パスワードは何文字あれば安全?長さと複雑さの考え方
絶対安全な文字数はありません。長さ、予測されにくさ、使い回し防止を組み合わせる考え方を解説します。
「この文字数なら絶対安全」という境界はない
長いほど候補数は増えますが、よく知られた語句や単純な繰り返しなら、長くても予測されることがあります。試行回数制限、サービス側の保存方法、情報漏えいの有無によっても難しさは変わります。
最低文字数を満たすだけでなく、予測されにくさ、使い回しの有無、追加認証も一緒に確認してください。
NISTの「15文字」と「8文字」は何を意味する?
NISTの現行ガイドラインでは、パスワードを単独の認証要素として使うサービスは最低15文字を要求し、多要素認証の一部として使う場合は最低8文字を認められるとしています。
これはサービス提供者向けの最低要件であり、15文字なら必ず安全という保証ではありません。漏えい済み、一般的、反復的な文字列を拒否することなども求められています。
長さと複雑さはどう考える?
短い文字列へ記号を足すだけより、十分に長く予測しにくいパスワードが有利です。大文字・小文字・数字・記号を含んでも、Password1!のような定番の並びは予測されやすいため、文字種の数だけで判断しないでください。
NISTも特定の文字種を必ず混ぜる一律の構成ルールを要求しない方針です。
実用的な作り方
管理ツールで生成する
覚える必要のないものは、パスワード管理ツールでサービスごとに長いランダムな文字列を生成します。サービスの上限が許す範囲で20文字以上を一つの実用的な目安にできますが、安全を保証する境界ではありません。
覚えるならパスフレーズを検討する
複数の無関係な単語を長く組み合わせる方法があります。歌詞、名言、住所、誕生日など、他人が知っている文章や個人情報は避けます。
使い回さない
長くても複数サービスで使い回せば、一か所から漏れたときに被害が広がります。サービス名だけを付け足す規則的な変更も避けてください。
定期的に変更すれば安全?
NISTは、漏えいの証拠がない限り定期変更を一律に求めない方針です。漏えいが確認された、偽サイトへ入力した、不審なログインがあった、弱さや使い回しに気づいた場合は速やかに変更します。
多要素認証とパスキー
多要素認証は重要ですが、十分に長いパスワードをあえて短くする理由にはなりません。長く固有のパスワードに、認証アプリ、セキュリティキーなどを組み合わせます。
パスキーは利用者が秘密文字列を作って入力する方式ではなく、端末の認証と公開鍵暗号を利用します。対応サービスでは利用を検討し、復旧方法と登録端末も確認してください。
SECRET CLOUD
シークレットクラウドではGoogleログインを使用
独自パスワードは発行していません。Google Accountへ長く固有のパスワード、多要素認証またはパスキーを設定し、復旧情報とログイン済み端末も確認してください。
アプリの画面ロックは、端末を一時的に他人へ渡したときの閲覧を防ぐための別の対策です。
プライバシー設計を見る確認チェックリスト
- 文字数だけで安全と決めつけていない
- よくある語、個人情報、規則的な置換を避けている
- サービスごとに異なるものを使っている
- 重要なアカウントで多要素認証またはパスキーを使っている
- 漏えいや不審な利用に気づいたら変更している
- 復旧情報と登録端末を確認している
まとめ
安全性を保証する魔法の文字数はありません。長さ、予測されにくさ、サービスごとの固有性をそろえ、多要素認証やパスキーも活用してください。
参考情報
- NIST「Digital Identity Guidelines: Authentication and Authenticator Management」
- Google パスワード マネージャー
- Apple「パスワードのセキュリティに関する勧告」
- Apple「パスキーについて」
認証機能や推奨設定は変更されることがあります。最新情報は各サービスの公式サイトで確認してください。