安全なパスワードの作り方|覚えやすさと強さを両立するには?
長く固有のパスワードを、無理なく安全に管理する方法を解説します。
重要なのは、十分な長さ、推測されにくさ、サービスごとに異なるパスワードです。すべてを暗記するのではなく、管理ツールやパスキーも活用します。
複雑さだけでなく長さが重要
大文字、数字、記号を混ぜても、短く規則的なら推測されやすい場合があります。
NISTの現行ガイドラインはサービス提供側に、パスワード単独認証では最低15文字を要求し、文字種の強制をしないよう定めています。15文字なら絶対安全という意味ではなく、長さ、予測困難性、固有性を組み合わせます。
避けたい例
- 名前、誕生日、電話番号
- `password`、`123456`、`qwerty`
- 辞書の単語一つ
- 有名な歌詞や台詞
- 予測しやすい文字置換
- 末尾の数字だけを変える方法
覚えるならパスフレーズ
無関係な複数の単語などを組み合わせて長さを確保します。有名な文章ではなく、第三者が予測しにくい要素を使ってください。
使い回しを避ける
一つのサービスから漏れた認証情報を、別サービスでも試す攻撃があります。メインメール、Google・Apple、金融、SNS、クラウド、パスワード管理ツールでは特に使い回さないでください。
漏えいすると、同じ文字列を使うすべてのアカウントへ影響します。
パスワード管理ツール
サービスごとに長くランダムな文字列を生成し、保存、自動入力できます。個々のパスワードを暗記する必要はありません。
管理ツールの中心となるアカウントには、強いマスターパスワード、2段階認証、パスキー、端末の画面ロック、復旧手段を設定します。
紙と普通のメモ
紙は他人が見られない安全な場所なら選択肢になりますが、端末やパソコンの横へ貼らないでください。普通のメモや写真に認証情報を平文で一覧保存するのは避けます。
定期変更より、必要なときに確実に変更
理由のない頻繁な変更は、簡単なパターンや使い回しにつながる場合があります。漏えい、フィッシング、不審なログイン、共有、弱さが判明した場合は速やかに、以前と無関係なものへ変更します。
漏えい警告
GoogleやAppleの管理機能は、漏えい、使い回し、弱いパスワードを警告する場合があります。メール内のリンクではなく、公式アプリや自分で開いた公式サイトから変更してください。
2段階認証とパスキー
2段階認証は、認証アプリ、端末通知、セキュリティキーなど別の確認を追加します。突然の承認通知や確認コードを他人へ渡さないでください。
パスキーは公開鍵暗号を使い、正規のサイト・アプリと結び付くため、偽サイトへパスワード文字列を入力するタイプのフィッシングに強い特徴があります。対応サービスでは利用を検討します。
覚えやすさと強さを両立する3つの方法
- パスフレーズ
覚える必要があるものを長くする。 - 管理ツール
個別サービスにはランダムな固有文字列を使う。 - パスキー
対応サービスで文字列入力を減らす。
SECRET CLOUD
シークレットクラウドの認証
シークレットクラウドは独自パスワードを新しく作る方式ではなく、Googleログインを使用します。
Google Accountのパスワードまたはパスキー、2段階認証、復旧情報、ログイン端末を安全に管理してください。アプリロックには端末の画面ロックを利用します。
プライバシー設計を見るまとめ
安全なパスワードでは、長さ、推測されにくさ、使い回さないことが重要です。覚えるものはパスフレーズ、個別サービスは管理ツールのランダム生成を使い分けます。
さらに2段階認証とパスキーを利用し、漏えい時にも備えましょう。
参考情報
- NIST Special Publication 800-63B(英語)
- Google アカウント ヘルプ「Google パスワード マネージャーを使ってみる」
- Apple サポート「デバイス、アプリ、およびWebサイトのパスワードを保護する」
- Apple サポート「パスキーのセキュリティについて」
認証機能や画面はサービス・OSにより異なります。最新情報は公式サイトで確認してください。