パスワードをメモ帳に保存しても大丈夫?安全な管理方法を解説
普通のメモ、紙、ブラウザ、専用保管庫の違いから、自分に合う安全な管理方法を考えます。
すべてのパスワードを覚えるのは難しいものです。しかし、スマートフォンの普通のメモへ「サービス名・ID・パスワード」を平文で一覧保存する方法はおすすめできません。
パスワードを記録すること自体が問題なのではありません。短いパスワードを使い回すより、サービスごとに長く固有のものを安全に保管するほうが適切です。重要なのは保存場所と保護方法です。
普通のメモアプリへ保存するリスク
ロック解除後に読まれる
端末を解除した状態で他人へ渡すと、普通のメモを開かれる可能性があります。紛失時も画面ロックが弱ければ危険性が高まります。
一覧がまとめて漏れる
1つのメモを見られただけで多数のアカウントへ影響します。「パスワード一覧」という題名も見つけられやすくします。
同期範囲が広がる
メモはクラウド、パソコン、タブレット、古い端末へ同期される場合があります。同期先のいずれかが侵害されるとアクセスされる可能性があります。
誤共有や意図しない表示
普通のメモは共有、コピー、検索、ウィジェットなどを想定しています。誤送信や検索候補への表示に注意が必要です。
マルウェアやバックアップ
端末が侵害された場合、平文のメモは読み取られやすくなります。バックアップ先にも同じ情報が残る可能性があります。
メモをロックできれば安全?
追加認証や暗号化で保護できれば、平文メモより安全性は高まります。ただし、暗号化、自動ロック、同期、クリップボード、パスワード生成、漏洩警告、自動入力などは製品ごとに異なります。
多数の重要アカウントを継続的に管理するなら、専用のパスワードマネージャーが向いています。
避けたい保存方法
- 平文ファイル:テキストや保護されていない表計算ファイルは、開ける人やマルウェアから内容を隠せません。
- メール・メッセージ:侵害時に検索されやすく、誤送信の危険もあります。
- スクリーンショット:写真アプリ、バックアップ、共有候補、検索の対象になり得ます。
- 平文エクスポート:移行用CSVなどを一般的なクラウドフォルダへ放置しないでください。
ファイル名や拡張子を変えるだけでは暗号化になりません。
紙に書く方法は危険?
紙はインターネットから直接読み取られないため、状況によっては現実的です。英国NCSCも、他人がアクセスできない安全な場所へ、端末とは別に保管する方法を案内しています。
一方で盗難、紛失、来客による閲覧、廃棄時の漏洩、災害による消失が弱点です。机やモニターに貼ったり、財布で持ち歩いたりせず、施錠できる場所へ保管します。廃棄時は読めない状態にしてください。
推奨はパスワードマネージャー
認証情報を暗号化された保管庫へ保存し、サービスごとに長くランダムで固有のパスワードを生成・管理できます。ブラウザやOSに組み込まれたものと、独立した製品があります。
自動入力は、保存先と異なるドメインで候補を出さないことで偽サイトに気付く助けになる場合があります。ただし完全な対策ではないため、URLやアプリの提供元も確認します。
選ぶときのポイント
- 保存データが暗号化される
- 多要素認証またはパスキーに対応する
- 利用する端末とブラウザで使える
- 自動ロックと端末紛失時の保護がある
- 更新とサポートが継続している
- 復旧方法と復旧できない条件が明確
- 平文エクスポートの扱いが分かりやすい
保管庫の入口を守る
- 推測されにくい長いマスターパスワードを使う
- マスターパスワードを使い回さない
- 多要素認証またはパスキーを有効にする
- 端末の画面ロックを有効にする
- OS、ブラウザ、管理アプリを更新する
- 復旧コードを保管庫とは別の安全な場所へ置く
- 不審な通知と接続端末を確認する
復旧できる条件は製品によって異なるため、導入時に公式手順を確認します。
ブラウザ保存は使っても大丈夫?
主要ブラウザやOSの管理機能も選択肢です。同期、自動生成、漏洩警告を備える場合があります。共用端末ではプロフィールを分け、使い終わったらログアウトします。同期アカウントと画面ロックも保護してください。
パスキーを利用する
対応サービスでは、パスワード文字列を記憶・入力しないパスキーも選べます。使い回しやフィッシングを減らせますが、端末、同期アカウント、復旧手段の管理は必要です。
Googleログインを使う場合
サービスごとにパスワードを新設せず、第三者へGoogleのパスワードそのものを渡しません。Googleアカウントを多要素認証やパスキー、端末一覧、復旧情報で保護します。
SECRET CLOUD
認証情報は専用の方法で管理する
シークレットクラウドはGoogleログインを利用し、サービス専用パスワードを作りません。Googleアカウントと端末を保護してください。保存ファイルの中に平文のパスワード一覧を置く用途はおすすめしません。
プライバシー設計を見るまとめ
普通のメモや平文ファイルへの一覧保存は、閲覧、同期、誤共有、マルウェアのリスクがあるため避けましょう。一方、記録を禁じて短いパスワードを使い回すことも安全ではありません。
サービスごとに長く固有のパスワードを専用の管理機能で保管し、長いマスターパスワード、多要素認証、端末ロックで守るのが基本です。紙を使う場合は端末とは別の施錠された場所へ保管します。
参考情報
- CISA「Use a Password Manager to Create and Remember Strong Passwords」
- NIST「Digital Identity Guidelines FAQ:Password Managers」
- 英国NCSC「Managing your passwords」
機能や安全性は製品とバージョンによって異なります。利用時点の公式情報も確認してください。