パスワード・認証

「パスワードが流出しました」と表示されたらどうする?

表示されたボタンを慌てて押さず、警告の出どころを確認し、公式画面から対応します。

目次
  1. 警告の出どころ
  2. 偽警告の特徴
  3. 本物だったときの7ステップ
  4. 対応の再確認

警告が出ても乗っ取り確定ではない

保存済みの文字列が、過去の漏洩で知られているものと一致した可能性があります。実際にログインされたと確定したわけではありませんが、第三者が知っている可能性があるため被害前に変更します。

最初に「どこに表示されたか」を確認する

公式の管理機能

Chrome、Google パスワード マネージャー、Appleのパスワードアプリなどからの警告は、公式設定画面を直接開いて対象を確認します。

利用サービスからの通知

通知内のリンクではなく、自分で公式アプリや公式サイトを開きます。

Webページ上の突然の表示

「今すぐ修復」「アプリを入れてください」などは偽警告の可能性があります。個人情報、パスワード、カード情報を入力しません。

偽警告でよくある特徴

表示された連絡先は使わず、必要なら公式サイトの窓口を自分で確認します。

「確認のため入力」は要注意

漏洩確認を名目に、現在使用中のパスワードを提供元不明のサイトへ入力しないでください。Google、Apple、信頼できる管理サービスなど、普段使う公式機能から確認します。

本物の流出警告だったときの7ステップ

  1. 公式アプリ・設定から確認する
    警告画面のボタンではなく公式設定を直接開きます。
  2. 対象サービス側で変更する
    以前と無関係で、長く、他では使わないものにします。
  3. 使い回している他サービスも変更する
    メール、中心アカウント、金融、クラウドの順に優先します。
  4. ログイン中の端末を確認する
    見覚えのない端末やセッションを解除します。
  5. 登録情報と追加認証を確認する
    復旧用メール、電話番号、多要素認証、パスキーを確認します。
  6. 多要素認証またはパスキーを設定する
    漏洩したものを変更した上で追加の防御を使います。
  7. 身に覚えのない利用を確認する
    投稿、注文、決済、メール、クラウド、外部連携を確認します。

スマホの初期化は最初の対応ではない

流出警告だけで端末感染とは限りません。まず認証情報、端末・セッション、追加認証へ対応します。不審なアプリを入れた、未知のファイルを実行したなど端末侵害も疑われる場合は、メーカーや正式な窓口へ相談します。

フィッシングへ入力した場合

入力したパスワードは漏れたものとして扱い、正規のサービスで変更します。カードや銀行情報も入力した場合は、カード本体、公式アプリ、公式サイトで窓口を確認して連絡します。

ログインできない場合

サービスの正式なアカウント復旧手続きを使います。「取り戻します」と名乗る第三者へ認証情報や金銭を渡さないでください。

メールを最優先にする理由

多くのサービスが再設定にメールを使います。メインメールでは、固有の強い認証、多要素認証またはパスキー、復旧情報、登録端末、転送設定を確認します。

シークレットクラウドではGoogleログインを使用

独自パスワードは発行していません。Google Accountの流出警告が表示された場合は、Googleの公式セキュリティ診断から、パスワード、登録端末、復旧情報、2段階認証またはパスキーを確認してください。

プライバシー設計を見る

7ステップの再確認

  1. 表示されたボタンを慌てて押さない
  2. 自分で公式アプリ・設定を開く
  3. 新しい固有のものへ変更する
  4. 使い回している他サービスも変更する
  5. 不明な端末・セッションを解除する
  6. 復旧情報と追加認証を確認する
  7. 購入、投稿、メール、設定変更を確認する

まとめ

警告の出どころを確認し、公式機能からの本物の警告なら速やかに変更します。Web広告やSMSなら偽警告を疑い、リンクやボタンを使わず公式画面から確認してください。流出は乗っ取り確定ではありませんが、被害前に対応することが重要です。

参考情報

画面名や復旧手順は変更されることがあります。最新情報は公式案内で確認してください。