パスワード モニターを使用してオンライン アカウントを保護する

毎年、Web サイトやアプリがデータ漏洩の標的になると、何億ものユーザー名とパスワードがオンラインで公開されます。 
 
漏洩したユーザー名とパスワードは、一般にダーク Web と呼ばれるオンラインの闇市場で販売されることがよくあります。 ハッカーは自動スクリプトを使用して、盗まれたさまざまなユーザー名とパスワードの組み合わせを試み、人々のアカウントを乗っ取ります。 アカウントの 1 つが侵害されると、不正な取引、個人情報の盗難、違法な資金移動、またはその他の違法行為の被害を受ける可能性があります。
 
ユーザーは、複数のオンライン アカウントに同じユーザー名とパスワードの組み合わせを再利用しないよう定期的に注意されていますが、これは一般的な慣行であり、パスワードの 1 つでも漏洩した場合、複数のサイトで脆弱なままになります。

パスワード モニターは、保存されたパスワードのいずれかが侵害された場合に通知して更新できるようにすることで、Microsoft Edge のオンライン アカウントを保護するのに役立ちます。 アカウントが乗っ取られるのを防ぐ最善の方法は、パスワードをすぐに変更することです。

パスワード モニターのしくみ

初めてパスワード モニターをオンにすると、Microsoft Edge は、ブラウザーに保存されたパスワードを、クラウドに保存されている既知の漏洩したパスワードの大規模なデータベースと照合します。 ユーザー名とパスワードのペアのいずれかがデータベース内のものと一致する場合は、Microsoft Edge 設定の [パスワード セキュリティ チェック] ページに表示されます。 このページにアクセスするには、[設定] > [パスワード] に移動し、Microsoft パスワード マネージャー>パスワード セキュリティチェック>オートフィルします。 ここにリストされているパスワードは、安全に使用できなくなったため、直ちに変更する必要があります。

注

この機能が初めて有効になったときに、すべてのユーザー名とパスワードが自動的にスキャンされます。 その後、すべてのユーザー名とパスワードの組み合わせが使用されるたびにチェックされます (保存または自動入力を意味します)。 すべてのパスワードを再度スキャンするには、[パスワード セキュリティ チェック] ページの [チェック] ボタンをクリックします

[パスワード モニター] ページで使用できる詳細に加えて、更新が必要な安全でないパスワードがあることを通知する以下の通知が 1 つ以上表示される場合があります。

  • 概要通知: 初めてパスワード モニターを有効にすると、保存されているすべてのパスワードがスキャンされ、侵害されていないかどうかが確認されます。 既知の漏洩したパスワードのリストにあるパスワードのいずれかが一致する場合は、通知が表示されます。

    パスワード漏洩のアラート

    この通知は、新しいパスワードが安全でないことが判明するたびに 1 回だけ表示されます。 通知が表示されたら、2 つのオプションがあります。 [詳細の表示 ] を選択して詳細を表示するか、[ 今すぐ しない ] を選択してこの通知を閉じることができます。

  • 設定などメニュー アラート: 概要通知を閉じても、小さなバッジが [ 設定] と [その他] メニューに引き続き表示されます。
    [設定など] を選択するとバッジが表示されているときに、Microsoft Edge は侵害されたパスワードの数を示すアラートを表示します。 このアラートを選択すると、パスワード モニターの設定ページに移動します。

  • Web サイトの通知: 上記の通知の他に、安全でないことがわかっているパスワードが保存されている Web サイトにアクセスすると、アラートが表示される場合もあります。
    [無視] リストに含まれているパスワードについては、アラートは表示されません。 アラートが表示されないようにするには、パスワード エントリをパスワード モニター設定ページの [無視] リストに移動します。

  • 今すぐスキャン:機能が有効になっているときの自動スキャンに加えて、[今すぐスキャン] を使用して、いつでもパスワードのセキュリティをチェックできるようになりました。 このオプションは、[パスワード モニター] の設定ページに表示されます。
    パスワードをいつでもチェックするには、[今すぐスキャン] を選択します。 スキャンは数秒で完了し、安全でなく、保護を維持するために直ちに更新する必要があるパスワードを確認できます。

セキュリティとプライバシー

データのセキュリティとプライバシーは、パスワード モニターの設計の中心です。 私たちはこの目標を究極の妥協のない優先事項としました。  

パスワード モニターが、既知の漏洩した資格情報のデータベースに対して資格情報を確認するとき、強力な暗号化により、情報が誰にも公開されないように保護されます。 保存したパスワードのうちどれが侵害されているかは、あなただけが知っています。これは Microsoft ですら知りません。

パスワード モニターを有効にするには

  1. Microsoft アカウント、または職場または学校のアカウントを使用して Microsoft Edge にサインインしていることを確認します。
  2. [設定など]> [設定]>[パスワードとオートフィル]>Microsoft パスワード マネージャー>その他の設定>パスワードの漏洩スキャン] に移動します。

安全でないパスワードはパスワード モニターの設定ページに表示されます。

自動有効化

サインインしてパスワードを同期している場合は、ブラウザーのパスワード モニターが自動的に有効になります。 また、そのことを知らせるメッセージも表示されます。 また、そのことを知らせるメッセージも表示されます。 上記の手順に従って、いつでもパスワード モニターをオフにできます。
 

また、パスワード モニターを有効にするかどうかを確認する別のメッセージが表示される場合もあります。 [はい] を選択して機能を有効にすると、パスワードが漏洩していないかどうかがチェックされます。

通知への応答

パスワードが安全ではなくなったことがわかった場合は、対応方法を選択できます。

  1. [設定など]>[設定]>[パスワードとオートフィル]>Microsoft パスワード マネージャー>パスワード セキュリティ チェック] に移動します。

    漏洩したパスワードと [閉じる] 警告メニューを示す Microsoft パスワード マネージャーのパスワード セキュリティ チェック

  2. 安全でないパスワードはすべてここに一覧表示されます。 ここにリストされているパスワードは、侵害されたパスワードのデータベースにあるパスワードと一致していることが判明し、安全に使用できなくなっています。すぐに更新する必要があります。

  3. ページに表示されるアカウント パスワードごとに、次のいずれかを実行します。

    • パスワードを変更するには、[ 編集] を選択します。 パスワードの更新が必要なそれぞれの Web サイトに移動します。

    • 侵害されたパスワードの一覧のエントリが関連性がなくなった場合は、[ 警告を閉じる] を選択します。 パスワード モニターは、無視されたアラートのリストにパスワードを追加します。

      アラートを無視した場合は、[ 警告の復元] を選択して、[無視されたアラート] リストからアラートを復元できます。

      無視されたパスワードと [復元] の警告メニュー オプションを表示する Microsoft パスワード マネージャー

また、パスワードの更新作業を少しでも簡単にするための措置も講じました。 パスワード モニターは、よく知られた URL Web 標準を統合するようになりました。 つまり、一部の Web サイト (Github、WordPress など) では、[ 変更] ボタンを選択すると、それらの Web サイトのそれぞれのパスワード変更ページに直接移動します。 

この機能を使用すると、その Web サイトのパスワードを変更できる場所に移動するのに費やす必要がある時間を節約できます。

ヒント

URL Web 標準をサポートする Web サイトに関する特別な表示はありません。[ 変更 ] ボタンは、関係なく同じように見えます。 

よく寄せられる質問

既知の古いパスワードまたは脆弱なパスワードが安全でないとリストされているのがわかります。これはもうわかっています。

どんなに強力で新しいものであっても、リストの 1 つに一致するユーザー名とパスワードの組み合わせには、侵害のフラグが立てられます。 このため、ルーターまたはローカル Web サイトのローカル IP アドレスまたはパスワードも含まれる場合があります。

Microsoft Edge に保存されたパスワードは安全ですか?

第三者の Web サイトやアプリのデータ漏洩により、ユーザー データ (ユーザー名やパスワードなどを含むがこれらに限定されない) が公開される。 これらのパスワードは、Microsoft Edge に保存されているパスワードとは異なります。

Microsoft Edge は、ブラウザーに保存されているパスワードのみを、侵害された既知の資格情報のリストと照合し、アカウントが危険にさらされている場合に警告します。

一覧に保存されているパスワードの一部に侵害済みとしてフラグを設定しても、Microsoft Edge に保存されているパスワードが何らかの形で公開されたことを意味しません。 これは、これらのパスワードが第三者のデータ漏洩の結果としてパブリックドメインになり、安全に使用できなくなったことを示しているにすぎません。 

パスワード モニターが安全でないパスワードについて警告して変更できるため、ブラウザーに保存されているパスワードのセキュリティが強化されました。

なぜパスワードが漏洩するのですか? Microsoft Edge はそれらを保護していませんか?

パスワード漏洩アラートは、1 つ以上のパスワードが盗まれた資格情報のリストで見つかったパスワードと一致する場合に表示されます。  

このようなリストは、インターネット上に時々表示されます。 Web 上のどこかでアプリまたは Web サイトが侵害されたために公開されています。 これらのリークは、Microsoft Edge やその他の Microsoft アプリとは特に関係がないことに注意することが重要です。 パスワードは Microsoft Edge から漏洩していません。資格情報の一覧は、他のアプリまたは Web サイトから取得されました。  

また、このアラートが表示される時刻は、通常、資格情報が最初にオンラインで漏洩したときと同じではありません。 実際のリークは、ほんの数日前から数年前まで、いつでも起こる可能性があります。 いずれにせよ、これは、警告されているパスワードが侵害され、安全に使用できなくなったことを意味します。

パスワードが漏洩したというアラートが送信され続ける場合、パスワードを信頼するにはどうすればよいですか?

Microsoft Edge は、資格情報がオンラインで漏洩したことに対して責任を負いません。これらは、別のアプリまたは Web サイトが侵害されたときに侵害されました。 Microsoft Edge のパスワード モニターは、保存されたパスワードを既知の漏洩された資格情報のデータベースに対してスキャンし、パスワードが侵害されたことを通知します。 

この機能を初めて有効にすると、すべてのパスワードが自動的にスキャンされます。 その後、使用、保存、または更新したパスワードは自動的にスキャンされます。 もちろん、 edge://settings/autofill/passwords/checkup に移動して、保存されているすべてのパスワードのスキャンを自分で実行できます。

原因は何か悪いことだったのでしょうか?

いいえ。ほとんどのユーザーにとって、パスワードがオンラインで漏洩する原因となる特定のアクションを実行していません。 悪意のある攻撃者は、ユーザーのデバイスからではなく、アプリや Web サイトから情報を盗みます。

ブラウザで生成されたパスワードは漏洩しやすいですか?

ブラウザーで生成されたパスワードは、侵害される可能性が高くありません。 どちらかといえば、(たとえば、既存のパスワードを再利用するのではなく) 完全にランダムな文字セットをパスワードとして選択したという事実により、使用できる他のパスワードよりも比較的安全になります。

パスワードが漏洩したのはいつですか?

警告されているパスワード漏洩は、数日前から数年前まで、いつでも起こる可能性があります。 漏洩が発生するたびに、パスワードが公開されると、安全に使用できなくなります。

アクションを起こすかどうかを知る操作方法 コンテキストを追加し、これらのデータ リークに関する詳細を共有してください。

侵害のフラグが立てられた保存されたパスワードは、公開情報になり、使用しないでください。 特にメールや銀行などの機密性の高いアカウントに使用している場合は、これらのパスワードの変更を検討してください。 Microsoft は漏洩したパスワードのリストのみを保存しているため、これらの漏洩の時間とソースを共有することはできません。 ただし、この情報は、これらのパスワード ペアは安全に使用できなくなっており、できるだけ早く変更する必要がある、という結論ほど重要ではありません。

VPNとウイルス対策ソフトウェアを使用しているにもかかわらず、これがどのように起こったのかを説明するために、ログを共有していただけますか?

パスワードがオンライン リストに公開されていることは、現在のデバイスのセキュリティとは関係ありません。 パスワードはデバイスやブラウザーから直接盗まれるのではなく、別のアプリや Web サイトのサーバーから盗まれるため、ウイルス対策ソフトウェアやその他のセキュリティ ソフトウェア (VPN など) を使用してもパスワードが侵害されることには関係ありません。

12 個のパスワードが漏洩したという報告を受け取ったのに、いつ漏洩したかが記載されていないので、どのパスワードにどのような措置を講じる必要があるのかわかりません。

特に、メールや銀行口座など、保護したい機密性の高い個人情報を含む Web サイトを使用している Web サイトの場合は、安全でないとフラグが付いたパスワードをできるだけ早く変更する必要があります。

アカウントを削除した後でも、リークのメッセージや気にしないアカウントのメッセージを受け取り続けます。

アラートの頻度が更新され、表示したくないアラートをオフにするオプションが追加され、より制御しやすくなりました。 Web サイト内アラートをオフにできるようになりました。

侵害されたパスワードに対して何もしない場合はどうすればよいですか?

ハッカーは自動スクリプトを使用して、盗まれたさまざまなユーザー名とパスワードの組み合わせを試み、人々のアカウントを乗っ取ります。 アカウントの 1 つが乗っ取られると、不正な取引、個人情報の盗難、不正な送金、またはその他の違法行為の被害に遭う可能性があります。 

漏洩したパスワードを更新しないと、上記のリスクにさらされます。 侵害されたパスワードをできるだけ早く変更することをお勧めします。

フィッシング Web サイトに資格情報を入力するオートフィルについて心配です。

'プライマリ パスワード' 機能を使用して、自動入力の前に認証を要求することを選択できます。 この方法では、オートフィルは承認した場合にのみ機能します。 詳しくは、「 保存したパスワードの追加のプライバシー」をご覧ください。

この機能が有効になっているのはなぜですか? 使用したくない。

一部のユーザーでは、この機能は自動的に有効になります ( パスワード モニターの自動有効化について詳しくは、こちらをご覧ください)。 一般に、パスワード モニターは、攻撃者が個人情報にアクセスできないようにするため、すべてのユーザーが有効にしておく必要がある機能です。 ただし、オフにしたい場合は、edge://settings/passwords に行けば簡単にできます。