
何十年もの啓発キャンペーンにもかかわらず、「123456」や「password」は依然として世界で最もよく使われるパスワードです。攻撃者はこれを知っています。現代のブルートフォースツールは1秒間に数十億もの組み合わせを試すことができ、シンプルな6文字のパスワードは一般的なハードウェアで1秒以内に解読されてしまいます。技術的な要件を満たすだけでなく、真に強力なパスワードとは何かを理解することが、個人のセキュリティの基盤です。
強さは2つの要因から生まれます: 長さとエントロピーです。長さはシンプルで、1文字追加するたびに可能な組み合わせ数が指数関数的に増えます。エントロピーとは予測不可能性のことです。「Summer2024!」のようなパスワードは複雑に見えますが、非常に予測しやすいパターン(頭文字が大文字の一般的な単語+年+句読点)を踏襲しているため、エントロピーは低いといえます。
真に強いパスワードとは:
現在の最高水準は、x#7kLpR2!mQv9Yzのようにランダムに生成された文字列です。人間は頭の中でランダム性を作り出すのが苦手です。だからこそパスワードマネージャーが存在するのです。
たとえ強いパスワードでも、使い回しをすれば脆弱になります。データ侵害は常に発生しており、毎年数億件もの認証情報がハッキングされたサービスから流出しています。攻撃者はクレデンシャルスタッフィングを使います。流出したユーザー名とパスワードのペアを、数百の他のサイトで自動的に試すのです。そのパスワードを銀行やメールでも使い回していれば、あなたが登録した最も脆弱なサイトが侵害された瞬間に、あなたも危険にさらされます。
唯一の持続可能な防御策は、すべてのアカウントに固有のパスワードを使うことです。しかし、それを人間が全部記憶するのは不可能です。そこでパスワードマネージャーの出番です。
パスワードマネージャーは、使用するすべてのサイトに対して強力でユニークなパスワードを生成・保存・自動入力するソフトウェアです。覚えるのはマスターパスワードひとつだけです。信頼できる選択肢としては、Bitwarden(オープンソース、無料プランあり)、1Password、Dashlaneなどがあります。
始め方:
どれだけ優れたパスワードでも、フィッシングされる可能性があります。二段階認証(2FA)は、第二の本人確認を要求します——通常は、Google AuthenticatorやAuthyのようなアプリからの時間ベースのワンタイムコードです。攻撃者があなたのパスワードを持っていても、第二の要素に物理的にアクセスしなければログインできません。提供されているすべてのサービス、特にメール、銀行、SNSのアカウントで2FAを有効にしてください。
Have I Been Pwned(haveibeenpwned.com)というウェブサイトで、メールアドレスを入力して、既知のデータ侵害に含まれているかどうかを確認できます。多くのパスワードマネージャーにも、侵害監視機能が組み込まれています。認証情報が侵害に含まれていた場合は、該当パスワードと、それを使い回していたすべてのアカウントのパスワードをただちに変更してください。
マネージャーを使えば、適切なパスワード管理のセットアップに約30分かかるだけで、その後何年にもわたって恩恵を受けられます。個人ができる最もリターンの高いセキュリティ投資のひとつです。
無料パスワードジェネレーターを開く — ブラウザ上で、好きな長さの強力でユニークなパスワードを作成できます。登録不要、ログ記録なし、データはデバイスの外に出ません。