パスワード・認証

パスワードは何文字あれば安全?長さと複雑さの考え方

絶対安全な文字数はありません。長さ、予測されにくさ、使い回し防止を組み合わせる考え方を解説します。

目次
  1. 安全な文字数の境界はない
  2. NISTの15文字と8文字
  3. 実用的な作り方
  4. 追加の守り

「この文字数なら絶対安全」という境界はない

長いほど候補数は増えますが、よく知られた語句や単純な繰り返しなら、長くても予測されることがあります。試行回数制限、サービス側の保存方法、情報漏えいの有無によっても難しさは変わります。

最低文字数を満たすだけでなく、予測されにくさ、使い回しの有無、追加認証も一緒に確認してください。

NISTの「15文字」と「8文字」は何を意味する?

NISTの現行ガイドラインでは、パスワードを単独の認証要素として使うサービスは最低15文字を要求し、多要素認証の一部として使う場合は最低8文字を認められるとしています。

これはサービス提供者向けの最低要件であり、15文字なら必ず安全という保証ではありません。漏えい済み、一般的、反復的な文字列を拒否することなども求められています。

長さと複雑さはどう考える?

短い文字列へ記号を足すだけより、十分に長く予測しにくいパスワードが有利です。大文字・小文字・数字・記号を含んでも、Password1!のような定番の並びは予測されやすいため、文字種の数だけで判断しないでください。

NISTも特定の文字種を必ず混ぜる一律の構成ルールを要求しない方針です。

実用的な作り方

管理ツールで生成する

覚える必要のないものは、パスワード管理ツールでサービスごとに長いランダムな文字列を生成します。サービスの上限が許す範囲で20文字以上を一つの実用的な目安にできますが、安全を保証する境界ではありません。

覚えるならパスフレーズを検討する

複数の無関係な単語を長く組み合わせる方法があります。歌詞、名言、住所、誕生日など、他人が知っている文章や個人情報は避けます。

使い回さない

長くても複数サービスで使い回せば、一か所から漏れたときに被害が広がります。サービス名だけを付け足す規則的な変更も避けてください。

定期的に変更すれば安全?

NISTは、漏えいの証拠がない限り定期変更を一律に求めない方針です。漏えいが確認された、偽サイトへ入力した、不審なログインがあった、弱さや使い回しに気づいた場合は速やかに変更します。

多要素認証とパスキー

多要素認証は重要ですが、十分に長いパスワードをあえて短くする理由にはなりません。長く固有のパスワードに、認証アプリ、セキュリティキーなどを組み合わせます。

パスキーは利用者が秘密文字列を作って入力する方式ではなく、端末の認証と公開鍵暗号を利用します。対応サービスでは利用を検討し、復旧方法と登録端末も確認してください。

シークレットクラウドではGoogleログインを使用

独自パスワードは発行していません。Google Accountへ長く固有のパスワード、多要素認証またはパスキーを設定し、復旧情報とログイン済み端末も確認してください。

アプリの画面ロックは、端末を一時的に他人へ渡したときの閲覧を防ぐための別の対策です。

プライバシー設計を見る

確認チェックリスト

まとめ

安全性を保証する魔法の文字数はありません。長さ、予測されにくさ、サービスごとの固有性をそろえ、多要素認証やパスキーも活用してください。

参考情報

認証機能や推奨設定は変更されることがあります。最新情報は各サービスの公式サイトで確認してください。