本当に強いパスワードの作り方
私たちの多くは、パスワードについて間違った教えを受けてきました。「a」を「@」に変え、感嘆符を末尾に付け、最初の文字を大文字にすれば安全だと言われてきたのです。問題は、攻撃者もそのテクニックをとっくに知っているということです。「P@ssw0rd!」のようなパスワードは人間の目には複雑に見えますが、クラッキングプログラムにとっては造作もありません。アカウントを守るのは、巧みさではなく、長さ、ランダム性、そして同じパスワードを二度と使わないという単純な習慣です。
このページではパスワードをブラウザ上で生成します。長さと含める文字の種類を選べば、ツールがその場で新しいランダム文字列を作成します。生成された内容はどこにも送信されず、記録・保存もされません。以下では、デフォルト設定の根拠と、ツールを最大限活用する方法を説明します。
長さとエントロピーが複雑さのルールに勝る
すべてのパスワードには、セキュリティの専門家が「エントロピー」と呼ぶ、測定可能な予測不能度があります。エントロピーが高いほど、攻撃者があなたのパスワードに行き着くまでに試行しなければならない回数が増えます。エントロピーを高める要因は二つ:使用できる文字の種類の多さと、文字を何文字つなげるか、です。長さが最も大きな影響を持ちます。文字を一つ増やすごとに組み合わせ数が乗算され、一方で記号の種類を増やしても効果はわずかです。
だからこそ、小文字と数字だけで作った16文字のランダムなパスワードは、記号だらけの8文字のパスワードよりもはるかに強固です。CISAや国家サイバーセキュリティアライアンスなどの団体による現代的なガイダンスも、繰り返し同じ数字を示しています:最低16文字を目指してください。長ければ長いほど良い。重要なアカウントで20文字以上にできるなら、そうすべきです。入力に数秒多くかかるだけで、ブルートフォース耐性が何年分も向上します。

「大文字1字、数字1字、記号1字」といった複雑さのルールは、主に「password123」のような選択を防ぐために存在します。本当にランダムな文字列をより強固にするわけではありません。真にランダムなパスワードは、そもそもそれらのルールを楽々とクリアしています。入力フォームの要件を満たすために数種類の文字を有効にしたら、あとは長さに任せましょう。
パスフレーズ:長くてランダムで覚えやすい
パスワードを自分で記憶しなければならないケースが一つあります:パスワードマネージャーのマスターパスワードや、コンピューターのログインです。そのような場合、パスフレーズが効果的です。無関係な4〜6個の単語をランダムに選び、意味不明なほど良く、それをつなげます:「copper-lantern-drizzle-walnut」のようなものです。長く、十分なエントロピーがあり、脳にも記憶させやすいです。
重要なのは「ランダム」であること。「Correct horse battery staple」が有名なのは、まさに単語に論理的なつながりがないからです。歌詞や名言から引用したフレーズはランダムではありません。攻撃者はまさにそうした情報源を推測ツールに入力するからです。年に数回しかログインしないアカウントなど、それ以外のものは何も記憶すべきではありません。それはソフトウェアの仕事です。
パスワードの使い回しが本当の危険
考え方を変えるべき統計があります:データ侵害の大きな割合が、使い回しや弱い認証情報に起因しています。仕組みは単純です。何年か前に登録したウェブサイトが侵害され、パスワードデータベースが漏洩します。攻撃者はそのメールとパスワードのペアを、銀行、メールプロバイダー、ショッピングサイトで自動的に何百万回も試します。これはクレデンシャルスタッフィングと呼ばれ、多くの人が一つのパスワードをあちこちで使い回すため、効果的に機能します。
対策は、すべてのアカウントに固有のパスワードを使うことです。そうすれば、一つのサービスでの侵害はそのサービスだけにとどまります。問題は、当然ながら、何百もの異なるランダム文字列を誰も覚えられないということです。それこそが、パスワードマネージャーが解決する問題です。

パスワードマネージャーと第二の鍵
パスワードマネージャーは、各アカウントにユニークなランダムパスワードを生成・保存し、自動入力し、マスターパスワード一つだけを覚えておけばよくします。Bitwarden、1Password、Proton Passなどのツールは、運営会社でさえあなたのログイン情報を読めないようにボールトを暗号化します。長いランダムなパスワードのセキュリティを、記憶の負担なく得られます。多くの人にとって、これを導入することがオンラインセキュリティの最大の改善となります。
さらに、対応しているすべてのアカウントで二段階認証(2FA)と組み合わせましょう。2FAが有効なら、盗まれたパスワードだけでは侵入できません。攻撃者はあなたの電話やハードウェアキーからのコードも必要になるからです。アプリ型コードや物理セキュリティキーはSMSコードより強力ですが、どんな第二要素もないよりはマシです。パスワード+2FAの組み合わせは、本当に突破が難しいです。
ブラウザ内生成がプライバシーを守る理由
このツールがパスワードを生成するとき、すべてはあなたのデバイス上で、ブラウザに内蔵された暗号論的に安全な乱数生成器を使って実行されます。これはオペレーティングシステムがキーに使うのと同じ種類のセキュアなソースです。結果はあなたのマシンから出ていきません。サーバーへの通信も、値を含む分析リクエストも、ログへの記録も一切ありません。ページを開いてネットワークをオフにして生成してみれば確認できます。ローカルで完結するので、それでも動作します。
これが重要な理由は、リモートサーバーを信頼して生成されたパスワードは、自分がコントロールできない場所に一時的に存在したことになるからです。ローカル生成はその過程を完全に排除します。新しいパスワードをパスワードマネージャーに直接コピーすれば完了です。ついでに、全ジェネレーターのコレクションも覗いてみてください。開発作業にランダムな識別子が必要な場合は、UUIDジェネレーターもご利用いただけます。
よくある質問
パスワードはどのくらいの長さにすべきですか?
最低16文字を目指し、メールや銀行などの重要なアカウントはさらに長くしてください。記号の組み合わせより長さの方がセキュリティを高めます。迷ったら、複雑にするより長くしましょう。
このツールで作成されたパスワードは本当にランダムですか?
はい。ブラウザの暗号論的に安全な乱数生成器を使用して作成されており、これはオペレーティングシステムがキーに使うのと同じソースです。クリックのたびに、予測可能なパターンのない新鮮で独立した結果が生成されます。
ウェブブラウザでパスワードを生成するのは安全ですか?
生成がローカルで行われる限り安全です。このツールはお使いのデバイス上で完全に動作し、パスワードをサーバーに送信することは一切ありません。インターネットを切断しても動作します。これにより、何も送信されていないことが証明されます。
パスフレーズとランダムパスワード、どちらを使うべきですか?
パスワードマネージャーに保存するアカウントには長いランダムパスワードを使用してください。それらを記憶する必要はないからです。マスターパスワードのように記憶から入力しなければならない少数のログインには、無関係な単語をいくつか組み合わせた記憶しやすいパスフレーズを使用してください。
同じパスワードを使い回すのはなぜ危険ですか?
一つのサイトが侵害されると、攻撃者は漏洩したパスワードを他のアカウントで自動的に試します。アカウントごとに固有のパスワードを使うことで、一つの侵害が広がらないようにできます。これがパスワードマネージャーが存在する主な理由です。
二段階認証はまだ必要ですか?
はい。強力な固有パスワードは推測やスタッフィングから守りますが、2FAは第二の鍵を追加することで、盗まれたパスワードだけではアカウントにアクセスできないようにします。提供されているすべての場所で有効にしてください。できればSMSより、アプリまたはハードウェアキーで。
