2026 年暗網監測與個人資料外洩檢查:Have I Been Pwned 使用教學

modern%20workspace%20with%20laptop%2C%20smartphone...
發表時間:2026 年 09 月 20 日 | 更新日期:2026 年 09 月 20 日 | 編輯:雅寶社區編輯團隊
2026 年暗網監測與個人資料外洩檢查:Have I Been Pwned 使用教學 - 雅寶社區 · 頂客論壇

「暗網」(Dark Web)這個詞常常被過度神祕化。實際上,暗網只是需要特定工具(例如 Tor 瀏覽器)才能存取的網路層,裡面確實有合法的匿名論壇,也有大量非法的資料交易市集。

在這些市集裡,你的個資被當成商品販售,而且有非常明確的「分級」:

  • 基本資料包:電子郵件、姓名、電話號碼、地址。價格低廉,通常論「萬筆」計價,主要用來做釣魚或簡訊詐騙。
  • 帳號密碼包:電子郵件搭配明文或雜湊密碼。這是「撞庫攻擊」(Credential Stuffing)的原料,攻擊者會拿這組帳密去測試其他網站。
  • 金融資料包:信用卡號、有效期限、CVV,通常單筆計價,價格最高,但也最快被銀行攔阻。
  • 身分資料包:身分證字號、護照號碼、健保資料等,用於申辦人頭帳戶、門號或貸款。
  • 企業內部資料:客戶名單、合約、原始碼、內部系統帳密,通常賣給競爭對手或直接勒索企業本身。
  • 換句話說,你的資料在暗網上是有「行情」的。而 HIBP 這類工具的價值,就在於它把「你的資料是否已經進入這個市場」這件事,變成一個你可以隨時查詢的公開資訊。

    1-3 被外洩之後,你真正會遇到的三種風險

    很多人以為外洩最慘就是「密碼被改掉」。實際上,外洩造成的傷害通常分三個層次,而且依序發生:

    第一層:帳號被盜用。攻擊者用你的帳密登入其他網站,因為多數人會在不同平台重複使用同一組密碼。這是最立即、也最常見的風險。

    第二層:魚叉式釣魚與社交工程。攻擊者手上已經有你正確的姓名、電話、甚至部分交易紀錄,他們可以假冒客服、銀行、物流業者,用「你最近是不是買了 XX」開場,讓你放下戒心。

    第三層:身分冒用與長期騷擾。當你的身分證字號、地址、生日等資料一併外流,可能被用來申辦門號、註冊人頭帳號,甚至在數年後才出現問題。這類傷害最難處理,因為你往往不知道自己是被哪一次外洩波及的。

    正因為風險是分層且延遲的,所以「及早發現」的價值極高。你在外洩發生後的第一週知道,跟三年後才知道,處理成本差距可能是十倍以上。

    二、Have I Been Pwned 是什麼?為什麼它會成為業界標準?

    Have I Been Pwned 是由澳洲資安研究員 Troy Hunt 在 2013 年建立的免費服務。它的核心概念非常簡單:把你手上的電子郵件或密碼,拿去比對一個「已知外洩資料」的資料庫,告訴你有沒有中獎、中了哪幾次、外洩了哪些欄位。

    它之所以能成為業界公認的標準工具,原因有三個:

  • 資料來源透明:HIBP 只收錄「可被驗證」的外洩事件,並且會公開每一筆外洩事件的來源、時間、影響筆數與資料欄位。
  • 查詢方式保護隱私:它的密碼查詢採用 k-匿名模型,你的密碼不會以明文離開你的瀏覽器。
  • 被大量平台採用:許多密碼管理器、瀏覽器與企業資安產品,都直接串接 HIBP 的 API 來做外洩警示。
  • 2-1 HIBP 的運作原理:它到底怎麼知道你的資料外洩了?

    HIBP 本身不會主動入侵任何網站,也不會去暗網掃描。它的資料來源主要有幾種:

    資安研究員或企業在發現外洩後,主動提供資料集給 HIBP 分析與收錄。

    執法單位、媒體或第三方在研究過程中取得的外洩資料。

    公開流傳於論壇或特定管道的資料集,經 HIBP 驗證真實性後收錄。

    當你輸入電子郵件查詢時,HIBP 會在它的資料庫裡比對這組信箱是否出現過。查詢過程會經過處理,讓 HIBP 不會直接儲存你查詢的明文信箱,這也是它相對重視隱私的地方。

    至於密碼查詢,HIBP 使用的是另一套機制。你的瀏覽器會先在本地把密碼轉換成雜湊值,只把雜湊值的前五個字元送到 HIBP 伺服器,伺服器回傳所有符合這個前綴的雜湊清單,再由你的瀏覽器在本地比對完整雜湊。這代表 HIBP 從頭到尾都不知道你的密碼是什麼,也不知道你查的是哪一組密碼。

    2-2 免費版 vs. 付費版:你該用哪一種?

    HIBP 的核心查詢功能是免費的,對一般個人使用者來說,免費版其實已經非常夠用。不過它也有針對個人與企業的付費方案,差別主要在「通知的廣度」與「網域層級的查詢」。

    功能

    免費版

    付費版(個人/企業)

    電子郵件外洩查詢

    ✅ 可查詢

    ✅ 可查詢

    密碼外洩查詢(Pwned Passwords)

    ✅ 可查詢

    ✅ 可查詢

    新外洩事件通知

    ✅ 可訂閱(需驗證信箱)

    ✅ 可訂閱,並可涵蓋更多敏感事件

    網域搜尋(Domain Search)

    ❌ 不提供

    ✅ 可查詢整個網域下的所有信箱

    敏感外洩事件顯示

    部分隱藏

    ✅ 完整顯示

    API 存取

    有限制

    ✅ 依方案提供不同額度

    簡單的判斷原則是:

    如果你只是一般使用者,想檢查自己的個人信箱與密碼,免費版就夠了。

  • 如果你擁有自己的網域(例如公司網域、個人品牌網域、自架郵件伺服器),付費版的網域搜尋功能會非常值得。
  • 如果你幫家人或小型團隊管理帳號,可以考慮用付費版一次監測整個網域,效率高很多。
  • 2-3 和其他外洩查詢工具的差異

    市面上還有其他類似服務,例如 DeHashed、LeakCheck、以及各家密碼管理器內建的監測功能。它們的差異大致如下:

  • DeHashed、LeakCheck:收錄範圍廣,部分資料需要付費才能看到細節,適合資安研究或企業調查使用。
  • 密碼管理器內建監測:例如 1Password、Bitwarden、Dashlane 等,通常直接串接 HIBP 的資料,優點是整合在你的日常工具裡,缺點是報告比較精簡。
  • 瀏覽器內建警示:Chrome、Edge、Safari 等瀏覽器會在你登入時提示密碼是否外洩,但屬於被動提醒,不會幫你整理歷史紀錄。
  • HIBP 的優勢在於「資料透明」與「查詢方便」。它不是收錄最多的,也不是功能最華麗的,但它的可信度與易用性,讓它成為多數人應該優先使用的第一個工具。

    三、Have I Been Pwned 完整操作教學

    接下來進入實作。以下流程建議你打開瀏覽器,一邊看一邊操作,實際走一遍比只看文章有效得多。

    3-1 步驟一:用電子郵件查詢外洩紀錄

    打開 HIBP 首頁,你會看到一個非常樸素的搜尋框。輸入你最常使用的電子郵件地址,按下查詢即可。建議你至少查以下幾組信箱:

    主要使用的個人信箱(Gmail、Outlook、iCloud 等)。

    工作用的公司信箱。

    註冊購物、論壇、訂閱服務時使用的備用信箱。

    已經很久沒用、但可能還綁著舊服務的舊信箱。

    查詢結果通常會出現兩種情況:

    情況 A:顯示「Oh no — pwned!」。這代表這組信箱至少出現在一次已知外洩事件中。頁面會列出每一次外洩的名稱、發生時間、受影響帳號數量,以及外洩了哪些資料類型。

    情況 B:顯示「Good news — no pwnage found!」。這代表在 HIBP 目前收錄的資料庫裡,沒有找到這組信箱。但要注意,這不代表你永遠安全,只代表「截至目前為止,HIBP 知道的範圍內沒有」。所以訂閱通知仍然很重要。

    3-2 步驟二:看懂外洩報告的每一個欄位

    當你查到外洩紀錄後,最重要的不是「有幾筆」,而是「外洩了什麼」。HIBP 的報告通常會包含以下資訊:

    外洩事件名稱:例如某個購物網站或論壇的名字。

    外洩日期:事件發生的時間,有時會與實際公開時間不同。

    受影響帳號數:這次事件總共影響多少人。

  • 外洩資料類型:例如電子郵件、密碼、姓名、電話、地址、生日、IP 位址、交易紀錄等。
  • 密碼是否以明文外洩:有些事件會標示密碼是明文、雜湊或部分遮蔽。

    你可以用以下方式判斷嚴重程度:

    外洩類型

    嚴重程度

    建議處理

    只有電子郵件

    留意釣魚信件,不需要改密碼(但若同一信箱用於多處,仍建議檢查)

    電子郵件 + 密碼(雜湊)

    立即更換該網站密碼,並檢查是否與其他網站重複

    電子郵件 + 密碼(明文)

    立即更換密碼,並全面檢查所有使用相同密碼的帳號

    含姓名、電話、地址

    提高警覺,預期會收到精準的釣魚或詐騙訊息

    含身分證字號、金融資料

    極高

    立即聯繫相關機構,必要時報警或申請信用凍結

    這裡有一個很多人忽略的重點:外洩時間比外洩內容更重要。如果一筆外洩是五年前發生的,而你這五年內已經換過密碼,那風險相對低;但如果是最近三個月內發生的,而且你到現在還沒改密碼,那就屬於高優先處理項目。

    3-3 步驟三:訂閱外洩通知(Notify Me)

    HIBP 最實用的功能之一,是「當你的信箱出現在新的外洩事件時,主動寄信通知你」。設定方式如下:

    在查詢結果頁面或首頁找到「Notify me」相關選項。

    輸入你要監測的電子郵件地址。

    系統會寄一封驗證信到該信箱,點擊信中的連結完成驗證。

    之後只要你的信箱出現在新的外洩事件中,你就会收到通知。

    強烈建議你至少為「主要信箱」與「工作信箱」各設定一次。這個動作只需要花你三分鐘,卻可能讓你在未來省下數十小時的處理時間。

    另外,如果你使用的是付費版,還可以設定整個網域的通知,也就是當公司網域下的任何一個信箱出現在外洩事件中,你都會收到提醒。對於有在管理團隊或自架郵件伺服器的人來說,這是必備功能。

    3-4 步驟四:Pwned Passwords — 檢查你的密碼有沒有外流

    除了查電子郵件,HIBP 也提供密碼查詢功能。這個功能可以讓你確認某組密碼是否已經出現在外洩資料中。

    操作方式很簡單:進入 Pwned Passwords 頁面,輸入你想查詢的密碼,系統會告訴你這組密碼出現過幾次。如果顯示的次數是 0,代表目前沒有紀錄;如果顯示一個很大的數字,代表這組密碼已經被大量外洩,你應該立刻停用。

    這裡有幾個實務建議:

  • 不要查詢你正在使用中的密碼,除非你已經決定要換掉它。因為查詢本身雖然保護隱私,但沒有必要讓任何服務知道你正在考慮的密碼。
  • 查詢你「以為很安全」的密碼。很多人會發現自己用了十年的那組密碼,其實早就在外洩名單裡。
  • 不要用「密碼強度」自我感覺良好。一組看起來很複雜的密碼,只要曾經出現在某次外洩中,它就不安全了。
  • 更重要的是觀念上的轉變:密碼的安全性不在於它多難猜,而在於它有沒有外洩過,以及你有沒有重複使用。 這也是為什麼現代資安建議幾乎一致導向「使用密碼管理器 + 每個網站不同密碼 + 開啟兩步驟驗證」。

    3-5 步驟五:Domain Search 網域搜尋(企業與自架網域必用)

    如果你擁有自己的網域,例如公司網域或個人品牌網域,HIBP 的網域搜尋功能可以讓你一次查詢「這個網域下所有已知外洩的信箱」。這對於以下情境特別有用:

    公司有多位員工,想確認是否有同仁的信箱出現在外洩事件中。

    你自架郵件伺服器,想確認自己的網域是否被大規模波及。

    你是社群管理者或專案負責人,需要定期檢查團隊成員的帳號安全。

    使用網域搜尋通常需要先驗證網域所有權。驗證方式可能是透過 DNS TXT 記錄、上傳指定檔案到網站根目錄,或由系統寄送驗證信到該網域的特定信箱。驗證完成後,你就能看到該網域下的外洩統計與明細。

    需要注意的是,網域搜尋屬於付費功能,而且查詢結果只涵蓋 HIBP 已收錄的外洩事件,不代表你網域內所有信箱的完整安全狀態。它是一個「快速掌握概況」的工具,而不是完整的資安稽核。

    3-6 步驟六:把 HIBP 整合進你的日常工具鏈

    檢查一次不難,難的是持續。要把外洩監測變成習慣,最好的方式是「整合」而不是「記得」。以下是幾個實務做法:

  • 使用支援 HIBP 的密碼管理器:多數主流密碼管理器會在偵測到你的帳密出現在外洩資料中時主動提醒你,你甚至不需要手動查詢。
  • 開啟瀏覽器的密碼警示:Chrome、Edge、Safari 都有類似的功能,當你登入某個網站時,如果密碼已外洩,瀏覽器會跳出提示。
  • 設定每月提醒:在行事曆上設定每月一次「檢查 HIBP」的提醒,花五分鐘把所有信箱掃一遍。
  • 把 HIBP 的查詢頁面加入書籤:放在書籤列上,降低查詢的摩擦力。

    這些做法的共同點是:讓「檢查」變成順手的事,而不是一件需要特別挪出時間的事。

    四、發現自己中獎了怎麼辦?外洩後的 72 小時補救 SOP

    查到外洩紀錄之後,最忌諱的就是「知道但不行動」。以下是一套可以在 72 小時內完成的基本補救流程,你可以依照自己的情況調整順序。

    4-1 第一小時:確認外洩類型與嚴重程度

    先不要急著改密碼,先花十分鐘把狀況看清楚:

  • 確認這次外洩包含哪些資料欄位。是只有信箱,還是包含密碼、電話、地址、金融資訊?
  • 確認這次外洩發生的時間。是最近的事,還是好幾年前?

  • 確認該網站是否還在使用。如果是一個你早就沒在用的舊論壇,處理優先度可以降低,但仍要檢查你是否在其他地方用了相同密碼。
  • 確認你的密碼是否為明文外洩。如果是,優先度拉到最高。

    4-2 二十四小時內:更換密碼、開啟兩步驟驗證

    接下來是最關鍵的動作。請依照以下順序處理:

  • 先改「主要信箱」的密碼。因為信箱是重設所有其他帳號的入口,信箱被盜等於全部被盜。
  • 更改所有使用相同密碼的帳號。這就是所謂的「撞庫攻擊」風險。如果你在十個網站都用同一組密碼,其中一個外洩,十個都危險。
  • 開啟兩步驟驗證(2FA)。優先順序是:主要信箱 → 金融相關帳號 → 社群帳號 → 其他。
  • 檢查帳號的登入紀錄與授權應用程式。看看有沒有你不認識的裝置或第三方應用程式存取你的帳號,有的話立刻移除。
  • 檢查信箱的轉寄規則與自動回覆設定。有些攻擊者會設定轉寄規則,把你的信件偷偷轉到自己的信箱,這是一種常見但容易被忽略的入侵手法。
  • 4-3 一週內:全面清理帳號與裝置

    緊急處理完之後,接下來是比較長期的整理工作:

  • 匯入密碼管理器:把所有帳號密碼整理進密碼管理器,並讓它幫你產生每個網站不同的高強度密碼。
  • 刪除不再使用的帳號:那些你已經五年沒登入的購物網站、論壇、抽獎網站,能刪就刪。少一個帳號,就少一個外洩風險。
  • 檢查裝置是否安全:更新作業系統與瀏覽器,掃描惡意程式,確認沒有鍵盤側錄或可疑擴充功能。
  • 通知相關機構:如果涉及金融資料或身分證字號,聯繫銀行、電信業者或相關單位,必要時向警方報案。
  • 留意後續釣魚訊息:外洩後的一段時間內,你可能會收到更精準的詐騙訊息,請提高警覺,不要點擊不明連結。
  • 在台灣,如果遇到疑似詐騙,可以撥打 165 反詐騙專線;如果是企業資安事件,可以聯繫 TWCERT/CC。在香港則可以聯繫 HKCERT。這些單位的價值不只是「報案」,還包括後續的處理建議與資源轉介。

    五、2026 年進階暗網監測:HIBP 之外你還可以搭配的工具

    HIBP 是很好的起點,但它不是萬能。它只涵蓋「已知且被收錄」的外洩事件,對於尚未公開、正在暗網流通的資料,或是非電子郵件形式的個資,它未必能涵蓋。以下是幾類可以搭配使用的工具與做法。

    5-1 密碼管理器內建監測:最無痛的日常防線

    現在的主流密碼管理器幾乎都內建外洩監測功能。它們的運作方式通常是定期把你的帳號密碼與 HIBP 的資料庫比對,並在有問題時主動提醒你。優點是「自動化」,缺點是「你可能不會每天打開它」。

    實務建議是:選擇一款你真正會用的密碼管理器,並且開啟它的通知功能。工具再好,不使用就等於沒有。

    5-2 信用卡與金融資訊監測:不要只依賴銀行通知

    金融資料的外洩往往不會出現在 HIBP 上,因為多數銀行與支付服務不會把卡號提供給 HIBP 收錄。因此,你需要靠以下方式自我保護:

    開啟即時交易通知:每一筆刷卡或轉帳都收到推播或簡訊。

    定期檢查帳單:不要只看總金額,要看每一筆明細。

  • 使用虛擬卡號或一次性付款方式:在不太信任的網站購物時,可以考慮使用虛擬卡號服務。
  • 申請信用報告或聯徵紀錄:定期確認有沒有人用你的身分申辦貸款或信用卡。
  • 5-3 企業與自架服務的監測:把範圍從個人擴大到團隊

    如果你經營公司、管理社群,或自架服務,暗網監測的範圍就應該從「個人」擴大到「團隊」。實務做法包括:

    使用 HIBP 的網域搜尋,定期檢查公司網域下的信箱。

    要求員工使用公司提供的密碼管理器,避免用私人密碼處理公務。

    強制開啟兩步驟驗證,尤其是遠端登入與雲端服務。

    建立資安事件通報流程,讓員工知道發現異常時該找誰、怎麼處理。

  • 考慮使用企業級暗網監測服務,例如資安廠商提供的威脅情報平台,它們通常涵蓋更廣的資料來源。
  • 企業的風險不在於「有沒有外洩」,而在於「外洩之後多久才發現」。一個有準備的團隊,可以把外洩的影響控制在幾小時內;一個沒有準備的團隊,可能幾個月後才從客戶或媒體那裡得知。

    六、常見問題 FAQ

    Q1:查詢 HIBP 會不會把我的資料洩漏出去?

    HIBP 的電子郵件查詢會經過處理,避免直接儲存明文查詢內容;密碼查詢則採用 k-匿名模型,只傳送雜湊前綴。整體來說,它的隱私設計是相對嚴謹的。但如果你仍然有疑慮,可以只用「不重要的備用信箱」進行測試,確認流程後再查主要信箱。

    Q2:查到外洩,但那個網站我早就不用了,還需要處理嗎?

    需要,但優先度可以降低。重點是檢查「你是否在其他地方使用了相同密碼」。如果有,就必須更換那些地方的密碼。如果沒有,則可以列為低優先處理,但仍建議把該帳號刪除或停用。

    Q3:HIBP 顯示沒有外洩,是不是就代表我很安全?

    不是。這只代表「在 HIBP 目前收錄的資料庫裡沒有找到」。有些外洩事件尚未被公開或收錄,有些資料可能在暗網流通但未被 HIBP 取得。所以「沒有查到」不等於「安全」,只是「目前沒有已知風險」。定期檢查與良好的密碼習慣仍然必要。

    Q4:我應該多久檢查一次?

    建議至少每三個月檢查一次主要信箱,並且開啟即時外洩通知。如果工作涉及敏感資料,或你是企業管理者,頻率可以提高到每月一次。

    Q5:HIBP 的付費版值得嗎?

    如果你只是一般個人使用者,免費版就很夠用。如果你擁有網域、需要監測多個信箱,或想看到更完整的外洩事件資訊,付費版的網域搜尋功能會非常有價值。

    Q6:兩步驟驗證一定要開嗎?

    強烈建議開啟,尤其是主要信箱、金融帳號與雲端服務。兩步驟驗證可以在密碼外洩的情況下,仍然阻擋大部分的自動化攻擊。即使你的密碼已經外流,攻擊者沒有第二因素也無法登入。

    七、結語:把「檢查外洩」變成和刷牙一樣的習慣

    資料外洩不會消失,只會變得更頻繁、更複雜。與其期待自己永遠不會中,不如接受「總有一天會中」,然後把「檢查」與「應變」變成一套固定流程。

    Have I Been Pwned 的價值,不只是讓你查到「有沒有中」,而是讓你建立一個觀念:你的數位身分是需要定期健康檢查的。 就像你不會等到牙痛才去看牙醫,你也不應該等到帳號被盜才檢查外洩。

    如果你還沒查過,現在就打開 HIBP,輸入你的主要信箱。如果你已經查過,那就幫家人也設定一次外洩通知。如果你有自己的網域,那就花點時間把網域搜尋設定起來。

    這些動作都不難,但累積起來,就是你與別人之間在資安上的差距。在 2026 年,這個差距會越來越明顯。

    現在,去查一下你的信箱吧。

    ```

    🏠 返回首頁