ガイド
強いパスワードの条件とは?
大切なのは4つです。残りはほとんど雑音です。
要点
強いパスワードは、長く、ランダムで、1つのアカウントだけに使うものです。パスワードマネージャーを使えば現実的に管理でき、2段階認証を有効にすれば、万一漏えいしても被害を抑えられます。
1. まず長さ
1文字増えるごとに、攻撃者が試すべき組み合わせは何倍にもなります。NISTのデジタルアイデンティティに関するガイドライン(SP 800-63B)も、複雑な構成ルールより長さを重視しています。16文字以上のランダムなパスワードを基準にすると安心です。
2. 工夫ではなくランダムに
「a」を「@」に置き換えたり、末尾に「123」を足したりするのはパターンであり、攻撃者のツールが最初に試します。強さはパターンのない選び方から生まれます。生成ツールはあなたのペットの名前を知りませんし、攻撃者も知りません。
3. アカウントごとに別のパスワード
サイトから情報が漏えいすると、流出したメールアドレスとパスワードの組が他のサービスで試されます。使い回していると、1回の漏えいで多くのアカウントが開いてしまいます。アカウントごとに異なるパスワードを使いましょう。
4. パスワードマネージャーに保管
何十個もの固有のランダムなパスワードを覚えられる人はいません。パスワードマネージャーが記憶して入力してくれるので、覚えるのはマネージャー自身の強いパスフレーズ1つだけです。詳しくはパスフレーズとランダムなパスワードをご覧ください。
さらに加えること
- 2段階認証が使えるサービスでは必ず有効にします。認証アプリやセキュリティキーが望ましいです。
- パスワードをメールやチャットで共有しないでください。
- サービスから漏えいの通知があったら、パスワードを変更してください。
このサイトはパスワードをお使いの端末内で生成し、送信も保存もしません。生成したパスワードを安全に保管する責任は利用者にあります。
よくある質問
パスワードは定期的に変更すべきですか?
定期変更を強制すると、弱く予測しやすいパスワードになりがちです。NISTの最新の指針も、理由なく強制することを勧めていません。漏えいが疑われるときや、サービスから通知があったときに変更してください。