パスワード・認証

パスワードが漏洩したか確認するには?流出が疑われるときの対処法

公式の確認機能を使い、警告が本物か確かめた上で、変更・端末解除・復旧情報確認まで行います。

目次
  1. 安全な確認方法
  2. 警告の意味と偽警告
  3. 漏洩時の7つの手順
  4. 被害を広げない対策

パスワードの漏洩とは?

本人だけが知るはずのパスワードを、第三者が知った、または利用できる可能性が生じた状態です。サービスへの不正アクセス、フィッシング、マルウェア、盗み見、別サービスで漏れた情報の使い回しなどが原因になります。

すべての漏洩を確認できる?

100%確認する方法はありません。事故がまだ発見・公表されていない場合や、個別の盗み見が記録に現れない場合があるためです。管理機能の警告、正式な通知、ログイン履歴、登録端末、不審な操作を組み合わせて確認します。

GoogleとiPhoneで確認する

Google

Google パスワード マネージャーのパスワード チェックアップでは、漏洩した可能性、弱さ、使い回しを確認できます。自分でpasswords.google.comへアクセスするか、公式設定画面から開きます。

iPhone

iOS 18以降では、パスワードアプリの「セキュリティ」から、弱い、再利用されている、既知の漏洩に含まれる可能性があるものを確認できます。警告を消すだけでなく、対象サービス側で変更します。

警告されたサイトから漏れたとは限らない

同じものをサービスAとBで使い、Aから漏れた場合、Bに保存したものにも警告が出る可能性があります。警告は「この文字列を使い続けるべきではない」という意味で、表示されたサービスが漏洩元だと断定するものではありません。

知らない確認サイトへ入力しない

「漏れているか調べます」と言われても、現在使っているパスワードそのものを提供元不明のサイトへ入力しないでください。OS、ブラウザ、信頼できる管理サービスの公式機能を使います。

メール、SMS、Web広告の緊急警告も偽物の場合があります。リンクやボタンを押さず、公式アプリや自分で開いた公式サイトから確認します。

漏洩が疑われたときの7つの手順

  1. 公式画面で警告を確認する
    メールのリンクではなく公式アプリや設定を直接開きます。
  2. 対象サービス側で変更する
    以前と無関係で、長く、他では使わないものにします。保存情報を削除するだけでは変更されません。
  3. 使い回していた全サービスを変更する
    メール、中心アカウント、金融、クラウド、SNSの順に優先します。
  4. ログイン中の端末と履歴を確認する
    不明な端末を解除し、可能なら全端末からログアウトします。
  5. 復旧情報と追加認証を確認する
    メール、電話番号、多要素認証、パスキー、復旧コードを確認します。
  6. 多要素認証またはパスキーを設定する
    漏洩したものを変更した上で、追加の防御を有効にします。
  7. 不審な操作を確認する
    送信、転送、投稿、購入、決済、外部連携、設定変更を確認します。

表示地域だけで乗っ取りと判断しない

ログイン地域はIPアドレスから推定され、モバイル回線やVPNなどでずれる場合があります。端末、日時、ブラウザ、操作内容も合わせて判断してください。

メールアドレスの漏洩とは別

流出する項目は事故ごとに異なります。メールアドレスが漏れたという情報だけでパスワードも漏れたとは限りません。ただしフィッシングが増える可能性があるため注意します。

変更後も警告が残る場合

管理機能に古いものが保存されている可能性があります。新しい認証情報で公式サービスへログインできることを確認し、保存情報も更新します。警告の非表示だけでは問題は解決しません。

漏洩を防げなくても被害は分離できる

理由なく頻繁に変更することより、侵害が疑われた時に速やかに対応することが重要です。

シークレットクラウドではGoogleログインを使用

独自パスワードは発行していません。Google Accountに不審な利用や漏洩警告がある場合は、Googleの公式セキュリティ診断から、パスワード、登録端末、復旧情報、2段階認証またはパスキーを確認してください。

プライバシー設計を見る

緊急対応チェックリスト

まとめ

警告は表示されたサービスが漏洩元だと断定するものではありませんが、そのパスワード自体は使い続けないでください。対象サービスと使い回していた全サービスで変更し、端末、復旧情報、追加認証、不審な操作まで確認することが重要です。

参考情報

画面名や復旧手順は変更されることがあります。必ず最新の公式案内を確認してください。