TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南
TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南

Firefox Monitor 可檢查 Email 是否出現在資料外洩事件中。本文整理查詢方式、警示設定、後續處理與帳號安全建議。
用 AI 摘要這篇文章:
Firefox Monitor 現名 Mozilla Monitor,是 Mozilla 提供的免費資料外洩查詢服務。輸入 Email 可以查詢已收錄的外洩事件;若要取得詳細報告及後續通知,需建立 Mozilla 帳號。官方 FAQ 提醒,查不到紀錄不代表資料從未外洩。
目錄
Mozilla Monitor 可用 Email 查詢已知外洩紀錄,資料來源是 HIBP。查詢結果取決於已收錄事件及可公開顯示的範圍;數量會隨資料庫更新而改變。
Mozilla Monitor 提供公開外洩查詢,以及建立帳號後的通知功能。Firefox 瀏覽器另外有儲存密碼的外洩警示:依 Firefox 密碼管理器說明,它會比對網站外洩日期與密碼儲存日期。這與 Monitor 查詢某個 Email 是否出現在外洩紀錄中,是不同的功能。
Mozilla 這幾年在隱私保護方面投入了大量資源,除了 Firefox Monitor 之外,他們也推出了 Mozilla VPN 服務來保護使用者的上網隱私。如果你之前用過像 Data Breach Checker by BurnerMail 這類工具,Firefox Monitor 的操作邏輯其實差不多,但 Mozilla 提供的整合體驗更完整一些。
很多人聽到「資料外洩」四個字,直覺反應是「這跟我沒關係吧」。實際上,從 2018 年到現在,全球已經發生了數千起規模不一的外洩事件。台灣在過去幾年也經歷了好幾起引發社會關注的大規模資料外洩。2023 年,華航超過 10 萬筆會員資料遭駭客竊取,蝦皮購物也有數十萬筆買家個資外流的通報。再往前推,2022 年的 iRent 事件讓超過 40 萬筆租車用戶的姓名、電話、身分證字號全部曝光。
外洩的資料去向通常是暗網。在那裡,你的 Email 地址可能只值幾塊錢新台幣,但搭配密碼、身分證字號、信用卡號的完整「套餐」,身價就翻了幾十倍。這些資料會被用來做帳號盜用、身分盜用、精準詐騙和信用卡盜刷。大型企業的資安防護都未必能擋住駭客攻擊,一般個人使用者的處境就更脆弱了。很多人在不同網站用同一組密碼,一旦其中一個網站被駭,所有使用相同密碼的帳號都會跟著暴露。
這就是為什麼像 Firefox Monitor 這種工具存在的價值:它至少能讓你「知道」自己有沒有被波及。不知道風險的存在,才是最大的風險。像 Norton Safe Web 可以幫你檢查網址的安全性,Security Header Scanner 能掃描網站的安全漏洞,而如果你有自己的 WordPress 網站需要加固,也有對應的 WordPress 安全做法指南可以參考。這些工具和知識組合起來,就是你線上安全的防護網。
Monitor 使用 HIBP 整理的外洩資料,但不代表每次外洩都會自動收錄。依 官方 FAQ,有些事件尚未被發現,也有些資料來源未提供細節。
Mozilla 使用 HIBP 的資料支援 Monitor 查詢,並提供帳號與通知介面。依 官方說明,部分敏感事件不會在公開查詢中顯示,必須登入並驗證 Email 才能查看;不能把免登入查詢當成完整報告。
查詢前值得分清兩件事:Mozilla 接收哪些帳號資料,以及 Monitor 向 HIBP 查詢時交換哪些資料。Mozilla 隱私聲明 列出帳號服務會向 Mozilla 提供 Email、語系及 IP 位址,因此不應把這項服務理解為完全不接收個人資料。
Mozilla 在 2018 年的 k-匿名技術說明 描述,Monitor 將 Email 轉成雜湊值,向 HIBP 傳送部分前綴,再從回傳的候選資料找出匹配結果。這說明的是 Mozilla 與 HIBP 間的資料交換,不能推論成 Mozilla 永遠看不到完整 Email,或所有處理都只在你的瀏覽器完成。
目前的 隱私聲明 另列出 HIBP 會接收雜湊形式的 Email 用於掃描,Mozilla 也使用 AWS 寄送報告與警示。若你在意資料保留與退出方式,應查看 Monitor 的通知設定與 HIBP 的退出說明;停止 Monitor 通知,不代表外洩紀錄已從 HIBP 資料庫移除。
使用 Firefox Monitor 的流程非常直覺,整個過程不需要安裝任何東西,也不需要付費。不管你用的是 Chrome、Safari、Edge 還是 Firefox,只要開啟瀏覽器就能開始。
直接在瀏覽器網址列輸入 monitor.firefox.com 就能進入 Firefox Monitor 的首頁。頁面中央有一個搜尋框,上面寫著要你輸入 Email 地址。不需要先註冊、不需要登入任何帳號,甚至不需要使用 Firefox 瀏覽器。任何能上網的裝置,包括手機和平板,都可以直接操作。整個介面設計非常簡潔,就算是不太熟悉電腦操作的長輩也能輕鬆使用。
前往 Mozilla Monitor 官方網站,輸入自己的 Email,依頁面指示查看查詢結果。沒有找到紀錄,只表示目前可查詢資料未匹配到這個地址;若平台另行通知你發生資安事件,仍應依通知處理。
發現紀錄後,先看涉及哪個平台、事件日期及暴露的資料類型,再決定要處理哪些帳號。官方 FAQ 說明,部分事件可能尚未被發現,或 HIBP 未取得相關資料;因此不要把報告當成所有外洩事件的清單。
一次查詢反映當下可取得的紀錄。想接收後續新增事件的警示,需要建立 Mozilla 帳號;通知時間仍取決於事件被發現與收錄的進度。
想接收後續警示,可依 Monitor 網站 的流程建立 Mozilla 帳號並完成 Email 驗證。通知取決於事件是否已被發現、驗證及加入資料庫,不等於網站一發生外洩就會即時通知你。
你也可以同時監控多組 Email 地址,對於習慣把工作信箱、私人信箱、購物信箱分開的人來說非常方便。這點和 Cloudflare Email Routing 的信箱管理理念一樣:工具不需要複雜,夠用就好。如果你平常也在意 DNS 層級的安全防護,可以搭配使用 Cloudflare 的 1.1.1.1 DNS 服務,從網路基礎層面提升安全性。想知道自己的網路速度是否正常,Cloudflare Speed Test 也能幫你快速測試頻寬。
拿到 Firefox Monitor 的檢測結果後,最重要的不是恐慌,而是根據外洩的資料類型採取對應的行動。不同類型的外洩,風險等級和處理方式都不一樣。Firefox Monitor 的結果報告會把每次外洩事件中暴露的資料類型清楚列出。常見的類型包括:Email 地址、密碼、姓名、電話號碼、實體地址、生日、身分證字號、信用卡號、銀行帳號等。每多一種資料類型外洩,風險就疊加一層。
不管外洩的嚴重程度如何,以下幾個動作建議你優先執行:
密碼外洩後,除了更換受影響及重複使用的密碼,也要依平台的帳戶安全流程檢查是否已有異常。改密碼不能把已流出的姓名、電話或其他個資收回;後續仍要留意冒名聯絡及可疑訊息。
Email 外洩紀錄與已儲存密碼的安全檢查,回答的是不同問題。前者幫你找涉及哪些平台;後者協助處理已保存的登入資料。選工具前,先確認這次要查的是哪一種。
| 工具與入口 | 查詢對象 | 結果怎麼用 |
|---|---|---|
| Mozilla Monitor | Email 是否出現在已收錄外洩事件 | 查看涉及的平台;詳細報告與通知需建立 Mozilla 帳號 |
| Have I Been Pwned | Email 查詢與 Pwned Passwords 密碼檢查分別提供入口 | 密碼檢查未發現問題,也不代表整個帳戶安全 |
| Google Password Manager Checkup | 檢查已儲存密碼的外洩與弱密碼問題 | 依提示前往對應網站處理,不代表所有 Email 外洩紀錄都已查過 |
Monitor 與 HIBP 都可用來了解已知外洩,但查詢入口與通知設定不同。HIBP 另有 Pwned Passwords 密碼檢查服務;Email 查詢與密碼查詢不能混為一談,也不要把目前使用的密碼輸入不明網站。
依 Google 官方說明,可在 Chrome 的 Google Password Manager 中選擇 Checkup,檢查已儲存密碼是否有外洩或弱密碼問題。這項檢查以儲存的密碼為對象,不能用沒有警告的結果推論某個 Email 從未出現在外洩事件。
選擇時先看要查什麼:查 Email 外洩紀錄可使用 Monitor 或 HIBP;Firefox 內儲存的登入資料,則可查看密碼管理器警示。Monitor 可在其他瀏覽器使用,不需要為了查詢信箱改用 Firefox。
Monitor 提供外洩線索,帳戶的防護仍需要你調整設定。先把重複使用的密碼換掉,再為重要帳戶啟用多因素驗證;CISA 的 MFA 指南 列有設定步驟。這些做法能降低風險,不能保證帳戶不會遭到入侵。
每個帳戶使用不同密碼,可以降低一組密碼外洩後波及其他帳戶的風險。駭客拿外洩帳密嘗試登入其他網站,稱為撞庫攻擊(credential stuffing)。除了不重複密碼,也應啟用平台提供的多因素驗證,留意登入通知。
CISA 建議密碼至少 16 個字元,並兼顧隨機與不重複。長度只是其中一項條件,生日、姓名或常見句子即使很長,也可能容易猜中。可以用密碼管理器產生與保存各帳戶的密碼,再依平台允許的長度與格式設定;不要只看有沒有大寫或符號就判斷安全。
常見的雙重驗證流程,會在密碼之外要求另一類驗證因素,例如驗證器或安全金鑰。開啟後能增加帳戶防護,但方法不同,能抵擋的攻擊也不同。NIST 的驗證指南 將抗釣魚能力列為獨立條件,不能把所有 2FA 都視為不會遭到釣魚。
簡訊可能受換卡等攻擊影響;驗證器產生的一次性密碼,也可能被假網站騙走。若平台提供支援抗釣魚的 FIDO/WebAuthn 驗證方式,可優先了解其設定與復原流程。NIST 說明,抗釣魚驗證會將回應綁定到正確的驗證端;不能單憑「使用硬體」就認定所有實作都一樣安全。
建議優先為以下帳號啟用 2FA:主要 Email(這是所有帳號的重置入口)、銀行和金融服務、社群媒體帳號、以及任何儲存了付款資訊的平台。在更廣泛的網路安全層面,使用 VPN 加密你的網路流量也是保護隱私的重要手段。ExpressVPN 是目前市面上評價最高的 VPN 服務之一,NordVPN 也有許多實用的安全功能,而 Surfshark VPN 支援無限制裝置綁定,CP 值很高。如果你還在猶豫要不要投資 VPN,可以參考關於 為什麼 VPN 是必備的科技工具的分析。預算有限的使用者也可以考慮 FlyVPN 或 Ivacy VPN 等平價方案。
密碼管理器是現代人必備的資安工具,它的核心功能是幫你產生、儲存、自動填入所有網站的密碼。密碼管理器可減少記憶負擔,仍需妥善保存登入與復原資料。市面上主流的密碼管理器有幾個選擇,各有特色。
| 工具 | 方案與裝置 | 驗證與提醒功能 |
|---|---|---|
| Bitwarden | 免費方案列不限裝置同步 | 密碼管理器內建驗證器產生 TOTP 碼需要 Premium 或付費組織資格 |
| 1Password | 付費密碼管理器;官方說明提供試用入口 | 可保存一次性驗證碼設定;Watchtower 是弱密碼、外洩等安全提醒 |
| LastPass | 免費方案限電腦或行動裝置其中一種類型 | 保護 LastPass 保管庫的 MFA,與替其他網站產生驗證碼須分開確認 |
先確認你需要在哪些裝置同步,再看是否要把驗證碼也放進密碼管理器。Watchtower 會提醒儲存項目的安全問題;一次性驗證碼功能 則需要先在對應網站啟用雙重驗證,再保存設定。Bitwarden 的條件是指密碼管理器內建驗證器,不應套用到其他獨立驗證器 App。選定工具後,也要完成它本身的登入防護與復原設定。
如果你有在經營 WordPress 網站,帳號安全的範圍就不只是個人 Email 了,還包括整個網站的管理員帳號、資料庫存取權限、以及主機的安全性。WordPress 是全球市佔率超過 40% 的 CMS 系統,這意味著它同時也是駭客最喜歡攻擊的目標。
網站安全的基礎從選擇主機開始。一個安全可靠的主機服務商會在伺服器層級提供防火牆、DDoS 防護、惡意軟體掃描、自動備份等安全措施。想知道某個網站用的是哪家主機,可以用 Hosting Checker 快速查詢。
Bluehost 是 WordPress.org 官方推薦的主機服務商之一,提供一鍵安裝 WordPress、免費 SSL 憑證、以及內建的安全防護機制。如果你的網站流量較大或對效能有較高要求,Kinsta 提供的是 Google Cloud Platform 等級的託管 WordPress 主機服務,在安全性和效能方面都屬於業界頂尖水準。想看看更多主機選項的話,可以參考我們的 WordPress 虛擬主機推薦懶人包,裡面有主流主機的費用、速度和功能完整比較。其他值得考慮的安全主機還包括 SiteGround、DreamHost 和 FastComet。
主機選好之後,還有幾件一定要做的事:WordPress 網站安全的基本設定不能跳過。WordPress 快取外掛的選擇能提升網站速度,啟用 GZIP 壓縮也是簡單有效的最佳化手段。如果你還在挑選佈景主題,可以參考 熱門 WordPress 佈景主題推薦。想要提升搜尋排名的話,WordPress SEO 外掛也是必備工具。
在私密通訊方面,Keychat.online 提供免費的加密聊天功能,適合需要傳遞敏感資訊的場合。如果你想要為網站加入 深色模式 等現代化功能,也可以參考相關的前端工具。
適合的人:任何想知道自己 Email 是否曾經出現在資料外洩事件中的使用者。尤其是習慣在多個網站使用同一組密碼的人、使用 Firefox 瀏覽器的人、以及想要長期監控多組信箱安全狀態的人。設定簡單、完全免費、不需要技術背景。
不適合的情境:如果你想檢查的是台灣本土小型網站的外洩,而該事件未被國際資安社群揭露和收錄,Firefox Monitor 就無法偵測到。它也不能幫你主動防範外洩,只能在被動偵測已發生的事件。如果你需要的是即時的帳號防護(例如防止當下的盜登入),應該優先設定雙重驗證和使用密碼管理器。
Firefox Monitor 不是萬能的。它只能偵測已經被公開揭露且被 Have I Been Pwned 收錄的外洩事件。如果某次外洩沒有被公開,或者還沒被收錄進資料庫,Firefox Monitor 就查不到。此外,它偵測的單位是 Email 地址,不是你的身分證字號或手機號碼。如果你的手機號碼在某次外洩中被曝光,但你的 Email 沒有,Firefox Monitor 不會提醒你。
是否查得到,關鍵在於該事件與 Email 是否已被收錄,而非平台屬於哪個國家。收到平台的資安通知時,即使 Monitor 沒有紀錄,也應依通知處理帳號。
不能把 k-匿名理解為 Mozilla 完全不接收 Email。Mozilla 隱私聲明 列出帳號資料及第三方處理用途;技術說明 則描述與 HIBP 交換雜湊前綴的方式。使用前應確認官方網址,並依資料用途判斷是否接受。
Monitor 使用 HIBP 的外洩資料。依 官方 FAQ,通知會在事件被發現、驗證及加入資料庫後送出;舊資料可能隔了很久才被發現。不能保證事件公開後幾天內一定收錄。
第一步是根據外洩的資料類型採取對應措施:如果是密碼外洩,立刻更換該平台以及所有使用相同密碼的帳號密碼;如果是個人資訊外洩,留意身分盜用的跡象;如果是金融資訊外洩,馬上聯絡發卡銀行凍結卡片並申請補發。完成緊急處理後,建議為所有重要帳號啟用雙重驗證,並使用密碼管理器來管理所有帳號密碼。
Monitor 使用 HIBP 資料並提供 Mozilla 帳號與通知介面;HIBP 另有自己的查詢入口及 Pwned Passwords 服務。Firefox 的儲存密碼警示是瀏覽器功能,不應視為 Monitor 查詢的必要條件。
若要加入其他信箱,先查看 Monitor 帳號內的新增與驗證流程,不要把某個信箱能公開查詢,當成已經訂閱該信箱的通知。通知仍取決於事件是否已被發現、驗證及收錄;可用的信箱數量與設定以帳號頁面為準。
可以。依 Mozilla 官方 FAQ,Monitor 可在 Chrome、Safari 等瀏覽器使用,訂閱通知也不要求改用 Firefox。Firefox 內的儲存密碼警示則由瀏覽器另外提供。
可以查詢已被收錄的相關事件,但無法保證涵蓋所有台灣或國際網站。若平台已通知你資料外洩,不要因為 Monitor 查不到就忽略通知。
兩者的查詢對象不同。密碼檢查針對已儲存的登入資料;Monitor 與 HIBP 的 Email 查詢,則幫你了解已收錄的外洩事件。沒有警告不代表其他資料未外洩,平台發出的資安通知仍應逐項處理。