パスワード・認証

パスワードを自分宛てのメールに保存するのは危険?

メール保管特有の検索・同期・転送・アカウント復旧の連鎖と、安全な移行方法を解説します。

目次
  1. 自分宛てでも残るリスク
  2. 安全な代替手段
  3. 保存済みの場合
  4. メールを守る設定

自分宛てメールへパスワードを送ると、複数端末から検索できて便利に見えます。しかし、普通のメール本文へ平文で保存する方法はおすすめできません。

問題は送信相手ではなく、メールアカウントへアクセスできる人です。第三者に不正利用されれば、受信、送信済み、下書きも読まれる可能性があります。

メールアカウントは他サービスの入口

多くのサービスは、再設定リンクや本人確認通知を登録メールアドレスへ送ります。メールはSNS、ネットショップ、クラウドなどを復旧する入口でもあります。

そこへ他サービスの認証情報まで保存すると、利用サービス名、ID、パスワード、再設定メール、購入履歴、セキュリティ通知が一か所へ集中し、侵害時の影響が広がります。

自分宛てでも危険性が残る理由

検索で見つけやすい

「パスワード」「ログイン」などの件名や本文は簡単に検索できます。件名を変えても本文を読まれれば分かり、見つけにくくすることは暗号化ではありません。

多数の端末へ同期される

メールはパソコン、タブレット、古い端末、メールソフトへ同期される場合があります。ログインしたままの古い端末や共有パソコンにもコピーが残る可能性があります。

転送・委任・連携から読まれる

自動転送、フィルター、委任、POP・IMAPなどで別の場所へ送られる場合があります。侵入後に転送ルールを追加されれば継続的に情報を受け取られる可能性もあります。

誤送信

宛先候補の選択ミス、返信、転送により第三者へ送る危険があります。多数を1通にまとめるほど影響も大きくなります。

下書きなら大丈夫?

送信していない下書きも、一般的なWebメールではサーバーへ保存・同期されます。受信・送信済み・下書きのどこへ置くかではなく、管理を専用の仕組みへ分けることが重要です。

通信が暗号化されていれば安全?

通信経路が暗号化されていても、正しくログインした利用者には本文が表示されます。攻撃者がフィッシング、使い回し、端末やセッションの窃取で本人と同じ状態になれば、通常機能で読める可能性があります。

二段階認証があれば保存してよい?

追加認証は重要ですが、認証コードを盗むフィッシング、誤承認、ログイン済み端末やセッション、マルウェア、復旧手続きの悪用も考えられます。追加認証を使ったうえで、平文の認証情報をメールへ集約しないようにします。

添付ファイルなら安全?

テキスト、表計算、PDFへ入れても、保護されていなければ本文と同様に読まれます。ファイル名や拡張子の変更は暗号化ではありません。暗号化ファイルでも復号用パスワードを同じメールへ書けば保護を弱めます。

より安全な代替手段

パスワードマネージャー

暗号化された保管庫に保存し、サービスごとの長くランダムで固有のパスワードを生成できます。保管庫へ長く固有のマスターパスワード、多要素認証またはパスキー、自動ロックを設定します。

パスキー

対応サービスでは、共有パスワードを毎回入力しないパスキーも選択肢です。使い回しや偽サイトへの入力を減らせます。

安全に保管した紙

デジタル管理が難しい場合は、端末とは別の施錠された場所へ紙で保管する方法もあります。持ち歩かず、廃棄時は読めない状態にします。

すでにメールへ保存している場合

  1. 安全な管理機能へ正確に移行する
  2. 対象サービスと使い回しを確認する
  3. 必要に応じてパスワードを変更する
  4. 多要素認証またはパスキーを有効にする
  5. 受信、送信済み、下書き、アーカイブから削除する
  6. ゴミ箱・削除済みフォルダも確認する
  7. 転送先、メールソフト、バックアップのコピーを確認する
  8. 端末一覧、転送、フィルター、委任を確認する

外部へ漏れた可能性がある場合は、削除だけでなくパスワードの変更が必要です。

メールアカウントを守る確認項目

Googleも、不審な利用時には端末、セキュリティイベント、Gmailの転送やフィルターを確認するよう案内しています。

Googleログインを使う場合

サービスごとにパスワードを新設せず、第三者へGoogleのパスワードそのものを渡しません。Googleアカウントをパスキーや多要素認証、端末一覧、復旧情報で保護し、Googleのパスワードや復旧コードを同じGmail本文へ置かないでください。

認証情報は専用の保管庫へ

シークレットクラウドはGoogleログインを利用し、サービス専用パスワードを作りません。メールに保存していた平文のパスワード一覧を、単にクラウドへ移す用途もおすすめしません。

プライバシー設計を見る

まとめ

自分宛てメールや下書きでも、メールアカウントへアクセスできる人には読まれる可能性があります。メールは他サービスの復旧窓口でもあるため、一覧を置くと重要情報が集中します。

サービスごとに固有のパスワードを専用の管理機能で保管し、保管庫とメールを多要素認証やパスキーで守りましょう。保存済みなら安全に移行し、必要に応じて変更してから各コピーを削除します。

参考情報

機能や設定画面は更新により変わる場合があります。利用時点の公式情報も確認してください。