、無料登録後は1日50回のSelector Searchが示されています。ただし、無料枠ではダウンロードなどに制限があります。検索回数と、資料の内容をどこまで見られるかは別です。購入前には最新の公式プラン表を確認してください。

DeHashed:Quick Checkと詳細検索を区別する

DeHashedのSearchページを開く

DeHashedのQuick Check。Search for anything欄とFindボタン
図8:公開ページの「Quick Check」。自分のメールを入力し「Find」で確認する入口です。出典:DeHashed(2026年10月6日撮影)。
  1. 「Quick Check」の入力欄に、自分のメールアドレスを入力します。
  2. 「Find」を押し、表示される範囲の結果を確認します。
  3. 詳細が必要な場合は、検索契約の対象と料金を確認します。

公開ページの簡易確認と、会員向けの詳細検索は別です。撮影時にはサイト上部に、4.0への移行に伴い記録を順次索引化している旨の案内もありました。件数や検索範囲を固定的なものと考えず、利用時の表示を確認してください。[出典:DeHashed Searchの公開画面・説明]

Snusbase:詳細な確認が必要な場合の候補

Snusbaseを開く

Snusbaseの公開トップページ。Sign In、Sign Upとサービス説明
図9:Snusbaseの公開案内。画像は会員向け検索画面ではありません。出典:Snusbase(2026年10月6日撮影)。

メールアドレスやユーザー名などから、漏えいデータを検索するサービスです。公式サイトでは、詳細結果を有料会員向けに提供すると説明しています。ここで掲載しているのは公開案内で、会員向け検索の細かな操作は実測していません。利用する場合は、現在の契約条件を確認し、自分の情報の照合に使ってください。[出典:Snusbase公式説明]

結果をどう読む?「見つかった内容」で次の対応を決める

検索結果に赤い表示や大きな件数が出ても、まず何が見つかったのかを確認します。以下は、結果を整理するための説明例です。

確認結果の意味と、次にすること
見つかったもの受け止め方次にすること
メールアドレスだけアドレスの掲載・漏えいの手掛かり。パスワードの盗難までは言えない出典と漏えい項目を確認。不審なメールや公式の通知にも注意する
ユーザー名だけ同じ名前を使う他人の可能性もあるメールや利用サービスなど、別の情報と照合する
自分のメールと、使っていたパスワードの組み合わせその認証情報の漏えいを示す強い証拠。古いパスワードの場合もある現在も使っていれば変更。同じパスワードを使う他サービスも変更する
自分に関連するスティーラーログ端末から認証情報を盗まれた疑いを調べる重要な手掛かり重要アカウントを保護し、利用端末の検査・復旧を進める
心当たりのないログイン成功や操作アカウントが不正利用された疑い公式の保護手順を実施。原因の確定を待たない
どこにも見つからない今回の確認範囲では証拠がない予防を継続。怪しいソフトを実行した事情があるなら、端末側の対応も行う

たとえば、何年も前に変更したパスワードが見つかった場合と、今使っているパスワードが見つかった場合は、同じ状況ではありません。一方、過去のパスワードを別のサイトでまだ使っていれば、そちらも変更が必要です。

結果をSNSや公開掲示板へそのまま貼らないでください。 相談する場合は、メールアドレス、パスワード、認証コード、端末識別情報などを隠し、必要な相手だけに共有します。

漏えい・不正利用が見つかったら、この順番で対応する

  1. PCの感染を疑う場合は、そのPCをネットから切り離す。

    Wi-Fiを切り、LANケーブルを抜きます。そのPCで新しい認証情報を入力するのを控え、安全な別の端末から対処します。会社の端末なら、管理担当者へ連絡してください。[出典:IPAの切り離し対策]

  2. 重要なメールアカウントを最優先に保護する。

    メールは、ほかのアカウントのパスワード再設定にも使われます。パスワード、復旧情報、認証方法、メールの自動転送などを確認し、覚えのない変更を修正します。[出典:Googleの保護手順]

  3. 漏えいしたパスワードと、使い回しているパスワードを変更する。

    サービスごとに異なるものを設定します。端末から情報を盗まれた可能性が高い場合は、その端末に保存した認証情報や利用した重要アカウントも対象にします。

  4. ログイン中の端末・セッションを解除する。

    サービスの「すべての端末からログアウト」「セッションを無効化」などを実行し、知らない連携アプリも確認します。パスワード変更だけでは、すでに使われているログイン情報への対応が足りない場合があります。[出典:Microsoftのトークン盗難対策]

  5. 多要素認証・パスキーなどを設定し、履歴を再確認する。

    追加の認証はパスワードだけの不正利用を防ぐのに役立ちます。ただし、ログイン状態を維持する情報が盗まれる場合もあるため、端末の復旧とセッション解除も必要です。

  6. PCを検査し、感染が確認された場合は再インストールも検討する。

    Windows セキュリティのフルスキャンやMicrosoft Defenderオフラインスキャンで確認します。再インストールでは必要なデータの保存が必要なので、判断に迷う場合は管理担当者や信頼できる専門窓口に相談してください。[出典:Microsoftのスキャン説明] [出典:IPAの感染時対応]

PC側も心配な場合:Windows セキュリティで検査する

漏えいサイトでの検索と、端末の検査は併せて行います。感染が疑われる場合はネット接続を切り、アカウント保護は安全な別の端末で進めてください。

  1. スタートメニューで「Windows セキュリティ」を検索して開く。

    「ウイルスと脅威の防止」へ進みます。

  2. 「スキャンのオプション」から「フル スキャン」を選ぶ。

    スキャンを開始し、結果と対処の案内を確認します。

  3. 必要に応じて「Microsoft Defender オフライン スキャン」を実行する。

    同じスキャンの選択画面から実行します。PCが再起動するため、先に作業中のファイルを保存してください。通常のWindowsを起動しない環境で検査します。

  4. 再起動後、「保護の履歴」で検出結果を確認する。

    脅威名、日時、実施した処置を確認し、表示された対処に従います。

別のウイルス対策製品を使っている場合は、利用できる機能や表示が異なることがあります。その製品の公式手順も確認してください。[出典:Microsoftの検査・履歴確認手順]

イベントログを読む必要はある?

一般の方は、まず「保護の履歴」と各アカウントの履歴を確認すれば、対応を進められます。イベントログは詳しい調査の手掛かりになりますが、ログの記録内容や保存期間によって見える範囲が異なります。「特定のイベントがないから感染していない」とは判断できません。感染経路や被害範囲まで調べる場合は、ログを消したり初期化したりする前に、管理担当者や専門窓口へ相談してください。

よくある疑問

すべてのサイトで結果がなければ、安全ですか?

安全の保証にはなりません。どの検索サービスも、把握している範囲のデータを検索します。とはいえ、特に心当たりがなく、警告も不正利用もない場合に、検索を延々と繰り返す必要はありません。端末とブラウザの更新、固有のパスワード、多要素認証を続け、通知や利用履歴の変化を確認してください。

パスワードを変更したのに、漏えい記録が消えません。

漏えい確認は過去の記録を示すため、変更後も掲載が残ることがあります。記録が残ること自体は、新しいパスワードがまた盗まれた証拠ではありません。[出典:HIBP FAQ]

検索サイトに載っているGmailアドレスは、Gmailのパスワードが漏れたという意味ですか?

必ずしもそうではありません。そのGmailアドレスをIDとして登録した、別サービスの認証情報の場合があります。メールアドレスの種類だけで漏えい元を決めず、結果のサービス名・URL・情報の種類を確認します。

有料サイトなら、感染を確実に判断できますか?

有料だから完全に把握できるわけではありません。資料の閲覧範囲が広がっても、収集されていない盗難は見えません。PCの感染状態は、端末の検査や調査と併せて判断します。

イベントログを読めないと、対応できませんか?

この記事の確認やアカウント保護は、イベントログを読まなくても進められます。感染原因や時期まで調べる必要がある場合は専門的な調査になりますが、認証情報を守る対応は、その調査の完了を待たずに始められます。

確認を終える前のチェックリスト

  • 自分が使うメールアドレスで、既知の漏えいを調べた。
  • 感染が心配なら、スティーラーログの確認も行った。
  • 保存済みパスワードの漏えい警告を確認した。
  • 重要なメールと、金融・仕事・SNSなどの利用履歴を確認した。
  • 見つかった情報を、古いものか現在も使うものか整理した。
  • 必要なパスワード変更と、セッションの解除を実施した。
  • 感染の疑いがある端末について、検査・復旧を進めた。

全部を一度に理解する必要はありません。まずメールの漏えい確認から始め、異常があれば重要なアカウントの保護を優先してください。

コメント