パスワード・認証

安全なパスワードの作り方|覚えやすさと強さを両立するには?

長く固有のパスワードを、無理なく安全に管理する方法を解説します。

重要なのは、十分な長さ、推測されにくさ、サービスごとに異なるパスワードです。すべてを暗記するのではなく、管理ツールやパスキーも活用します。

複雑さだけでなく長さが重要

大文字、数字、記号を混ぜても、短く規則的なら推測されやすい場合があります。

NISTの現行ガイドラインはサービス提供側に、パスワード単独認証では最低15文字を要求し、文字種の強制をしないよう定めています。15文字なら絶対安全という意味ではなく、長さ、予測困難性、固有性を組み合わせます。

避けたい例

覚えるならパスフレーズ

無関係な複数の単語などを組み合わせて長さを確保します。有名な文章ではなく、第三者が予測しにくい要素を使ってください。

使い回しを避ける

一つのサービスから漏れた認証情報を、別サービスでも試す攻撃があります。メインメール、Google・Apple、金融、SNS、クラウド、パスワード管理ツールでは特に使い回さないでください。

強いパスワードでも使い回さない
漏えいすると、同じ文字列を使うすべてのアカウントへ影響します。

パスワード管理ツール

サービスごとに長くランダムな文字列を生成し、保存、自動入力できます。個々のパスワードを暗記する必要はありません。

管理ツールの中心となるアカウントには、強いマスターパスワード、2段階認証、パスキー、端末の画面ロック、復旧手段を設定します。

紙と普通のメモ

紙は他人が見られない安全な場所なら選択肢になりますが、端末やパソコンの横へ貼らないでください。普通のメモや写真に認証情報を平文で一覧保存するのは避けます。

定期変更より、必要なときに確実に変更

理由のない頻繁な変更は、簡単なパターンや使い回しにつながる場合があります。漏えい、フィッシング、不審なログイン、共有、弱さが判明した場合は速やかに、以前と無関係なものへ変更します。

漏えい警告

GoogleやAppleの管理機能は、漏えい、使い回し、弱いパスワードを警告する場合があります。メール内のリンクではなく、公式アプリや自分で開いた公式サイトから変更してください。

2段階認証とパスキー

2段階認証は、認証アプリ、端末通知、セキュリティキーなど別の確認を追加します。突然の承認通知や確認コードを他人へ渡さないでください。

パスキーは公開鍵暗号を使い、正規のサイト・アプリと結び付くため、偽サイトへパスワード文字列を入力するタイプのフィッシングに強い特徴があります。対応サービスでは利用を検討します。

覚えやすさと強さを両立する3つの方法

  1. パスフレーズ
    覚える必要があるものを長くする。
  2. 管理ツール
    個別サービスにはランダムな固有文字列を使う。
  3. パスキー
    対応サービスで文字列入力を減らす。

シークレットクラウドの認証

シークレットクラウドは独自パスワードを新しく作る方式ではなく、Googleログインを使用します。

Google Accountのパスワードまたはパスキー、2段階認証、復旧情報、ログイン端末を安全に管理してください。アプリロックには端末の画面ロックを利用します。

プライバシー設計を見る

まとめ

安全なパスワードでは、長さ、推測されにくさ、使い回さないことが重要です。覚えるものはパスフレーズ、個別サービスは管理ツールのランダム生成を使い分けます。

さらに2段階認証とパスキーを利用し、漏えい時にも備えましょう。

参考情報

認証機能や画面はサービス・OSにより異なります。最新情報は公式サイトで確認してください。