你個Email安全嗎?免費Email外洩查核網站 一鍵查個資有否出現在資料外洩紀錄
|
Fung Chun Man
| 24-09-2026 09:00 |
在Google
追蹤《e-zone》
追蹤《e-zone》

電郵地址外洩後,黑客未必會即時盜用帳戶,但它可能成為釣魚電郵、撞庫登入、假客服訊息及身份冒認的起點。免費網站 Have I Been Pwned(HIBP)可讓用家輸入 Email,查核該地址是否曾出現在已知資料外洩事件或公開資料庫紀錄中,並列出受影響網站、外洩日期及可能涉及的資料類型。
不過,查到「Oh no — pwned!」不代表你的帳戶此刻一定被入侵,更不代表所有資料一定被賣到暗網;它的意思是該 Email 曾出現在 HIBP 已收錄的外洩紀錄中。最重要不是恐慌,而是立即檢查相關帳戶、改用獨立密碼、開啟兩步驗證、登出陌生裝置,以及提防釣魚訊息。
以下 ezone.hk 教你免費查 Email 外洩紀錄、正確解讀結果,以及一旦發現資料外洩後的 7 個自保步驟。文末亦附上公司 Email、舊帳戶、密碼重複使用及 HIBP 通知服務的實用貼士。
即刻【按此】,用 App 睇更多網絡安全、手機私隱及防騙資訊
Email外洩自查懶人包
Have I Been Pwned是甚麼?免費查Email外洩紀錄
Have I Been Pwned,簡稱 HIBP,是由網絡安全研究員 Troy Hunt 建立的公開查核服務。用家可輸入 Email 地址,查找該地址是否曾出現在 HIBP 已收錄的資料外洩事件、公開資料庫、資料傾倒或文字分享網站紀錄中。
截至查閱時,HIBP 首頁顯示平台已收錄 1,038 個受影響網站及約 17,837,211,580 個外洩 Email 地址紀錄。這個數字不是全球「獨立帳戶」或「獨立人士」總數,因為同一個 Email 可以在多宗外洩事件中重複出現。 [2669]
| HIBP可以幫你查甚麼? | HIBP不能保證甚麼? |
|---|---|
| 你的Email是否出現在已知資料外洩紀錄 | 不能保證涵蓋所有外洩、所有黑客論壇或所有暗網資料 |
| 哪些網站或服務曾涉及外洩 | 不能證明你的帳戶現時一定已被黑客登入 |
| 外洩日期及事件背景 | 不能直接告訴你資料被誰下載、出售或使用 |
| 該次外洩可能涉及的資料類型 | 不能取代銀行、電郵、社交平台或公司的保安通知 |
| 未來外洩通知訂閱服務 | 不能代替改密碼、兩步驗證及防釣魚習慣 |
重要:HIBP 是「已知外洩資料查核工具」,不是暗網搜尋器,也不是即時帳戶入侵偵測器。查不到紀錄只代表該 Email 暫時未出現在 HIBP 已收錄資料中,不代表帳戶絕對安全;查到紀錄亦不等於帳戶現在一定被盜。
查到Pwned代表甚麼?不代表甚麼?
當你輸入 Email 後,若 HIBP 顯示「Oh no — pwned!」,代表該 Email 地址曾出現在一宗或多宗已收錄的資料外洩事件中。結果頁通常會列出事件名稱、發生年份、受影響人數,以及可能外洩的資料欄位,例如 Email、姓名、電話號碼、地址、密碼雜湊值、購買紀錄或其他帳戶資料。
但這個結果不代表你必定要立即註銷所有帳戶,也不代表你的銀行戶口已被盜。最重要是根據外洩資料類型,按風險程度採取適當行動。
| 結果顯示的資料類型 | 風險程度 | 優先處理方法 |
|---|---|---|
| 只有Email地址或用戶名稱 | 較低至中等 | 提防釣魚郵件、假客服及針對性詐騙 |
| Email、姓名、電話、地址 | 中等 | 提高對假冒快遞、銀行、支付平台及社交工程騙案警覺 |
| 密碼或密碼雜湊值 | 高 | 立即更改該網站密碼,以及所有重複使用相同或相近密碼的帳戶 |
| 付款、訂單、送貨或消費紀錄 | 中等至高 | 提防假退款、假補款、假物流、假客服及假訂單騙案 |
| 公司帳戶、工作Email或企業資料 | 高 | 立即通知公司IT/資訊安全部門,按公司程序處理 |
3步查Email是否出現在外洩紀錄
Step 1:進入Have I Been Pwned官方網站
在瀏覽器輸入或點擊官方網站:haveibeenpwned.com。建議自行輸入網址、加入書籤,或從可靠來源進入,避免點擊 WhatsApp、SMS、Facebook 或 Email 內聲稱「你個帳戶已外洩」的可疑連結。
Step 2:只輸入Email地址,不要輸入密碼
在首頁搜尋欄輸入你想查核的 Email 地址,例如 Gmail、Outlook、iCloud、Yahoo Mail、公司 Email 或舊學校 Email,然後按「Check」或按 Enter。
安全提醒:使用 HIBP 的 Email 查核功能時,只需輸入 Email 地址。不要在任何不熟悉網站輸入你的 Email 密碼、銀行密碼、OTP、WhatsApp 驗證碼、身份證號碼或信用卡資料。
Step 3:查看結果及受影響服務
如結果顯示「Good news — no pwnage found!」,代表該 Email 暫未在 HIBP 已收錄的外洩資料中出現;如顯示「Oh no — pwned!」,則可向下查看受影響網站、外洩日期與資料類型,再決定需要改密碼、開啟兩步驗證或通知公司 IT。
HIBP結果頁點睇?Data Breaches與Paste Records分別
HIBP 結果頁通常會把資料分成「Data Breaches」及「Paste Records」兩類。兩者都值得留意,但含義不同。
| 結果類別 | 代表甚麼? | 用家應怎樣處理? |
|---|---|---|
| Data Breaches | 你的Email出現在已知網站、App、服務或企業的資料外洩事件中 | 查看外洩資料類型;如涉及密碼,立即改密碼及檢查重複使用帳戶 |
| Paste Records | 你的資料曾出現在文字分享網站、公開資料傾倒或已知資料貼文中 | 提高警覺;按顯示內容檢查是否涉及密碼、電話、地址或其他個資 |
| 無紀錄 | 該Email暫未在HIBP已收錄資料中出現 | 仍應使用獨立密碼、兩步驗證及提防釣魚訊息 |
結果頁最應看哪3個位置?
- 外洩服務名稱:先找出你是否曾使用該網站、App 或服務。即使你多年沒有登入,舊帳戶亦可能仍然保留資料。
- 外洩日期:舊外洩不等於沒有風險,尤其是你至今仍重複使用舊密碼或類似密碼。
- Compromised data:查看當年可能涉及 Email、姓名、電話、地址、密碼、IP、訂單紀錄或其他資料類型。
查到外洩後立即做7件事
如果 HIBP 顯示你的 Email 曾出現在外洩事件中,以下做法比單純刪除 Email 或「等下先」更實際。
1. 立即更改受影響服務的密碼
先登入結果頁列出的受影響網站或 App,更新密碼。如你已經不再使用該服務,仍應考慮登入後刪除帳戶、移除付款資料、取消訂閱,或至少改用高強度隨機密碼。
2. 找出所有重複使用同一密碼的帳戶
真正高風險不只是某一個舊網站外洩,而是你將同一組密碼或相近密碼,同時用在 Gmail、Apple Account、Facebook、Instagram、銀行、支付平台、購物網站和公司系統。黑客常會利用外洩帳密進行「撞庫」,嘗試登入其他熱門服務。
如外洩帳戶曾使用密碼「Password123!」,而你在其他平台使用「Password123」、「Password1234」或「MyPassword123」,都應視為高風險並更改。
3. 優先保護主Email帳戶
主 Email 往往是所有帳戶的「重設密碼入口」。如你的 Gmail、Outlook、iCloud 或公司 Email 曾外洩,應優先:
- 更改 Email 密碼。
- 開啟兩步驗證或 Passkey。
- 檢查登入裝置與最近活動。
- 檢查帳戶復原電話及復原 Email 是否仍屬自己。
- 檢查有沒有陌生的自動轉寄規則、過濾規則或授權 App。
4. 開啟兩步驗證或Passkey
密碼再強,都有機會因釣魚網站、惡意程式或資料外洩而被竊取。兩步驗證可增加第二層保護;如服務支援 Passkey、驗證器 App 或硬件安全匙,通常比只依賴 SMS 驗證碼更理想。
5. 登出不認識的裝置與工作階段
到重要帳戶的 Security、Login Activity、Devices 或 Sessions 頁面,檢查有沒有不認識的手機、電腦、地點或登入時間。發現異常時,應立即登出所有裝置、改密碼及檢查兩步驗證設定。
6. 提防釣魚Email、SMS及假客服
外洩資料常被用來製作更可信的詐騙訊息。騙徒可能知道你的姓名、電話、住址、曾使用的購物平台,並以「退款」、「物流失敗」、「帳戶異常」、「付款被拒」、「積分到期」等理由誘導你點擊連結或交出 OTP。
7. 訂閱未來外洩通知
可使用 HIBP 的「Notify Me」功能,當該 Email 在日後新增的已知外洩事件中出現時,系統會發送通知。通知服務只屬額外監察,不能取代獨立密碼與兩步驗證。
可否輸入密碼?Password Check正確做法
一般 Email 外洩查核只需要輸入 Email 地址,絕對不應要求你輸入原本密碼。若看到網站、廣告、App 或 AI Chatbot 聲稱「輸入密碼幫你檢查有沒有被駭」,應視為高風險。
HIBP 另有「Pwned Passwords」資料庫,用來查核某組密碼是否曾出現在已知外洩密碼資料集中。不過,對一般用家而言,最穩陣做法不是把日常密碼複製貼上到各種第三方網站,而是直接使用密碼管理工具產生及儲存高強度、獨立的隨機密碼。
密碼安全3大原則
- 每個重要帳戶使用不同密碼:尤其是 Email、銀行、Apple Account、Google Account、Meta、支付平台與公司帳戶。
- 使用密碼管理工具:讓系統建立 16 至 24 字元以上的獨立隨機密碼,避免自己重複記憶簡單密碼。
- 不要把密碼傳給任何人:包括自稱銀行、電訊商、WhatsApp、Meta、Google、Apple、公司 IT 或網店客服的人。
Notify Me通知服務怎樣用?
HIBP 提供「Notify Me」服務,讓用家登記 Email 地址。當 HIBP 日後收錄新資料外洩事件,而你的 Email 出現在紀錄中時,平台可發送電郵通知。
設定通知步驟
- 進入 HIBP 官方網站。
- 尋找「Notify Me」或外洩通知相關選項。
- 輸入自己的 Email 地址。
- 到收件箱點擊驗證連結。
- 確認通知設定完成。
- 日後如收到外洩通知,不要直接點擊可疑電郵內的其他連結;可自行回到官方網站或相關服務官方 App 查核。
如收到聲稱來自 HIBP 的通知 Email,應先核對寄件人網域、不要急於點擊付款、下載或登入連結。真正的資料外洩通知通常只會提醒你有風險,並不會要求你交出密碼、信用卡、OTP 或支付「解鎖費」。
公司Email外洩應怎樣處理?
如你在 HIBP 發現公司 Email、學校 Email、政府 Email 或工作帳戶出現在外洩紀錄,不應只自己改密碼便算。公司 Email 往往可存取客戶資料、共享雲端硬碟、內部系統、財務文件、採購紀錄及同事通訊,處理方式應比私人帳戶更審慎。
公司帳戶外洩處理建議
- 立即按公司政策通知 IT Helpdesk、資訊安全部門或主管。
- 使用公司官方渠道更改密碼,不要從外洩通知 Email 內點擊連結。
- 確認 MFA、驗證器 App、Passkey 或硬件安全匙仍由自己控制。
- 檢查 Microsoft 365、Google Workspace、VPN、Slack、Teams、CRM 及雲端硬碟的登入活動。
- 如帳戶有權存取客戶資料、付款資料或商業機密,應讓公司 IT 評估是否需要強制登出、重設權限或通知相關人士。
- 不要把公司 Email、內部文件、客戶名單或系統截圖上載至未經公司批准的第三方網站或 AI 工具。
工作帳戶特別提醒:有些公司禁止員工自行把公司 Email 輸入外部安全查核服務。請先了解公司資訊安全政策;如不確定,應先向 IT 部門查詢或由公司管理員使用官方 Domain Search 功能處理。
外洩後最常見釣魚騙案:見到這些字眼要小心
資料外洩後,騙徒最常做的不是立刻破解密碼,而是利用已外洩的 Email、姓名、電話、地址、購物紀錄或帳戶名稱,製作看似非常真實的釣魚訊息。
| 常見騙案訊息 | 騙徒真正目的 | 正確做法 |
|---|---|---|
| 「你的包裹派送失敗,請支付補運費」 | 騙信用卡及個人資料 | 自行打開官方快遞App或官方網站查訂單 |
| 「你的銀行帳戶被凍結,請立即驗證」 | 騙登入密碼、OTP及卡資料 | 自行打開銀行App或致電卡背官方電話 |
| 「你曾使用某平台,現可領取退款」 | 利用舊外洩紀錄提高可信度 | 不要點擊Email連結,直接到官方網站查核 |
| 「你已違反公司政策,請登入查看附件」 | 盜取公司帳戶或植入惡意程式 | 用公司通訊錄核實寄件人,通知IT |
| 「你的WhatsApp/Facebook/Apple帳戶將被停用」 | 騙驗證碼及帳戶控制權 | 只在官方App內檢查帳戶安全通知 |
防釣魚5秒自查法
- 對方是否製造「立即」、「最後警告」、「今日到期」等時間壓力?
- 寄件人 Email 網域是否有拼錯、奇怪字母或不屬於官方?
- 連結長按後顯示的網址是否與官方網域相同?
- 對方是否要求密碼、OTP、信用卡、身份證或轉帳?
- 訊息是否使用你真實姓名、訂單資料或地址來增加可信度?
即使騙徒知道你的姓名、住址或曾購買甚麼,亦不代表訊息是真的。這些資料可能來自過往資料外洩、公開社交平台或舊訂單紀錄。
常見問題FAQ
Q1:HIBP查到我的Email外洩,是否代表帳戶已被黑客登入?
A:不一定。結果代表你的 Email 曾出現在 HIBP 已收錄的外洩紀錄中,未必代表帳戶現時已被登入或盜用。不過,如外洩紀錄涉及密碼或你有重複使用密碼,應立即更改相關密碼、開啟兩步驗證及檢查登入活動。
Q2:HIBP查不到我的Email,是否代表完全安全?
A:不是。查不到只代表該 Email 暫未出現在 HIBP 已收錄資料中。未知外洩、未公開外洩、私人資料庫或針對性入侵未必會出現在結果內,因此仍應使用獨立密碼、兩步驗證及防釣魚習慣。
Q3:可以把公司Email輸入HIBP嗎?
A:先看公司資訊安全政策。部分公司容許員工自行查核,部分公司則要求由 IT 或資安部門統一處理。若公司 Email 或企業帳戶顯示外洩,應立即通知公司 IT,避免自行作出可能影響企業系統的操作。
Q4:可否在HIBP輸入密碼?
A:Email 外洩查核只需輸入 Email 地址。一般用家不應把日常密碼複製貼上到不熟悉網站、廣告、AI Chatbot 或第三方工具。最穩陣做法是使用密碼管理工具建立獨立隨機密碼。
Q5:外洩的是十年前舊帳戶,還需要處理嗎?
A:需要檢查。若你仍使用該帳戶、仍重複使用當年密碼、Email 仍是你的主要收件地址,或帳戶仍保留付款資料、地址和個人資料,就應更改密碼或關閉帳戶。即使舊帳戶不用,外洩資料仍可能被用於釣魚騙案。
Q6:收到「你的資料已外洩」Email,是否應立即點擊連結?
A:不要。先自行開啟官方 App 或手動輸入官方網站網址查核,不要直接從 Email、SMS、WhatsApp 或社交平台廣告點擊登入連結。真正官方服務不會要求你提供密碼、OTP 或付款來「解除外洩」。
ezone.hk 小結:查到外洩不是世界末日,改密碼與防釣魚才最重要
Have I Been Pwned 是一個實用的免費工具,可幫你查核 Email 是否曾出現在已知資料外洩紀錄中。查到「Pwned」不代表帳戶即時被盜,也不等於所有個資已在暗網流通;但它是一個提醒,讓你有機會在撞庫、釣魚及身份冒認發生前,先檢查帳戶安全。
最優先處理的永遠是主 Email、銀行、支付平台、Apple Account、Google Account、社交平台及公司帳戶。使用每個帳戶獨立的高強度密碼、開啟兩步驗證或 Passkey、檢查陌生登入裝置,以及不要向任何人提供 OTP,才是保護個資的真正關鍵。
如 Email 外洩紀錄涉及姓名、電話、地址、訂單或其他個資,未來一段時間更要提高對假快遞、假退款、假銀行、假客服與假帳戶凍結訊息的警覺。見到可疑訊息,最安全做法不是即時回覆或點擊,而是自行從官方 App 或官方網站查核。
Source:Have I Been Pwned、ezone.hk
