製品概要
Have I Been Pwned とは?
Have I Been Pwned (HIBP) は、セキュリティ研究者の Troy Hunt が2013年に開設した、データ侵害の検索・通知サービスです。世界中で公開・流出したデータ侵害を収集し、検索できる形に整理しています。パスワード管理ツールの1Passwordと提携しており、セキュリティチームや官公庁で広く使われています。
2026年9月時点
検索したメールアドレスは記録されません。有料プランではAPIを通じた自動検索とドメイン監視が利用できます。主な活用場面は次のとおりです。
- SOC/インシデント対応:侵害調査の際に、対象アカウントの漏洩履歴をすぐに確認する
- 社内アカウントの監視:自社ドメインのメールアドレスが、新しい侵害に含まれていないかを定期的に把握する
- MSP/セキュリティサービス:顧客のドメインをまとめて監視し、報告する(Proプラン)
- 認証基盤への組み込み:パスワードの登録・変更時に、漏洩済みのパスワードでないかを確かめる
- 情報窃取ログの調査:マルウェアに盗まれた認証情報から、自社の従業員や自社サイトの利用者への影響を確かめる(Proプラン)
2026年のプラン体系変更
2026年3月31日に、従来の「Pwned 1〜5」「Pwned Ultra」が、Core・Pro・High RPM・Enterpriseの4種類のプランに再編されました。旧プランをご契約中のお客様は、2026年8月2日以降に迎える最初の更新で新プランへ移行します。
| 旧プラン | 移行先 |
|---|---|
| Pwned 1〜4 | Core 1〜4(例:Pwned 4 → Core 4) |
| Pwned 5 | Pro 1(割引価格で移行。情報窃取ログを引き続き利用できる) |
| Pwned Ultra | High RPM |
プランの変更をご検討の場合は、お気軽にご相談ください。
主な機能
HIBPでは、調べたいことに応じて次の機能を使い分けます。プランによって使える機能が違うため、詳しくはプラン別の上限と価格をご覧ください。
CoreProHigh RPM
CorePro
Pro
ProHigh RPM
無料
有料プラン
匿名検索(k-anonymity)の仕組み
k-anonymity(k-匿名性)は、あるデータを「少なくともk件のデータと見分けがつかない状態」にして、誰のものかを特定できなくする考え方です。kは、見分けがつかないデータの件数を表す数字です。kが大きいほど、どれが本物かを特定しにくくなります。
HIBPの匿名検索では、メールアドレスをSHA-1というハッシュ関数で40文字のハッシュ値に変換し、その先頭6文字だけを送ります。同じ6文字で始まるハッシュは通常数百件あり、この件数がkに当たります。たとえば下の図の例「567159」で始まるハッシュは、2026年3月時点で393件あり、k=393です。HIBPはそのすべてを候補として返し、どれが一致するかは手元で照合するため、HIBPには調べたアドレスが分かりません。
匿名検索は、Proと High RPM の各プランで、通常の検索と同じ上限で利用できます。
動画で見る:ドメイン監視の設定と検索(英語・約6分)
メーカーが公開している動画です。ダッシュボードへのサインインから、ドメインの追加と所有の確認、検索結果の見方までを、実際の画面で確認できます。英語の動画のため、下の日本語の流れとあわせてご覧ください。
| 時間 | 動画の内容 |
|---|---|
| 0:08 | ダッシュボードにサインインする 画面上部の「Dashboard」から、使いたいメールアドレスを入力します。届いたメールのリンクを開くとサインインできます。 |
| 0:40 | ドメインを追加して、所有を確認する 左のメニューの「Domains」でドメインを追加し、次の4つの方法のどれかで所有を確認します。
|
| 2:59 | テスト用のドメインを追加するhibp-integration-tests.comは所有の確認なしで誰でも追加でき、契約がなくても機能を試せます。 |
| 3:29 | 件数の見方 追加したドメインごとに、侵害に含まれたアドレスの件数と、情報窃取ログの件数が表示されます。 |
| 3:58 | ドメインを検索する 影響を受けたアドレスの合計、スパムリストを除いた件数、情報窃取ログの件数が表示されます。アドレスごとに、含まれる侵害の名前と件数が並び、侵害の名前を押すとその詳細を確認できます。 |
| 5:16 | 通知を受け取る 追加したドメインは自動で通知の対象になります。新しい侵害が見つかると、ダッシュボードにサインインしたメールアドレスに通知が届きます。有料契約の有無にかかわらず届きます。 |
動画は2025年9月の公開です。画面に表示される件数と、4:00ごろに触れている契約の規模の考え方は公開時点のものです。現在のプランと上限はプラン別の上限と価格をご覧ください。
ライセンス一覧
Have I Been Pwned (HIBP) のプランはCore、Pro、High RPM、Enterpriseの4種類です。誰のために使うか、どれだけの量を検索するかで選びます。
プランの選び方
自社ドメインの監視と、APIによるメールアドレスの検索ができます。契約した組織自身の利用に限られます。
顧客ドメインの監視(MSP)、OEM、マルチテナントでの利用ができます。情報窃取ログと匿名検索もProで使えます。
メールアドレスの検索に特化したプランで、1分間に最大24,000件まで検索できます。ドメインの監視は含まれません。
公開プランの全機能に加え、ホワイトラベルでの提供、リアルタイムの侵害通知(コールバック)、レート制限なしの利用に対応します。請求書払いと専任サポートが付き、価格は個別見積もりです。
OEMとホワイトラベルの違い
| 提供の形 | HIBPの表示 | 必要なプラン |
|---|---|---|
| OEM | HIBPの機能を自社の製品やサービスに組み込み、HIBPが出典であることを明示する | Pro |
| ホワイトラベル | HIBPであることを表示せず、自社ブランドとして提供する | Enterprise |
プラン別の上限と価格
| 機能・仕様 | Core | Pro | High RPM | Enterprise |
|---|---|---|---|---|
| 検索 | ||||
| メールアドレスの侵害検索 | ||||
| 匿名検索(k-anonymity) | ||||
| 情報窃取ログ(Stealer log) | ||||
| メールアドレス検索の上限(RPM) | 1,000 | 16,000 | 24,000 | 無制限 |
| ドメイン監視 | ||||
| 監視できるドメイン数(最大)※1 | 20 | 800 | 無制限 | |
| 顧客ドメインの監視(MSP向け) | ||||
| ドメインの一括登録 | ||||
| サブドメインの自動確認 | ||||
| 提供の形 | ||||
| OEMでの提供(出典を明示) | ||||
| ホワイトラベルでの提供 | ||||
- ※1 侵害されたメールアドレスが10件を超えるドメインだけを数えます。
※価格はすべて米ドル建てのメーカー直販価格(年間費用)です。弊社経由でのご購入の場合、為替レートにより異なりますが、ドル価格に150〜180円を乗じた価格が目安となります。
Coreプラン
| プラン | Core 1※2 | Core 2※2 | Core 3※2 | Core 4 | Core 5 |
|---|---|---|---|---|---|
| メールアドレス検索の上限(RPM) | 10 | 50 | 100 | 500 | 1,000 |
| ドメインサイズ上限(侵害済みアドレス数) | 25件 | 100件 | 500件 | 無制限 | 無制限 |
| 監視できるドメイン数(最大)※1 | 1 | 3 | 5 | 10 | 20 |
| 年間費用 | $52.68 | $259.08 | $443.88 | $1,908 | $3,828 |
- ※2 Core 1〜3 は弊社ではお取り扱いできません。メーカーのサイトから直接ご購入ください。
Proプラン
| プラン | Pro 1 | Pro 2 | Pro 3 | Pro 4 | Pro 5 |
|---|---|---|---|---|---|
| メールアドレス検索の上限(RPM) | 1,000 | 2,000 | 4,000 | 8,000 | 16,000 |
| 監視できるドメイン数(最大)※1 | 50 | 100 | 200 | 400 | 800 |
| 年間費用 | $4,548 | $8,388 | $15,588 | $29,988 | $55,188 |
High RPMプラン
| プラン | High RPM 4000 | High RPM 8000 | High RPM 12000 | High RPM 16000 | High RPM 24000 |
|---|---|---|---|---|---|
| メールアドレス検索の上限(RPM) | 4,000 | 8,000 | 12,000 | 16,000 | 24,000 |
| 年間費用 | $13,800 | $27,588 | $41,388 | $51,996 | $69,996 |
API連携
HIBPの検索は、ダッシュボードのほかにAPIから利用できます。SIEMやSOARのワークフロー、社内の監視スクリプト、自社のサービスに組み込んで使えます。
| API | 内容 | 必要なプラン |
|---|---|---|
| メールアドレスの侵害検索 | メールアドレスが含まれる侵害の一覧を返す | Core/Pro/High RPM |
| 匿名検索(k-anonymity) | ハッシュ値の先頭6文字から、該当する候補と侵害の情報を返す | Pro/High RPM |
| ドメインの侵害検索 | 所有を確認したドメインの、侵害されたメールアドレスを返す | Core/Pro |
| ドメインの所有確認 | DNSのTXTレコード、またはメールで所有を確認する | Pro |
| 情報窃取ログの検索 | メールアドレス、自社サイトのドメイン、メールのドメインのそれぞれから検索する | Pro |
| ペーストの検索 | メールアドレスが含まれるペーストの一覧を返す | Core/Pro/High RPM |
| 侵害の一覧・詳細 | 収録している侵害の名前、発生日、漏洩した情報の種類を返す | 無料 |
| Pwned Passwords | ハッシュ値の先頭5文字から、漏洩したパスワードの候補を返す | 無料(APIキー不要) |
- APIキーをリクエストヘッダー
hibp-api-keyで送ります。User-Agentの指定も必須で、ない場合は拒否されます。 - 1分間あたりの上限を超えると、HTTP 429とともに待ち時間(
retry-after)が返ります。ドメインの侵害検索には公式の上限はありません。照会は新しい侵害が追加されたときに行い、必要以上に繰り返すと照会の頻度を制限されることがあります。 - 侵害とペーストのデータはクリエイティブ・コモンズ 表示 4.0(CC BY 4.0)で提供されます。画面やレポートに表示するときは、HIBPが出典であることを、haveibeenpwned.comへのリンクとともに明示する必要があります。
メーカーは MCP Server も公開しています。AIエージェントやMCPに対応したクライアントから、侵害の情報、Pwned Passwords、情報窃取ログ、ドメイン関連の機能を呼び出せます。
弊社経由でのご購入
- Core 4、Core 5
- Pro 1〜5
- High RPM 4000〜24000
- Enterprise
Core 1〜3 は、メーカーの方針により代理店では販売できません。メーカーのサイトから直接ご購入ください。
ご契約にあたっての注意点
| ご利用開始日 | お支払いが完了した時点で利用が始まります。開始日を指定したり、前後にずらしたりすることはできません。 |
|---|---|
| 更新 | 契約は自動で更新されます。更新のお見積もりは、更新日の45日前からお出しできます。 |
| 登録メールアドレス | 1つの契約に登録できるメールアドレスは1つです。そのアドレスで受信できる方は誰でも契約を管理できるため、担当者個人ではなく共有のメールアドレスのご登録をおすすめします。 |
| 複数年契約 | Proプランは、1年に加えて2年・3年の契約もお選びいただけます。 |
| プランの変更 | 契約期間の途中でも上位のプランへ変更できます。残りの期間分は、新しいプランの料金に日割りで充当されます。 |
導入のご相談やお見積もりは、お気軽にお問い合わせください。
FAQ
- 注文後の利用開始の方法がわかりません。
- Coreプランで、顧客のドメインを監視できますか?
- 検索したメールアドレスは、HIBPに保存されますか?
- データ処理契約(DPA)はありますか?
- 旧プラン(Pwned 1〜5、Pwned Ultra)のまま更新できますか?
- 情報窃取ログを使うには、どのプランが必要ですか?

