OVERVIEW
まず押さえておきたいこと
安全なパスワードを作るときは、記号を1文字追加することだけでなく、十分な長さ、サービスごとに異なる文字列、推測されにくい生成方法、安全な保存方法を組み合わせることが重要です。
複雑なパスワードを多数暗記しようとすると、短い文字列や同じパスワードの使い回しにつながります。ランダムに生成した長いパスワードをパスワード管理ツールへ保存し、利用できる場合は多要素認証やパスキーも設定します。
この記事では、公的なセキュリティ指針を参考に、安全なパスワードを作るコツ、文字数と文字種の考え方、避けたい作り方、ランダム生成と自作の違い、サービスごとの管理、漏えいが疑われるときの対応を整理します。
安全なパスワードの作り方|まず押さえる4つのコツ
最初に優先したいのは長さと使い回さないことです。短い文字列へ英大文字や記号を足すだけでは、元の単語や規則が推測される可能性があります。登録先の上限が許す範囲で十分な長さを取り、ほかのサービスとは異なる文字列を使います。
NISTのデジタルアイデンティティ指針では、パスワードだけで認証する場合に最低15文字を求める考え方が示されています。ただし実際に登録できる文字数と使用可能な記号はサービスごとに異なるため、登録画面の条件を優先します。
- 登録先が許可する範囲で15文字以上を候補にする
- ほかのサービスと同じパスワードを使わない
- 名前・誕生日・電話番号・サービス名を含めない
- 連番やキーボード上の並びを避ける
避けたいパスワードの作り方
名前と誕生日、辞書にある単語、123456のような連番、qwertyのようなキーボード配列は推測されやすい候補です。末尾の数字だけを変更する方法や、サービス名を先頭へ付ける方法も、1件が知られるとほかのパスワードの規則を推測される可能性があります。
有名な文章や歌詞をそのまま使うことも避けます。複数の単語を使う場合でも、自分と関係がなく予測しにくい組み合わせにするか、安全な乱数で生成します。
- password・admin・welcomeなどの一般的な単語
- 123456・111111・abcdefなどの連続・反復文字
- 氏名・誕生日・住所・ペット名など公開情報
- 共通文字列の末尾だけをサービスごとに変える規則
ランダム生成と自分で作る方法の違い
新しいアカウント用に推測されにくい文字列をすぐ作りたい場合は、安全な乱数を使うパスワード生成ツールが向いています。自分の名前、誕生日、好きな言葉などを材料にしないため、個人情報から推測される規則を避けやすくなります。
自分で作る場合は、公開情報と無関係で予測しにくい複数語を使い、十分な長さを取ります。どちらの方法でも、サービスごとに異なるパスワードを使い、管理ツールへ保存することが重要です。
| 方法 | 向いている場面 | 注意点 |
|---|---|---|
| ランダム生成 | 新しい固有パスワードをすぐ作る | 登録先の文字数・使用可能記号を確認する |
| 複数語で自作 | マスターパスワードなど覚える必要がある | 有名な文章や自分の公開情報を避ける |
| 既存文字列を一部変更 | おすすめしない | 元の規則を推測されやすいため新しく作り直す |
英大文字・数字・記号の考え方
使用できる文字の種類が増えると、同じ長さでも候補数は増えます。一方で、サービス側が特定の記号を受け付けない場合や、別端末で手入力する必要がある場合もあります。登録条件と利用場面に合わせて選んでください。
英大文字・英小文字・数字・記号をすべて選んだ場合、生成ツールは各種類を最低1文字含めます。I・l・1やO・0のような紛らわしい文字を除外すると、紙や別端末から入力するときの見間違いを減らせますが、除外した分だけ文字の候補数は少なくなります。
- 登録先が許可する文字種と記号を確認する
- 文字種だけでなく十分な長さも確保する
- 手入力する場合は紛らわしい文字の除外を検討する
- 生成後に登録画面で受け付けられるか確認する
パスワードを使い回してはいけない理由
同じパスワードを複数サービスで使うと、1つのサービスから認証情報が漏えいした際に、ほかのサービスでも同じ組み合わせを試される可能性があります。メールアカウントが乗っ取られると、ほかのサービスのパスワード再設定にも影響します。
すべてを暗記するのではなく、サービスごとにランダムなパスワードを作り、信頼できるパスワード管理ツールへ保存します。管理ツール自体のマスターパスワードは、ほかで使わない長いものにし、多要素認証も設定します。
- サービスごとに異なるパスワードを生成する
- 特にメール・金融・管理者アカウントの使い回しを避ける
- パスワード管理ツールのマスターパスワードも固有にする
- 共有が必要な場合は管理ツールの共有機能を検討する
定期変更より漏えい時の素早い変更を優先する
理由なく短期間で変更を繰り返すと、覚えやすい規則や末尾の連番へ変える原因になる場合があります。サービス側から漏えい通知が届いた、フィッシングサイトへ入力した、知らないログイン履歴があるといった兆候がある場合はすぐに変更します。
変更するときは、以前の文字列を一部だけ変えるのではなく新しいものを生成します。同じパスワードを使っていたサービスがある場合は、それらも個別の新しいパスワードへ変更し、ログイン中の端末や連携アプリも確認します。
- 漏えい・フィッシング・不審ログインがあればすぐ変更する
- 末尾の数字だけを変えず、新しい文字列を生成する
- 使い回していたサービスも個別に変更する
- ログイン履歴・接続端末・復旧先メールを確認する
多要素認証とパスキーも組み合わせる
パスワードが漏えいしても、それだけではログインできないように多要素認証を設定します。認証アプリ、セキュリティキー、端末の生体認証など、サービスが提供する方法から選びます。復旧コードはアカウントとは別の安全な場所へ保管します。
パスキーに対応しているサービスでは、フィッシング耐性や使いやすさの面から利用を検討できます。パスワード生成ツールは、パスワード登録が必要なサービスや管理ツールのマスターパスワードを補助するものとして使います。
- 利用できるサービスでは多要素認証を有効にする
- SMS以外の認証方法も提供状況に応じて検討する
- 復旧コードをアカウントと別の安全な場所へ保管する
- 対応サービスではパスキーも検討する
Toolerでパスワードを生成する手順
パスワード生成ツールを開き、8〜128文字から長さを指定します。英小文字、英大文字、数字、記号から使用する種類を選び、必要に応じて紛らわしい文字を除外します。一度に1〜20個まで生成できます。
生成ボタンを押すと、ブラウザのWeb Crypto APIによる安全な乱数を使って文字列を作ります。結果は外部サーバーへ送信・保存されません。使用するものだけをコピーし、登録後はパスワード管理ツールへ保存してください。
- 1. 登録先の文字数・使用可能文字を確認する
- 2. 長さ・文字種・生成数を指定する
- 3. 生成して必要な文字列をコピーする
- 4. 登録後、パスワード管理ツールへ保存する
CHECK
最後に確認するポイント
- ✓登録先の文字数上限と使用可能な記号を確認したか
- ✓十分な長さを確保しているか
- ✓名前・誕生日・サービス名などを含めていないか
- ✓ほかのサービスと同じパスワードを使っていないか
- ✓規則的な連番やキーボード配列になっていないか
- ✓パスワード管理ツールへ保存したか
- ✓利用できる場合は多要素認証やパスキーを設定したか
- ✓復旧コードと復旧先メールを確認したか
SOURCE
参考にした公式情報
FAQ
よくある質問
安全なパスワードの作り方のコツは何ですか?⌄
十分な長さを取り、名前・誕生日・連番・サービス名など予測しやすい情報を避け、サービスごとに異なる文字列を使うことです。多数のパスワードは管理ツールへ保存し、多要素認証やパスキーも組み合わせます。
安全なパスワードは何文字必要ですか?⌄
登録先の条件を優先してください。NIST SP 800-63Bでは単要素認証のパスワードに最低15文字を求めています。長さだけでなく、推測されにくさと使い回し防止も組み合わせてください。
パスワードはランダム生成した方がよいですか?⌄
新しい固有パスワードを作る用途では、安全な乱数によるランダム生成が使いやすい方法です。覚える必要がある文字列は、公開情報と無関係で予測しにくい複数語を十分な長さで使う方法もあります。
英大文字・数字・記号はすべて必要ですか?⌄
登録先が求める条件を優先してください。文字種を増やすと候補数は増えますが、十分な長さ、ランダムな生成、サービスごとに異なるパスワードであることも重要です。
パスワードは定期的に変更した方がよいですか?⌄
漏えいや不審なログインなど変更する理由がある場合はすぐに変更します。理由なく頻繁に変更して末尾だけを変えるより、長く固有のパスワードを安全に管理してください。
パスワードをメモしてもよいですか?⌄
他人が見られる付箋、メール、共有チャットへの平文保存は避けます。複数のパスワードは信頼できるパスワード管理ツールで管理し、マスターパスワードと多要素認証を保護してください。
パスワード生成ツールの結果は送信されますか?⌄
ToolerではWeb Crypto APIを使ってブラウザ内で生成します。生成条件と結果をToolerのサーバーへ送信・保存する処理はありません。
NEXT
