安全なパスワードの作り方と管理のコツ|長さ・二段階認証
破られにくいパスワードの作り方を、長さが大切な理由、避けたいパターン、パスワード管理アプリ、二段階認証、覚えやすいパスフレーズまで、やさしく解説します。
ネットショップ、銀行、SNS、仕事のメールなど、パスワードを使う場面は増える一方です。数が多いと、つい同じパスワードを使い回したり、誕生日のような覚えやすい文字列にしたりしがちです。
でも、パスワードが1つ漏れると、ほかのサービスまで次々に不正ログインされるおそれがあります。この記事では、破られにくいパスワードの作り方と、無理なく管理するためのコツを、はじめての方にもわかるように順番に説明します。
安全なパスワードは「長さ」がいちばん大切
パスワードを破る方法としてよく知られているのが「総当たり攻撃」(考えられる組み合わせを機械で片っ端から試す方法)です。この攻撃に強くするには、組み合わせの数を増やすことがいちばんの近道です。
組み合わせの数は、「使う文字の種類」と「文字数」で決まります。なかでも効き目が大きいのが文字数です。英大文字・小文字・数字・記号をまぜた場合、1文字増えるごとに組み合わせは数十倍に増えます。8文字と16文字では、差は「2倍」ではなく、けた違いに大きくなります。
| 比べる点 | 短いパスワード(8文字程度) | 長いパスワード(16文字以上) |
|---|---|---|
| 総当たりへの強さ | 弱め。機械の性能しだいで破られやすい | 強い。組み合わせの数がけた違いに多い |
| 覚えやすさ | 覚えやすい | そのままでは覚えにくい |
| おすすめの使い方 | 単独ではおすすめしない | 管理アプリに保存して使う |
「複雑な記号を1つ入れる」より「全体を長くする」ほうが効果的です。そのうえで、使う文字の種類も増やすと、さらに強くなります。
避けたいパスワードのパターン
長さがあっても、推測しやすい中身では意味がありません。次のようなパターンは避けましょう。
誕生日・電話番号・名前
誕生日や電話番号、家族やペットの名前は、SNSのプロフィールや投稿から調べられることがあります。攻撃する側は、こうした個人情報を組み合わせて最初に試します。
キーボードの並び
「qwerty」や「asdfgh」、「123456」のようにキーボードで横に並んだ文字は、よく使われるパスワードの一覧に必ず入っています。一見ランダムに見えても、機械にとっては真っ先に試す候補です。
よく知られた単語+少しの変化
「password1」や「Tokyo2024!」のように、辞書にある単語の最後に数字や記号を足しただけのものも危険です。「辞書攻撃」(よく使われる単語やパスワードの一覧を使って試す方法)で見つかりやすくなります。
サービスごとに同じパスワード
もっとも注意したいのが使い回しです。どこか1つのサービスから情報が漏れると、同じメールアドレスとパスワードの組み合わせで、ほかのサービスにもログインを試されます。これを「パスワードリスト攻撃」といいます。サービスごとに別々のパスワードにしておけば、被害をその1か所だけにとどめられます。
ランダムなパスワードを作る方法を比べる
人が自分で考えると、どうしてもクセや思い込みが出ます。いちばん確実なのは、機械にランダムに作ってもらうことです。主な方法を比べてみましょう。
| 方法 | 特徴 | 向いている人 |
|---|---|---|
| 自分で考える | 手軽だが、クセが出て推測されやすい | おすすめしない |
| パスワード管理アプリの生成機能 | 作ってそのまま保存できる | 管理アプリをすでに使っている人 |
| ブラウザの提案機能 | 登録画面で自動で提案される。そのブラウザでの利用が前提 | 同じブラウザだけを使う人 |
| Webの生成ツール | インストール不要ですぐ使える | 手早く1つ作りたい人 |
Webの生成ツールを使うときは、作ったパスワードが外部のサーバーに送られない仕組みかどうかを確かめると安心です。Deftivoのパスワード生成ツールは、処理をすべてブラウザの中で行うため、作ったパスワードがどこかにアップロードされることはありません。
Deftivoでランダムなパスワードを作る手順
Deftivoのパスワード生成では、次の手順でパスワードを作れます。
- 「長さ」を設定します。16文字以上にしておくと安心です。
- 「大文字(A-Z)」「小文字(a-z)」「数字(0-9)」「記号(!@#…)」から、使う文字の種類を選びます。
- できたパスワードを「コピー」して、パスワード管理アプリ(パスワードマネージャー)に保存します。
サービスによっては、使える記号が決められていたり、文字数に上限があったりします。登録画面でエラーが出たら、記号をはずしたり長さを調整したりして作り直しましょう。記号を使わない場合は、そのぶん長くするのがおすすめです。
パスワード管理アプリで「覚えない」管理をする
ランダムで長いパスワードを、サービスごとに全部覚えるのは現実的ではありません。そこで役に立つのが、パスワード管理アプリです。
パスワード管理アプリは、IDとパスワードを暗号化(第三者に読めない形に変えること)して保存してくれるアプリです。自分で覚えるのは、アプリを開くための「マスターパスワード」1つだけになります。多くのアプリには、ログイン画面で自動入力する機能や、パスワードを作る機能もあります。
| 管理方法 | よい点 | 気をつけたい点 |
|---|---|---|
| パスワード管理アプリ | 暗号化して保存でき、自動入力もできる | マスターパスワードを忘れると開けなくなる |
| ブラウザの保存機能 | 追加の準備がいらない | ほかのブラウザや端末では使いにくいことがある |
| 紙のメモ | ネット経由で盗まれない | なくしたり、人に見られたりするおそれがある |
| スマホのメモアプリ | 手軽 | 暗号化されていないことが多く、おすすめしない |
アプリを選ぶときは、データの暗号化の方法や、複数の端末で同期(同じデータを共有すること)できるかどうかを確認しましょう。クラウドに保存するタイプと、端末の中だけに保存するタイプがあるので、使い方に合わせて選ぶとよいです。
マスターパスワードは「パスフレーズ」で覚える
マスターパスワードやパソコンのログインのように、どうしても自分で覚える必要があるものには「パスフレーズ」が向いています。パスフレーズとは、関係のない単語をいくつかつなげた長い文字列のことです。
たとえば「sakura-kaban-umi-tokei-ringo」のように、ばらばらの単語を4〜5個つなげます。文字数が長くなるので破られにくく、しかも頭の中で情景を思い浮かべれば覚えやすいのが利点です。
作るときのポイントは次のとおりです。
- 単語どうしに意味のつながりを持たせない(有名なことわざや歌詞はNG)
- 単語は自分で「選ぶ」より、辞書をぱっと開くなど偶然に近い方法で決める
- 区切りにハイフンなどを入れると読みやすくなる
- ここに書いた例は、そのまま使わない
二段階認証でさらに守りを固める
どんなに強いパスワードでも、フィッシング詐欺(本物そっくりの偽サイトに入力させる手口)などで盗まれてしまうことがあります。そこで設定しておきたいのが二段階認証です。
二段階認証は、パスワードに加えて、スマホに届く確認コードや認証アプリのコードなど「もう1つの確認」を求める仕組みです。パスワードが知られても、2つめの確認がなければログインできません。
| 方式 | 特徴 |
|---|---|
| SMSで届くコード | 設定がかんたん。電話番号が必要 |
| 認証アプリのコード | 一定時間ごとに変わるコードを表示。SMSより安全とされる |
| 物理キー・生体認証 | 専用の機器や指紋・顔で確認。対応サービスは限られる |
まずはメール、銀行、ネットショップなど、乗っ取られると困るサービスから設定しましょう。特にメールは、ほかのサービスのパスワード再設定にも使われるため、最優先で守りたいアカウントです。
注意点とコツ
- 大事なアカウントから見直す:一度に全部変えるのは大変です。メールや銀行など重要なものから順に変えていきましょう。
- バックアップコードを保管する:二段階認証を設定すると、スマホをなくしたときのための予備コードが表示されることがあります。印刷するなどして、安全な場所に保管しておきます。
- 偽のログイン画面に注意する:メールやメッセージのリンクからではなく、ブックマークや公式アプリからログインする習慣をつけると安心です。
- 漏れたと思ったらすぐ変更する:サービスから情報漏えいのお知らせが届いたら、そのサービスのパスワードをすぐに変えましょう。使い回していた場合は、同じパスワードのサービスもすべて変更します。
- 共用パソコンでは保存しない:ネットカフェや共用の端末では、ブラウザにパスワードを保存しないようにします。
よくある質問
パスワードは定期的に変えたほうがいいですか?
長くてランダムで、使い回していないパスワードなら、定期的に変えることにこだわる必要はあまりありません。それより、漏えいのおそれがあるときにすぐ変えることが大切です。無理に頻繁に変えると、かえって単純なパスワードになりがちです。
何文字くらいにすれば安心ですか?
目安として、16文字以上にしておくと安心です。管理アプリに保存するなら、サービスが許す範囲でもっと長くしてもかまいません。自分で覚えるパスフレーズなら、単語を4〜5個つなげるのがおすすめです。
Webのツールで作ったパスワードは安全ですか?
ツールの仕組みによります。作ったパスワードがサーバーに送られない、ブラウザの中だけで処理するツールを選ぶと安心です。Deftivoのパスワード生成はブラウザ内で処理するため、パスワードが外部に送られることはありません。
パスワード管理アプリのマスターパスワードを忘れたらどうなりますか?
アプリによっては、マスターパスワードを忘れると保存したデータを取り出せなくなります。忘れにくいパスフレーズにしたうえで、アプリが用意している復旧方法を事前に確認しておきましょう。紙に書いて保管する場合は、自宅の安全な場所にしまっておくのが無難です。