学ぶ

パスワードが漏えいした?確認方法と本当の意味

漏えいパスワードの一致は、誰かがあなたのスマホを侵害した証拠ではありません。そのパスワードが既知の漏えい・解析データに現れ、何も守るべきでないことを意味します。特に使い回したすべてのアカウントで重要です。

パスワードをプライベートに確認する

重要ポイント

  • 漏えいパスワードの多くは侵害されたサイトや盗まれた認証データベースから来ます。この確認やあなたの端末が原因とは限りません。
  • Sealby は完全なパスワードをブラウザ内でハッシュ化し、その指紋の先頭5文字だけを Have I Been Pwned に送ります。
  • 一致はそのパスワードが既知の攻撃データにあることを意味します。最大の危険は使い回した他のアカウントです。
  • まず使い回しを直し、次に管理ツール生成の固有パスワードや長いパスフレーズへ移り、2FAかパスキーを追加します。
  • 見つからない結果は役立ちますが、強さ、固有性、攻撃者が知らないことの証明ではありません。

漏えいパスワードはどこから来るか

サイトは、ログイン時にパスワードを認識できる情報を保存します。よいサイトは平文でなく遅いソルト付きハッシュを保存しますが、侵害では認証データベースが露出します。悪い実装、古いアルゴリズム、弱いパスワードでは元の値が多く復元され、解析リストに集められて他で試されます。

そのため一致はパスワードについての情報であり、手元の端末の健康診断ではありません。キーボードを読むマルウェアや、確認中のアカウントが侵害元だったことを証明するものでもありません。何年も前の別サービスが原因かもしれません。

パスワードを明かさず確認する仕組み

Sealby の確認ツールは、完全なパスワードの SHA-1 指紋をブラウザ内で計算します。SHA-1 はここでは Pwned Passwords データベースが求める検索形式だけに使い、パスワードの保存や保護には使いません。送るのは指紋の先頭5桁の16進文字だけで、パスワードも完全な指紋も送りません。

サービスは同じ接頭辞を持つ数百の指紋末尾を返し、応答サイズが情報を漏らしにくいようパディングします。ブラウザが本当の末尾を端末内で照合します。これが k匿名性です。サーバーには多数の候補しか見えず、完全な指紋を探すのは端末です。

一致が正直に意味すること

一致は、完全なパスワード指紋が既知の侵害パスワードデータにあることを意味します。攻撃者はそれを推測リストの先頭近くに置けます。ただし誰が使ったか、どの侵害で出たか、特定アカウントがすでに開かれたかは分かりません。

危険は使い回した場所に集中します。自動のクレデンシャルスタッフィングは、漏えいしたメールとパスワードの組をメール、通販、SNS、金融サービスで試します。一つの古い侵害が、パスワードが移動したために複数の乗っ取りになります。

この順番で直す

1. 使い回しをなくす。使ったすべての場所で変更します。メールと他アカウントを再設定できるもの、次に金融、仕事、SNS、通販の順です。知らないセッションからもログアウトします。

2. すべての置き換えを固有にする。パスワードマネージャーならランダムなパスワードを生成・記憶できます。入力して覚える秘密にはパスフレーズ生成ツールで無関係な単語を複数使います。強い一つを使い回さないでください。

3. 二つ目の壁を加える。選べるならSMSより認証アプリやハードウェアキーで2FAを有効にします。対応サイトでは、サイトごとに固有でフィッシングに強いパスキーがさらに適しています。

見つからない結果で証明できないこと

すべての盗まれたパスワードが漏えいコーパスに入るわけではありません。サイトが侵害を知らない、攻撃者がデータを公開しない、漏えいに出なくても弱いパスワードが推測されることがあります。「見つからない」は一つの有用な信号であり、強度証明書ではありません。

設定全体を判断しましょう。サイトごとに固有で、長いかランダムに生成され、安全に保管され、2FAまたはパスキーで守られていることです。長さと保存アルゴリズムが推測時間を変える理由は、総当たり攻撃の仕組みで確認できます。

よくある質問

パスワードが漏えいしたかどうかはどう確認しますか?

Sealby のパスワード漏えいチェックのように、パスワードを端末内でハッシュ化し、k匿名性の範囲検索を使う確認ツールを選びます。SHA-1 指紋の先頭5文字だけを送り、多数の候補の末尾を受け取り、完全な指紋はブラウザ内で比べます。

パスワードが漏えいに含まれていたら、最初に何をしますか?

使い回したすべてのアカウントで変更します。メール、パスワードマネージャー、銀行、他のアカウントを再設定できるサービスから始めます。各サービスに固有のパスワードを使い、セッションを見直し、2FAまたはパスキーを有効にします。

確認ツールにパスワードを入力しても安全ですか?

動作を確認できる場合だけです。Sealby の確認ツールはパスワードと完全なハッシュをブラウザに残し、Pwned Passwords の範囲APIへは5文字のハッシュ接頭辞だけを送ります。入力のたびに検索せず、送信を待ちます。

見つからない結果なら強いパスワードですか?

いいえ。現在のデータにその完全なパスワードがなかっただけです。短いパターン、個人情報、わずかな変形、まだ侵害が判明していないサイトでの使い回しは依然として弱い可能性があります。

あなたの金庫が、待っています。

Sealbyをダウンロードして、大切なものを守りましょう。アカウント登録は不要、1分もかかりません。

App Storeでダウンロード

iPhoneとiPad · iOS 17+ · 無料