同じパスワードを使い回すとなぜ危険?被害が広がる仕組みを解説
一つの漏えいが、関係のない別サービスへ広がる仕組みを解説します。
使い回しは、一つのサービスで起きた漏えいを、関係のない別サービスの被害へ広げます。「一つ漏れても他へ影響しない状態」を目指しましょう。
パスワードリスト攻撃
漏えいしたIDとパスワードの組み合わせを、別サービスへ自動的に試す攻撃です。クレデンシャルスタッフィングとも呼ばれます。
サービスB自体が侵害されていなくても、Aで漏れた鍵がBにも合えば、正しい認証情報としてログインされる可能性があります。
強いパスワードでも使い回しは危険
長くランダムでも、一度漏れると同じ文字列を使う全アカウントへ影響します。
長くランダムでも、一度漏れると同じ文字列を使う全アカウントへ影響します。
少し変える規則も避ける
サービス名や末尾の数字だけを変えると、一つが漏れたときに作成規則を推測される可能性があります。他から導けない、完全に異なるものを使います。
漏れる原因
- サービス側の情報漏えい
- フィッシング
- マルウェアや不正アプリ
- 推測されやすい文字列
- 盗み見や共有
本人が直接教えなくても漏れる可能性があるため、使い回さず被害を分離します。
優先して守るアカウント
- メインメール:別サービスの再設定に使われる。
- Google・Apple:端末や複数機能の中心になる。
- 金融・決済:送金、購入、住所、ポイントが関係する。
- クラウド:写真、動画、文書が保存される。
- SNS:知人へ詐欺が広がる場合がある。
2段階認証があっても使い回さない
漏えい後に承認通知を大量送信されたり、確認コードまで盗むフィッシングへ誘導されたりする可能性があります。「固有のパスワード+2段階認証」を使います。
パスキーと管理ツール
パスキーはサービスごとに異なる認証情報を使い、共通文字列を入力しません。パスワードが必要なサービスでは、管理ツールで長くランダムな固有文字列を生成します。
すでに使い回している場合の順序
- メインメール
パスワード、追加認証、復旧情報、転送設定を確認する。 - 中心アカウント
Google、Apple、管理ツールを分ける。 - 金融・決済
認証と利用履歴を確認する。 - クラウド・SNS・買い物
個人データや購入機能を守る。 - その他・古いアカウント
変更または不要なアカウントを削除する。
変更後に確認すること
- 見覚えのないログイン・端末
- メール転送と復旧情報
- 不審な購入、送金、ポイント利用
- 知らない投稿・メッセージ
- 連携アプリ
通知内のリンクではなく、自分で公式アプリまたは公式サイトを開いて変更します。
SECRET CLOUD
シークレットクラウドではGoogleログインを使用
Google Accountのパスワードを他サービスで使い回さず、2段階認証またはパスキー、復旧情報、ログイン端末を確認してください。
クラウド側のデータ保護と、利用者アカウントの保護は両方必要です。
プライバシー設計を見るまとめ
使い回すと、一つの漏えい情報が別サービスで正しい鍵として使われます。長く固有のものをサービスごとに設定し、管理ツール、2段階認証、パスキーも活用してください。
参考情報
- Apple サポート「パスワードのセキュリティに関する勧告」
- Google アカウント ヘルプ「Google パスワード マネージャーを使ってみる」
- Google アカウント ヘルプ「アカウントでの不審なアクティビティを調べる」
- IPA「情報セキュリティ10大脅威 2025」
認証方法や復旧手順はサービスごとに異なります。最新情報は各公式サイトで確認してください。