パスワード・認証

同じパスワードを使い回すとなぜ危険?被害が広がる仕組みを解説

一つの漏えいが、関係のない別サービスへ広がる仕組みを解説します。

使い回しは、一つのサービスで起きた漏えいを、関係のない別サービスの被害へ広げます。「一つ漏れても他へ影響しない状態」を目指しましょう。

パスワードリスト攻撃

漏えいしたIDとパスワードの組み合わせを、別サービスへ自動的に試す攻撃です。クレデンシャルスタッフィングとも呼ばれます。

サービスB自体が侵害されていなくても、Aで漏れた鍵がBにも合えば、正しい認証情報としてログインされる可能性があります。

強いパスワードでも使い回しは危険
長くランダムでも、一度漏れると同じ文字列を使う全アカウントへ影響します。

少し変える規則も避ける

サービス名や末尾の数字だけを変えると、一つが漏れたときに作成規則を推測される可能性があります。他から導けない、完全に異なるものを使います。

漏れる原因

本人が直接教えなくても漏れる可能性があるため、使い回さず被害を分離します。

優先して守るアカウント

2段階認証があっても使い回さない

漏えい後に承認通知を大量送信されたり、確認コードまで盗むフィッシングへ誘導されたりする可能性があります。「固有のパスワード+2段階認証」を使います。

パスキーと管理ツール

パスキーはサービスごとに異なる認証情報を使い、共通文字列を入力しません。パスワードが必要なサービスでは、管理ツールで長くランダムな固有文字列を生成します。

すでに使い回している場合の順序

  1. メインメール
    パスワード、追加認証、復旧情報、転送設定を確認する。
  2. 中心アカウント
    Google、Apple、管理ツールを分ける。
  3. 金融・決済
    認証と利用履歴を確認する。
  4. クラウド・SNS・買い物
    個人データや購入機能を守る。
  5. その他・古いアカウント
    変更または不要なアカウントを削除する。

変更後に確認すること

通知内のリンクではなく、自分で公式アプリまたは公式サイトを開いて変更します。

シークレットクラウドではGoogleログインを使用

Google Accountのパスワードを他サービスで使い回さず、2段階認証またはパスキー、復旧情報、ログイン端末を確認してください。

クラウド側のデータ保護と、利用者アカウントの保護は両方必要です。

プライバシー設計を見る

まとめ

使い回すと、一つの漏えい情報が別サービスで正しい鍵として使われます。長く固有のものをサービスごとに設定し、管理ツール、2段階認証、パスキーも活用してください。

参考情報

認証方法や復旧手順はサービスごとに異なります。最新情報は各公式サイトで確認してください。