パスワードが漏洩したか確認するには?流出が疑われるときの対処法
公式の確認機能を使い、警告が本物か確かめた上で、変更・端末解除・復旧情報確認まで行います。
パスワードの漏洩とは?
本人だけが知るはずのパスワードを、第三者が知った、または利用できる可能性が生じた状態です。サービスへの不正アクセス、フィッシング、マルウェア、盗み見、別サービスで漏れた情報の使い回しなどが原因になります。
すべての漏洩を確認できる?
100%確認する方法はありません。事故がまだ発見・公表されていない場合や、個別の盗み見が記録に現れない場合があるためです。管理機能の警告、正式な通知、ログイン履歴、登録端末、不審な操作を組み合わせて確認します。
GoogleとiPhoneで確認する
Google パスワード マネージャーのパスワード チェックアップでは、漏洩した可能性、弱さ、使い回しを確認できます。自分でpasswords.google.comへアクセスするか、公式設定画面から開きます。
iPhone
iOS 18以降では、パスワードアプリの「セキュリティ」から、弱い、再利用されている、既知の漏洩に含まれる可能性があるものを確認できます。警告を消すだけでなく、対象サービス側で変更します。
警告されたサイトから漏れたとは限らない
同じものをサービスAとBで使い、Aから漏れた場合、Bに保存したものにも警告が出る可能性があります。警告は「この文字列を使い続けるべきではない」という意味で、表示されたサービスが漏洩元だと断定するものではありません。
知らない確認サイトへ入力しない
「漏れているか調べます」と言われても、現在使っているパスワードそのものを提供元不明のサイトへ入力しないでください。OS、ブラウザ、信頼できる管理サービスの公式機能を使います。
メール、SMS、Web広告の緊急警告も偽物の場合があります。リンクやボタンを押さず、公式アプリや自分で開いた公式サイトから確認します。
漏洩が疑われたときの7つの手順
- 公式画面で警告を確認する
メールのリンクではなく公式アプリや設定を直接開きます。 - 対象サービス側で変更する
以前と無関係で、長く、他では使わないものにします。保存情報を削除するだけでは変更されません。 - 使い回していた全サービスを変更する
メール、中心アカウント、金融、クラウド、SNSの順に優先します。 - ログイン中の端末と履歴を確認する
不明な端末を解除し、可能なら全端末からログアウトします。 - 復旧情報と追加認証を確認する
メール、電話番号、多要素認証、パスキー、復旧コードを確認します。 - 多要素認証またはパスキーを設定する
漏洩したものを変更した上で、追加の防御を有効にします。 - 不審な操作を確認する
送信、転送、投稿、購入、決済、外部連携、設定変更を確認します。
表示地域だけで乗っ取りと判断しない
ログイン地域はIPアドレスから推定され、モバイル回線やVPNなどでずれる場合があります。端末、日時、ブラウザ、操作内容も合わせて判断してください。
メールアドレスの漏洩とは別
流出する項目は事故ごとに異なります。メールアドレスが漏れたという情報だけでパスワードも漏れたとは限りません。ただしフィッシングが増える可能性があるため注意します。
変更後も警告が残る場合
管理機能に古いものが保存されている可能性があります。新しい認証情報で公式サービスへログインできることを確認し、保存情報も更新します。警告の非表示だけでは問題は解決しません。
漏洩を防げなくても被害は分離できる
- サービスごとに異なるものを使う
- 管理ツールで長いランダムなものを生成する
- 多要素認証やパスキーを利用する
- 警告とログイン通知を確認する
- OS、ブラウザ、アプリを更新する
理由なく頻繁に変更することより、侵害が疑われた時に速やかに対応することが重要です。
SECRET CLOUD
シークレットクラウドではGoogleログインを使用
独自パスワードは発行していません。Google Accountに不審な利用や漏洩警告がある場合は、Googleの公式セキュリティ診断から、パスワード、登録端末、復旧情報、2段階認証またはパスキーを確認してください。
プライバシー設計を見る緊急対応チェックリスト
- 公式画面で警告を確認した
- サービス側で新しい固有のものへ変更した
- 使い回していた他サービスも変更した
- 不明な端末・セッションを解除した
- 復旧情報と多要素認証を確認した
- 送信、投稿、購入、設定変更を確認した
- 金銭・カード被害は公式窓口へ相談した
まとめ
警告は表示されたサービスが漏洩元だと断定するものではありませんが、そのパスワード自体は使い続けないでください。対象サービスと使い回していた全サービスで変更し、端末、復旧情報、追加認証、不審な操作まで確認することが重要です。
参考情報
- Google「漏洩したパスワードを変更する」
- Google「不正使用された Google アカウントを保護する」
- Apple「侵害されたパスワードを変更する」
- Apple「Apple Accountの不正利用が疑われる場合」
- NIST「Authentication and Authenticator Management」
- CISA「Secure Our World」
画面名や復旧手順は変更されることがあります。必ず最新の公式案内を確認してください。