Have I Been Pwnedの使い方|メールアドレスとパスワードの漏洩を確認する方法と、大手クラウドの過去の漏洩


この記事のポイント
- ✓Have I Been Pwnedでメールアドレスとパスワードの漏洩を確認する手順を
- ✓画面の操作の順に解説します
- ✓2026年10月に国内で相次いだ漏洩の公表
2026年10月は、国内の大手サービスから個人情報漏洩の公表が立て続けに出ました。旅行予約、飲食チェーンのアプリ、カラオケ、求人サイト、コンビニの会員IDと、日常的に使うサービスばかりです。「自分のメールアドレスも漏れているのでは」と不安になった人が最初にたどり着くのが、Have I Been Pwned(ハブ・アイ・ビーン・ポウンド、略してHIBP)という海外の無料サイトです。
この記事では、HIBPでメールアドレスとパスワードの漏洩を確かめる手順を、実際の画面の表示に沿って説明します。あわせて、在宅で仕事を受ける人がよく使うクラウドサービスが過去にどんな漏洩を起こしたのか、HIBPの検索結果ではどの名前で表示されるのかを表にしました。最後に、漏れていたときにやることと、漏れていなくても今日から始められる対策を、取引先の情報を預かる立場の人に向けて整理します。
2026年10月に国内で公表された主な個人情報漏洩
まず、何が起きたのかを確認しておきます。下の表は、2026年10月に公表された国内の漏洩のうち、件数の大きいものを各社の公式発表から拾ったものです。件数は「漏洩した」または「漏洩したおそれがある」として各社が公表した数字で、最大値で発表している会社もあります。
| サービス | 公表された件数 | 主な内容(各社の発表より) |
|---|---|---|
| skyticket | 約1,464万件(うちログインパスワードを含む約413万件) | 氏名、生年月日、メールアドレス、電話番号、住所、会員のログインパスワード |
| 焼肉きんぐ公式アプリ | 10,788,963件 | 会員番号、氏名(アプリ登録名)、メールアドレス、電話番号 |
| 第一興商(ビッグエコーなど) | 約872万4千件(従業員の情報を含む) | 氏名、性別、生年月日、メールアドレス、電話番号(漏洩のおそれ) |
| ブックオフ | 最大約643万件(会員番号の件数) | 氏名、生年月日、性別、メールアドレス、電話番号、住所、パスワードのハッシュ値 |
| バイトル | 最大3,885,771件 | メールアドレスのみ |
| ローソンID | 2,155,345件 | メールアドレス、氏名、性別、電話番号、住所 |
| JR東日本 | えきねっと約167万件、大人の休日倶楽部約39万件 | 同社の発表を参照 |
| ミスターマックス | 最大1,735,154人 | 会員ID、氏名、メールアドレス、電話番号 |
| JR九州Web会員 | 約130万件 | メールアドレスのみ |
| infoQ | 最大948,498件 | 氏名、性別、生年月日など。ポイントの不正交換も確認 |
| NewsPicks | クレジットカード情報の一部36.2万件 | カード名義、番号の下3桁または下4桁など |
| 楽天ドライブ | 保存データ15,382アカウント | 保存していた写真や文書など |
各社の発表は次のページで読めます。skyticket、焼肉きんぐ(物語コーポレーション)、第一興商、バイトル(ディップ)、ローソン、ミスターマックス、JR九州、infoQ(GMOリサーチ&AI)、NewsPicks。ブックオフの発表は、ブックオフグループホールディングスのサイトのお知らせから開けます。楽天ドライブについては、INTERNET Watchの報道が経緯をまとめています。
表を見ると、漏れた項目は会社ごとにかなり違います。バイトルとJR九州はメールアドレスだけ、ブックオフは住所やパスワードのハッシュ値まで含みます。ハッシュ値とは、パスワードをそのまま保存せず、元に戻しにくい形に変換した値のことです。そのままでは読めませんが、短いパスワードや単純なパスワードは総当たりで割り出される場合があります。
漏れた項目によって、次に気をつけることが変わります。メールアドレスだけなら、会社を名乗るなりすましメールに注意する段階です。パスワードが含まれているなら、同じパスワードを使っている別のサービスまで含めて変更が必要になります。この見極めに役立つのが、次に説明するHIBPです。
Have I Been Pwnedとは:運営者、料金、入力した情報の扱い
HIBPは、オーストラリアのセキュリティ研究者トロイ・ハント(Troy Hunt)氏が2013年から運営しているサイトです。公式の「Who, What & Why」のページで、ハント氏は「誰でも自分のアカウントが漏洩に巻き込まれていないかをすぐ確かめられる、無料の道具として作った」と説明しています。運営会社は、オーストラリアのクイーンズランド州にある Superlative Enterprises Pty Ltd です(プライバシーポリシーに記載)。
2026年10月11日時点で、HIBPのトップページには登録済みの漏洩サイトが1,043件、登録済みのアカウントが17,845,484,926件と表示されています。過去に世界で出回った漏洩データを集め、メールアドレスで照合できるようにしたものです。
料金は、個人が自分のメールアドレスを1件ずつ調べる機能と、通知の登録、パスワードの確認が無料です。有料になるのは、会社が自社ドメインのアドレスをまとめて調べる機能の一部や、システムから呼び出すAPI(プログラムから使う窓口)の利用です。
気になるのは「調べるために入力したメールアドレスが、逆に集められていないか」という点です。HIBPのよくある質問のページには、次のように書かれています。
First of all, searches are not logged so there's no collection of addresses. Any searches that are performed are done so over an encrypted connection so nobody has access to the web traffic other than those hosting the HIBP services. 出典: haveibeenpwned.com
訳すと「検索は記録しておらず、アドレスを集めることはない。検索は暗号化された通信で行われ、HIBPを動かしている側以外は通信の中身を見られない」という意味です。同じページで、アクセス解析(Google Analytics)や障害監視の仕組みは使っていると正直に書いています。プライバシーポリシーでも「検索したときに個人情報を集めたり保存したりはしない」と明記しています。
ただし、同じFAQには「サイトが検索されたアドレスを集めていないと、どうして分かるのか」という問いに対し「分からないが、集めていない。心配なら使わないでほしい」という趣旨の答えもあります。運営者の説明を信じるかどうかは利用者の判断に委ねられています。採用支援の現場でも「無料の診断サイトに社員のアドレスを入れていいか」と相談されることがありますが、判断の材料になるのは、運営者が名前と会社を公開していること、2013年から10年以上同じ人が運営していること、検索した情報の扱いを公式の文書で説明していることです。不安が残るなら、まず個人のアドレスで試し、仕事用のアドレスは会社の情報システム担当に相談してから調べるのが穏当です。
メールアドレスが漏れていないか調べる手順
ここからは、実際の操作です。HIBPの画面は英語ですが、操作は3段階で終わります。
手順1:トップページの入力欄にメールアドレスを入れる
トップページを開くと、「Check if your email address is in a data breach」という見出しの下に入力欄が1つあります。ここに調べたいメールアドレスを入れて、右の「Check」ボタンを押します。会員登録もログインも要りません。
調べるアドレスは1つに絞らず、過去に使っていたものも含めて全部試すのが大切です。学生時代のフリーメール、以前の勤務先で作った個人用アドレス、ネット通販専用に作ったアドレスなど、いまは使っていないアドレスほど古いサービスに登録したままになっていて、漏洩に巻き込まれていることが多いからです。
手順2:結果の画面を読む
漏洩が見つからなかったときは、「Good news」と「no pwnage found!」という文が表示されます。「pwn」は英語のネットスラングで「乗っ取られた」「やられた」という意味です。
見つかったときは「Oh no」と「pwned!」という文が表示され、その下の「Email Breach History」に、漏洩の一覧が年代順に並びます。それぞれに、サービス名、漏洩が起きた時期、漏れた項目(Compromised data)が書かれています。漏れた項目の表記は英語なので、主なものを日本語にしておきます。
| 画面の表記 | 意味 |
|---|---|
| Email addresses | メールアドレス |
| Passwords | パスワード(多くはハッシュ値などに変換された形) |
| Password hints | パスワードを忘れたときのヒント |
| Usernames | ユーザー名 |
| Names | 氏名 |
| Phone numbers | 電話番号 |
| Geographic locations | 住んでいる地域 |
| Dates of birth | 生年月日 |
一番注意すべきは「Passwords」が含まれている漏洩です。変換された形でも、短いものや単純なものは解読されている前提で考えたほうが安全です。
手順3:漏洩の詳細ページで、いつの何かを確かめる
一覧のサービス名を押すと、その漏洩の詳細ページが開きます。たとえばCanvaの詳細ページでは、「Breach Overview」の欄に影響を受けたアドレスの数(137.3M、つまり約1億3,730万件)、漏洩が起きた時期(May 2019)、HIBPに登録された日(9 Aug 2019)が並び、「Recommended Actions」にパスワードの変更と二段階認証の設定が勧められています。
ここで見るべきなのは「漏洩が起きた時期」です。その時期より後にパスワードを変えていれば、漏れたのは古いパスワードということになります。ただし、古いパスワードをいまも別のサービスで使い回しているなら、そちらは危険なままです。
検索では出てこない漏洩もある
HIBPは、出会い系サイトなど「登録していたこと自体が知られると困る」漏洩を、公開の検索結果に出しません。HIBPではこれを「sensitive breach」と呼び、FAQによると2026年10月11日時点で89件あります。これらを確かめるには、画面上部の「Dashboard」からメールアドレスで本人確認をしてログインし、自分の漏洩一覧を開く必要があります。
もう1つ、HIBPで見つからなかったからといって漏れていないとは限りません。FAQ自身が「ここにあるのは、これまでに漏洩したデータのごく一部にすぎない」と書いています。多くの漏洩はデータが出回らず、気づかれないまま終わることもあるからです。
パスワードが漏れていないか調べる:Pwned Passwords
メールアドレスとは別に、パスワードそのものが過去の漏洩データに含まれていないかを調べる機能があります。画面上部の「Passwords」を開くと「Pwned Passwords」というページになります。
使い方は、入力欄にパスワードを入れて「Check」を押すだけです。過去の漏洩データに出てこなければ「Good news - no pwnage found!」、出てくれば「Oh no - pwned!」と表示され、そのパスワードが漏洩データの中で何回見つかったかが表示されます。回数が1回でもあれば、そのパスワードは今後どこにも使うべきではありません。漏洩データに入っているパスワードは、攻撃者が別のサービスへのログインを試す辞書に組み込まれているからです。
「パスワードを海外のサイトに入力するのは怖い」と感じるのは当然です。Pwned Passwordsのページによると、ここでは「k匿名性(k-anonymity)」という仕組みを使っています。入力したパスワードは、まず手元のブラウザの中でSHA-1という方式のハッシュ値に変換されます。そのうち先頭の5文字だけをサーバーに送り、サーバーは先頭5文字が同じハッシュ値の候補をまとめて返します。最終的な照合はブラウザの中で行うので、パスワードそのものも、ハッシュ値の全体もサーバーには届きません。
とはいえ、いま実際に使っている大事なパスワードを入力するのは、気持ちのうえで抵抗があるはずです。パスワード管理アプリの多くは、保存しているパスワードがこのPwned Passwordsのデータに含まれていないかを自動で調べる機能を持っています。普段使いのパスワードを調べるなら、そうした機能に任せる手もあります。このページには、毎月180億回以上の照会を処理していると書かれていて、多くのサービスが裏側で同じ仕組みを使っています。
新しい漏洩を知らせてもらう:Notify Me
一度調べて終わりにせず、今後の漏洩を自動で知らせてもらう設定もしておきます。画面上部の「Notify Me」を開くと、手順が3段階で示されています。
- 「Email Address」の欄に、見張ってほしいメールアドレスを入れて「Notify Me」を押す
- ロボットでないことを確かめる確認欄にチェックを入れる
- 届いた確認メールのリンクを押す
確認メールのリンクを押すと「Dashboard」の画面に移り、通知の設定が完了します。以降、そのアドレスを含む漏洩がHIBPに登録されたときにメールが届きます。確認メールが見当たらないときは、迷惑メールのフォルダを確かめてください。
通知を登録しておくと、もう1つ利点があります。HIBPには、パソコンに入り込んだ不正なプログラムが、入力されたメールアドレスとパスワードと、それを入力したサイトの名前を盗み集めた記録(stealer logs、情報窃取型マルウェアの記録)も登録されています。FAQによると、こうした記録は通知の仕組みと専用のAPIでだけ確かめられます。つまり、トップページの検索だけでは見えない情報が、通知の登録者には届きます。
在宅で仕事をしている人は、仕事用と私用でアドレスを分けていることが多いはずです。両方を登録しておけば、どちらに漏洩が起きても気づけます。通知のメールは英語で届くので、件名に「Have I Been Pwned」と入ったメールを見落とさないよう、メールソフトで目立つ印を付けておくと安心です。
国内の漏洩はHIBPに出てこないことが多い
ここで大事な注意点があります。冒頭の表に挙げた2026年10月の国内12件は、2026年10月11日時点でHIBPの漏洩一覧に1件も登録されていません。編集部がHIBPの公開API(登録済みの漏洩の一覧)を取得して確かめた結果です。
HIBPに漏洩が登録されるのは、多くの場合、漏れたデータがネット上に出回り、それをハント氏が入手して本物かどうかを確かめたあとです。日本の会社が「不正アクセスで漏洩したおそれがある」と公表しても、データ自体が出回っていなければ、HIBPには載りません。登録されるまでに数か月かかることもあります。過去の例では、2019年5月に起きたCanvaの漏洩がHIBPに登録されたのは2019年8月でした。
したがって、国内のサービスについては、次の方法で確かめるのが確実です。
- 自分が会員になっているサービスの公式サイトの「お知らせ」や「重要なお知らせ」を確かめる
- 会社から届く個別の通知メールを待つ。多くの会社は、対象者にメールで連絡すると発表しています
- 通知メールが本物か迷ったら、メール内のリンクは押さず、ブラウザで公式サイトを直接開いて同じ内容が載っているかを確かめる
最後の点は特に重要です。漏洩の公表があると、それに便乗した「お詫び」や「パスワード再設定のお願い」を装った偽メールが出回ります。ブックオフやローソンも、発表の中で、会社を装ったメールや電話、SMSに注意するよう呼びかけています。たとえば NewsPicks は通知に使う送信元のアドレスを発表の中で明示しています。送信元のアドレスが公式の発表と一致するかを見るのが、見分ける手がかりになります。
在宅で仕事をする人が使う大手クラウドの過去の漏洩
国内のサービスとは対照的に、海外の大手クラウドの漏洩は多くがHIBPに登録されています。在宅で仕事を受ける人が日々使う道具も、過去に大きな漏洩を起こしてきました。年、件数、漏れた項目、会社の対応を表にまとめます。件数は各社の公表か、公表がないものは報道とHIBPの登録件数です。
| サービス | 発生・公表 | 件数 | 漏れた項目 | 会社の対応 |
|---|---|---|---|---|
| Dropbox | 2012年に発生、2016年8月に公表 | 約6,800万件 | メールアドレス、パスワード(ハッシュ値) | 2012年中頃から変えていないパスワードを強制リセット |
| 2012年に発生、2016年5月に公表 | 1億件超(公式の表現) | メールアドレス、パスワード(ソルトなしのSHA1) | 2012年から変えていないパスワードを無効化 | |
| Evernote | 2013年3月に公表 | 件数は未公表 | ユーザー名、メールアドレス、パスワード(ハッシュ値) | 全ユーザーのパスワードを強制リセット |
| Adobe | 2013年10月に公表 | 有効なIDとパスワードは約3,800万人分 | ID、メールアドレス、暗号化したパスワード、平文のパスワードのヒント、暗号化したカード番号(約290万人分) | パスワードをリセット、カード情報が漏れた人に1年間の信用監視 |
| Canva | 2019年5月に公表 | HIBPでは137,272,116件 | メールアドレス、ユーザー名、氏名、地域、パスワード(bcrypt) | パスワードの変更を呼びかけ、FBIに届け出 |
| Slack | 2015年3月に公表、2019年7月に追加公表 | 2019年は全アカウントの約1%をリセット | ユーザー名、パスワード(ハッシュ値)、入力したパスワードを盗むコードも仕込まれていた | 2015年に二段階認証を導入、2019年に該当アカウントを強制リセット |
| LastPass | 2022年12月に公表 | 公表なし | 氏名、メールアドレス、電話番号などと、保管庫のバックアップ | マスターパスワードが弱い人に保管中のパスワードの変更を勧めた |
| Trello | 2024年1月に販売が報じられた | HIBPでは15,111,945件 | メールアドレス、氏名、ユーザー名(パスワードは含まない) | 不正アクセスはないとし、ログインしていない人からの照会を制限 |
| マネーフォワード クラウド | 2026年5月に公表 | 氏名またはメールアドレス124名分など | 顧客の氏名やメールアドレスなど。本番のデータベースは被害なし | 該当者に個別にメールで連絡 |
| 楽天ドライブ | 2026年10月に公表 | 保存データ15,382アカウント | 写真や文書など保存していたデータ | 該当者にメールで通知 |
いくつか補足します。
Dropboxは、2012年の漏洩の規模が分かったのが4年後の2016年でした。Dropboxの公式ブログでは、同じパスワードを他のサービスでも使っていたなら、そちらも変えるよう求めています。漏洩は、起きた瞬間ではなく、何年もたってから表に出ることがあるという例です。
Adobeは、制作の仕事をする人ならほぼ全員が使っているサービスです。パスワードの暗号化の作りが甘く、HIBPによると多くが元の文字列に戻されました。さらに「パスワードのヒント」が暗号化されないまま漏れたため、ヒントから元のパスワードを推測された人もいます。Adobeの当時の発表では、同じIDとパスワードを使っている他のサイトでも変更するよう求めています。
LastPassは、パスワード管理サービスそのものの保管庫のバックアップが盗まれたという点で、とりわけ重い出来事でした。保管庫の中身のIDとパスワードは暗号化されていましたが、登録していたサイトのURLは暗号化されていませんでした。どのサービスを使っているかが分かるだけでも、なりすましメールの材料になります。
マネーフォワード クラウドは、GitHub(開発者がプログラムを保存する場所)のログイン情報が漏れ、保存していたプログラムなどが複製された件です。同社の第四報によると、顧客の氏名またはメールアドレスは124名分で、本番のデータベースへの被害は確認されていません。会計や確定申告で使っている人が多いので、知っておく価値があります。
楽天ドライブは、保存していた写真や文書の中身そのものが見られていた点で、ほかと性質が違います。見られていた期間は2026年1月29日から9月17日まででした。クラウドに預けたファイルの中身は、メールアドレスやパスワードと違って、変更すれば元に戻るものではありません。取引先から預かった資料を保存している人は、どのサービスに何を保存しているかを把握しておく必要があります。
HIBPの検索結果に出る漏洩名との対応表
HIBPでメールアドレスを調べると、検索結果には英語の漏洩名が並びます。前の節の表のサービスが、HIBPではどの名前で表示されるのかを対応表にしました。2026年10月11日時点で、HIBPの公開APIから取得した登録内容と照らし合わせています。
| サービス | HIBPでの漏洩名 | HIBPの登録件数 | HIBPに登録された項目 |
|---|---|---|---|
| Dropbox | Dropbox | 68,648,009件 | メールアドレス、パスワード |
| 164,611,595件 | メールアドレス、パスワード | ||
| LinkedIn(2021年の収集データ) | LinkedIn Scraped Data (2021) | 125,698,496件 | メールアドレス、氏名、職歴など(パスワードは含まない) |
| Adobe | Adobe | 152,445,165件 | メールアドレス、パスワード、パスワードのヒント、ユーザー名 |
| Canva | Canva | 137,272,116件 | メールアドレス、氏名、地域、パスワード、ユーザー名 |
| Trello | Trello | 15,111,945件 | メールアドレス、氏名、ユーザー名 |
| Twitter(現X) | Twitter / Twitter (200M) | 6,682,453件 / 211,524,284件 | メールアドレス、電話番号、プロフィールなど |
| 509,458,528件 | 電話番号、氏名、生年月日、勤務先など | ||
| Evernote | 未登録 | なし | なし |
| Slack | 未登録 | なし | なし |
| LastPass | 未登録 | なし | なし |
| マネーフォワード クラウド | 未登録 | なし | なし |
| 楽天ドライブ | 未登録 | なし | なし |
「LinkedIn」と「LinkedIn Scraped Data (2021)」は別の出来事です。前者は2012年にパスワードまで漏れた件、後者は公開されているプロフィールを機械的に集めたデータで、パスワードは含みません。検索結果にどちらが出たかで、やるべきことが変わります。
Twitterも同様に2つあります。どちらもパスワードは含まれていませんが、メールアドレスとアカウントの結び付きが知られているので、Xを名乗る偽のログイン画面に誘うメールには注意が要ります。
Facebookの件は、電話番号が中心で、メールアドレスは一部だけです。メールアドレスで検索して出てこなくても、電話番号や氏名、勤務先が漏れている場合があります。Facebookを使っていた人は、知らない番号からの電話やSMSに注意が要ります。
一方、Evernote、Slack、LastPassのように、公式に漏洩を公表していてもHIBPに登録されていないものがあります。データが出回っていないか、HIBPが入手していないためです。HIBPに出ないから無関係だとは考えず、使っていた時期に当てはまるなら、パスワードの変更を検討します。
「漏洩」と「パスワードの使い回しを狙われた被害」は別物
ニュースで「アカウントが流出」と見出しが付いていても、サービスそのものから漏れたとは限りません。在宅の仕事でよく使うサービスの例を2つ挙げます。
Zoomでは2020年4月に、約53万件のアカウント情報が売られていると報じられました。しかしこれはZoomへの侵入ではなく、他社で漏れたIDとパスワードを当ててみて、ログインできたアカウントを集めたものでした。この手口を「パスワードリスト攻撃」と呼びます。漏れたIDとパスワードの組み合わせを、別のサービスのログイン画面に自動で次々と入力する攻撃です。
国内のチャットツールのChatworkでも、2019年7月に、他社で漏れたIDとパスワードによるログインの試みが増えたと公表されました。会社は検知して遮断したとしており、Chatworkからの漏洩は公表されていません。
この2つから分かるのは、どれほど安全なサービスを使っていても、同じパスワードを別の場所で使っていれば、他社の漏洩に巻き込まれるということです。HIBPで「Passwords」を含む漏洩が見つかったら、その漏洩元のサービスだけでなく、同じパスワードを使っているすべてのサービスが対象になります。
また、2018年12月に公表されたGoogleの件は、すでに提供を終えたSNS「Google+」で約5,250万人分のプロフィールが外部のアプリから見える状態になっていたというものです。Googleドライブのファイルが漏れたわけではありません。ネット上の記事で「Googleも漏洩した」とひとまとめにされていることがあるので、仕事のファイルをGoogleドライブに保存している人が慌てる必要はありません。
漏れていたときにやること
HIBPで漏洩が見つかった、または会社から通知が届いたときは、次の順番で対応します。
1. 漏洩元のサービスのパスワードを変える
まず、漏洩したサービスにログインしてパスワードを変えます。すでに退会していたり、サービスが終わっていたりする場合は、この手順は飛ばして次に進みます。
2. 同じパスワードを使っているサービスをすべて変える
ここが一番大事です。メールアドレスとパスワードの組み合わせが漏れていれば、攻撃者は同じ組み合わせで、メール、ネット銀行、クラウドストレージ、通販サイトへのログインを試します。同じパスワード、または一部の数字だけ変えた似たパスワードを使っているサービスを洗い出して、すべて別のものに変えます。
優先順位は、お金と仕事に直結するものからです。ネット銀行、クレジットカード会社の会員サイト、メール(パスワードの再設定メールが届く場所なので、ここを取られると芋づる式に乗っ取られます)、クラウドストレージ、取引先とやり取りするチャットツールの順で進めます。
3. 二段階認証を設定する
パスワードの変更と同時に、二段階認証を設定します。二段階認証とは、パスワードに加えて、スマートフォンのアプリに表示される数字や、登録した端末での承認がないとログインできないようにする仕組みです。パスワードが漏れても、それだけではログインされません。
4. ログインの履歴と、届くメールを確かめる
主要なサービスには、最近ログインした端末や場所を表示する画面があります。見覚えのない端末があれば、その端末をログアウトさせ、パスワードを変えます。あわせて、しばらくは漏洩した会社やそのサービスを名乗るメールやSMSに注意します。
5. クレジットカードの明細を確かめる
カード情報が漏れた可能性がある場合は、カード会社に連絡し、明細に身に覚えのない請求がないかを確かめます。NewsPicksの件のように、漏れたのが名義と番号の下3桁または下4桁だけでも、それを手がかりにカード会社を装った電話がかかってくることがあります。カード会社の窓口には、カードの裏面に書かれた番号から連絡します。
漏れていなくても、いまやること
HIBPで何も見つからなかった人も、次の3つは今日のうちに始めておく価値があります。
パスワードの使い回しをやめる
前の節で見たとおり、被害の多くは使い回しから広がります。サービスごとに別々のパスワードにするのが原則です。長さは、短いものより長いもののほうが、総当たりで割り出されにくくなります。単語を3つか4つ組み合わせた長い文字列は、覚えやすさと強さを両立しやすい方法です。
二段階認証を、重要なサービスから順に設定する
全部を一度にやろうとすると続きません。メール、ネット銀行、クラウドストレージ、仕事のチャットツール、この4つから設定します。認証用のアプリは、スマートフォンを買い替えたときに引き継ぎが必要です。引き継ぎの方法と、スマートフォンをなくしたときに使う予備のコード(バックアップコード)の保存場所を、設定したその日に決めておきます。
パスワード管理アプリを使う
サービスごとに別々の長いパスワードを覚えるのは、人の記憶では無理があります。パスワード管理アプリは、強いパスワードを自動で作り、保存し、ログイン画面で自動入力してくれるアプリです。HIBPのページでも、パスワード管理アプリの利用が勧められています。
LastPassの件を見て「パスワード管理アプリこそ危ないのでは」と感じた人もいるはずです。LastPassの発表では、保管庫のIDとパスワードは暗号化されていて、既定の設定どおりの長いマスターパスワード(12文字以上)なら対応は不要としていました。逆に言えば、パスワード管理アプリを使うなら、マスターパスワードを長く、ほかでは使っていない文字列にし、アプリ自体にも二段階認証をかけることが前提になります。そのうえで、いま使っているアプリの会社が過去にどんな出来事を起こし、どう説明したかを確かめておくと安心です。
この3つを組み合わせると、どこかのサービスから漏洩が起きても、被害はそのサービスの中だけで止まります。
取引先の情報を預かっている人が気をつけること
在宅で仕事を受けている人は、自分の情報だけでなく、取引先から預かった情報も手元に持っています。顧客名簿、納品前のデザインデータ、応募者の履歴書、取引先の担当者の連絡先などです。採用支援の現場では、応募書類をクラウドストレージ経由で受け取り、選考が終わったあとも削除されないまま残っている例をよく見かけます。応募者の氏名、生年月日、職歴が入った書類が、何年も前の共有フォルダに残っているのは珍しくありません。
自分が使っているクラウドサービスで漏洩が起き、預かった情報が含まれていた可能性があるときは、すぐに取引先へ連絡します。個人情報保護委員会は、事業者が個人データの漏洩を起こしたときに国へ報告しなければならない場面を、次のように示しています。
下記の要件に該当する場合、漏えい等報告が義務付けられています。 出典: ppc.go.jp
同じページに挙げられている要件は、病歴などの配慮が必要な情報が含まれる場合、クレジットカード番号などお金の被害につながる情報が含まれる場合、不正アクセスなど不正な目的による場合、本人の数が1,000人を超える場合の4つです。報告の期限は「発覚したら、まずは速やかに」、不正な目的によるおそれがある場合は発覚から60日以内とされています。
業務委託で情報を預かっている場合に、報告するのが自分なのか取引先なのか、本人への通知を誰がするのかは、契約の内容や事情で変わります。自分だけで判断せず、まず取引先に事実を伝え、個人情報保護委員会の相談窓口や取引先の担当部署と確認しながら進めるのが安全です。
連絡が遅れることが、取引先にとって一番困る事態です。「確実に漏れたと分かってから」ではなく「漏れたおそれがある」と分かった時点で、何が起きたか、どのサービスか、どの情報が含まれていた可能性があるか、自分が何をしたかを、分かる範囲で伝えます。日ごろから、預かったデータの保存先を一覧にしておき、仕事が終わったデータは契約に沿って削除しておくと、いざというときに影響の範囲をすぐ答えられます。
運営者の視点:アカウントの管理は仕事の信用の一部
フリーランスと在宅ワークの市場を20年見てきた立場から言えば、長く仕事が続く人ほど、仕事の道具とアカウントの扱いが丁寧です。取引先が業務委託の相手を選ぶとき、スキルや単価と同じくらい「この人に資料を渡して大丈夫か」を見ています。採用の現場でも、企業側は応募者のメールの書き方や添付ファイルの扱いから、情報の管理に対する姿勢を読み取っています。
具体的には、仕事用のメールアドレスを私用と分けている、共有リンクに期限を設定している、案件が終わったら共有を外している、といった小さな習慣です。HIBPで定期的に自分のアドレスを確かめ、通知を登録しておくのも、その延長にあります。依頼者と受注者が直接やり取りする形の取引では、間に立つ会社が情報の管理を肩代わりしてくれない分、こうした習慣がそのまま信用になります。中間のマージンが乗らない手数料0%の直接取引は、受け手の手取りが厚くなる一方で、自分の管理の丁寧さがそのまま評価される取引でもあります。
情報セキュリティの知識は、それ自体が仕事にもなります。企業の情報セキュリティ対策や、生成AIの社内導入にあわせたルール作りを支援する仕事の内容は、AI・マーケティング・セキュリティのお仕事で紹介しています。社内向けの手順書や取引先への報告文を書く力を証明したい人には、ビジネス文書の作成能力を認定するビジネス文書検定が、ネットワークの基礎から学び直したい人には、シスコ社の技術者認定であるCCNA(シスコ技術者認定)が参考になります。
社員や取引先も含めて対策を考える立場の人は、ログインにパスワード以外の要素を組み合わせる仕組みを比べたMFA(多要素認証)導入のメリットと製品比較|2026年の認証セキュリティ決定版と、偽メールを見抜く力を付ける訓練の進め方をまとめた社員のセキュリティ意識を向上させるフィッシングメール模擬訓練の効果|2026年最新の従業員教育ガイドもあわせて読んでおくと、漏洩の公表が出たときの動き方を組織で揃えられます。
よくある質問
Q. Have I Been Pwnedにメールアドレスを入力しても安全ですか?
運営者はFAQで、検索したメールアドレスは記録せず、通信も暗号化していると説明しています。プライバシーポリシーにも、検索時に個人情報を集めたり保存したりしないと書かれています。運営者はオーストラリアのセキュリティ研究者で、2013年から同じ人が運営しています。それでも不安なら、まず個人のアドレスで試し、仕事のアドレスは社内の担当者に相談してから調べてください。
Q. Have I Been Pwnedで何も見つからなければ、漏洩していないと考えてよいですか?
いいえ。HIBPのFAQ自身が、登録されているのは過去の漏洩のごく一部だと書いています。2026年10月に国内で公表された漏洩は、10月11日時点でHIBPに1件も登録されていませんでした。国内のサービスについては、各社の公式サイトのお知らせや、会社から届く個別の通知メールで確かめてください。
Q. Pwned Passwordsにいま使っているパスワードを入れても大丈夫ですか?
Pwned Passwordsは、入力したパスワードをブラウザの中でハッシュ値に変換し、その先頭5文字だけをサーバーに送る仕組みです。パスワードそのものは送られません。それでも抵抗がある場合は、保存しているパスワードが漏洩データに含まれていないかを自動で調べる機能を持つパスワード管理アプリを使う方法があります。
Q. 漏洩が見つかったら、まず何をすればよいですか?
漏洩元のサービスのパスワードを変え、同じパスワードや似たパスワードを使っているサービスもすべて変えます。優先するのはネット銀行、カード会社の会員サイト、メール、クラウドストレージです。あわせて二段階認証を設定し、漏洩した会社を名乗るメールやSMSのリンクは押さず、公式サイトを直接開いて確かめてください。
この記事について
編集部
監修:@SOHO編集部
2004年よりフリーランス・在宅ワーク向けサービスを20年運営。編集部が事実確認のうえ公開しています。

この記事を書いた人
清水 智也@SOHO編集部
採用コンサルタント・元人事部長
IT企業で人事部長として採用を統括。中小企業・スタートアップの採用支援を数多く担当し、無料採用の仕組み作りや求人戦略系の記事を執筆しています。
関連記事
カテゴリから探す

クラウドソーシング入門
クラウドソーシングの基礎知識・始め方・サイト比較

職種別ガイド
職種・スキル別の案件獲得方法と単価相場

副業・在宅ワーク
副業・在宅ワークの始め方と対象者別ガイド

フリーランス
フリーランスの独立・営業・実務ノウハウ

お金・税金
確定申告・節税・経費・ローンなどお金の知識

スキルアップ
プロフィール・提案文・単価交渉などのテクニック

比較・ランキング
サービス比較・おすすめランキング

AI活用
職種別にChatGPT・生成AIを活用して業務効率化・収益化するノウハウ

最新トレンド
市場動向・法改正・AIなど最新情報

発注者向けガイド
クラウドソーシングで外注・人材探しをする企業・個人向け

転職・キャリア
転職エージェント・転職サイト比較・キャリアチェンジ

看護師の転職・求人
看護師の転職・派遣・単発バイト・副業など働き方のガイド。診療や医学の情報は扱いません

薬剤師の転職・求人
薬剤師・登録販売者の転職・派遣・パートなど働き方のガイド。診療や医学の情報は扱いません

介護職の転職・求人
介護職・介護福祉士・ケアマネジャー・訪問介護員の転職・派遣・夜勤など働き方のガイド

保育士の転職・求人
保育士・保育補助・幼稚園教諭の転職・派遣・パートなど働き方のガイド

医療職の転職・求人
医師・産業医・リハビリ職・歯科衛生士・管理栄養士・医療事務の転職や働き方のガイド。診療や医学の情報は扱いません

保険
生命保険・医療保険・フリーランスの保険設計

採用・求人
無料求人掲載・採用コスト削減・人材募集の方法

オフィス・ワークスペース
バーチャルオフィス・コワーキング・レンタルオフィス

法律・士業
契約トラブル・士業独立開業・フリーランス新法

シニア・50代
シニア世代のキャリアチェンジ・副業・年金

金融・フィンテック
暗号資産・決済・ブロックチェーン・金融テクノロジー

経営・ビジネス
経営戦略・ガバナンス・事業承継・知財

ガジェット・機材
フリーランスに役立つPC・デバイス・周辺機器

子育て×働き方
子育てと在宅ワークの両立・保育園・時間管理

補助金・助成金
個人事業主・フリーランスが使える公的補助金・助成金・給付金の申請ガイド

アウトソーシング・外注ガイド
SNS運用・経理・広告など、業務のアウトソーシング(外注)を検討する企業・個人向け。費用相場・依頼の流れ・失敗しない選び方







