パスワードジェネレーター
このツールがブラウザのみで動作する理由
ほとんどのパスワードジェネレーターは問題なく機能します — 実際に何が起きているかを考えるまでは。サーバーでパスワードを生成すると、そのサーバーは理論的にそれを見ています。ほとんどのサイトではおそらく問題ありません。しかし「おそらく」は、銀行口座やメールを設定するときに求める確実性ではありません。
このジェネレーターは一つの原則を中心に構築されています:パスワードはデバイスを離れることは絶対にありません。 すべてがJavaScriptでブラウザ内で直接実行されます。コードの関連部分:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues()は、OSのランダム数生成器からエントロピーを引き出します — 暗号化ライブラリが使用するものと同じソースです。このタブを閉じるとパスワードは消えます。ログなし、データベースなし、サーバーなし。
パスワード「テクニック」の問題
何年もの間、セキュリティアドバイスはこのように聞こえていました:単語を取り、最初の文字を大文字にし、末尾に数字を追加し、一文字を記号に交換する。P@ssw0rdのようなもの。
攻撃者はこれらのテクニックを知っています。辞書攻撃は一般的な単語を試みるだけでなく — 一般的な変更を加えた一般的な単語も試みます。P@ssw0rdは強力なパスワードではありません;それは変装した弱いパスワードです。
「パスワードは下着のようなもの:他人に見せるな、頻繁に変えろ、見知らぬ人と共有するな。」
— Chris Pirillo
本当の変化はパスワードマネージャーとともにやってきました。パスワードを覚える必要がない場合 — Bitwarden、1Password、またはKeePassに安全に保存されている場合 — すべてのアカウントにxK9#mP2$vL5@nQ8のようなものを使用しない理由はありません。生成、コピー、保存。これがすべてのワークフローです。
パスワードを定期的に変更する必要性は、このツールが作られた当初の理由の一つでした。パスワードのローテーションには30秒かかるはずで、頭痛を引き起こすものではありません。
どのくらい長ければ十分か?
長さは複雑さよりも重要です。小文字だけの20文字のパスワードは、4種類すべての文字を含む10文字のパスワードよりも多くのエントロピーを持ちます。両方とも重要ですが、長さが勝ちます。
| パスワード | 長さ | 解読時間 |
|---|---|---|
password123 | 11文字 | < 1秒 |
TanakaHiroshi1985 | 17文字 | 3時間 |
Abc123!@# | 9文字 | 2日 |
MyD0g!sF1uffy | 13文字 | 5年 |
Tr$7mK@p9Lq2 | 12文字 | 200年以上 |
xK9#mP2$vL5@nQ8 | 15文字 | 34,000年 |
NIST Special Publication 800-63Bは最低8文字を推奨していますが、長さが強さの主要な要素であると指摘しています — 特殊文字の必須要件は、パスワードをより予測可能にすることで裏目に出ることがよくあります。
文字種が果たす役割
- 大文字 (A–Z) — 位置ごとに26の可能性
- 小文字 (a–z) — さらに26
- 数字 (0–9) — 10
- 記号 (!@#$%…) — 文字セットによって32以上
4種類すべてを含む16文字の場合(位置ごとに94の可能な値):94¹⁶ ≈ 3.7 × 10³¹の組み合わせ。毎秒10億のパスワードを解読する最新のGPUクラスターでも、宇宙の年齢より長い時間が必要になります。
パスワードマネージャーの必要性
強力なパスワードを生成しても、再利用したりデスクトップのpasswords.txtに保存したりすれば無意味です。Verizonのデータ侵害調査報告書は、侵害の81%が盗まれたパスワードまたは弱いパスワードを含むことを一貫して発見しています。人々がパスワードを再利用する最も一般的な理由:追跡するアカウントが多すぎること。
パスワードマネージャーはこれを解決します:
- Bitwarden — オープンソース、無料プランはほとんどのニーズをカバー、すべてのプラットフォームで動作
- 1Password — 洗練されたUI、優れたファミリー/チーム共有
- KeePass — 完全にローカル、クラウドなし、完全なコントロール
パスワードが漏洩したとき
- 使用したすべてのアカウントで即座に変更する
- 影響を受けたアカウントで2FAを有効にする
- **Have I Been Pwned**を確認する — メールアドレスを入力して過去の侵害を確認
- アクティブなセッションを確認し、見知らぬものを取り消す
アカウントタイプ別の推奨事項
金融口座
- 16文字以上、すべての文字種
- 一意のパスワード、再利用しない
- 認証アプリによる2FA(SMSではない)
メール
- 14文字以上 — メールは他のすべてのパスワードをリセットするため、セキュリティの要となります
- 必須の2FA
- ログイン中のデバイスを定期的に確認
ソーシャルメディア
- 12文字以上
- 認証アプリによる2FA — SMSベースの2FAはSIMスワッピング攻撃に脆弱
職場のアカウント
- 会社のポリシーに従う(通常14文字以上)
- 職場のシステムで個人のパスワードを使用しない;退職時に即座に変更
避けるべきよくある間違い
プレーンテキストでパスワードを保存する(passwords.txt、メモアプリ、メールの下書き) — 代わりに暗号化されたパスワードマネージャーを使用する。
チャットやメールでパスワードを共有する — 共有する必要があればBitwarden Sendまたは同様の安全な共有を使用する。
ブラウザだけをパスワードマネージャーとして信頼する — ブラウザは改善されていますが、マスターパスワードを持つ専用マネージャーはより優れた暗号化とクロスプラットフォームサポートを提供します。
日本のガイドライン
日本のIPA(情報処理推進機構、ipa.go.jp)とNISC(内閣サイバーセキュリティセンター)は詳細なパスワードセキュリティガイドを公開しています。日本の企業文化では歴史的にノートにパスワードを書き留めることが奨励されていましたが、IPAは現在パスワードマネージャーの使用を明示的に推奨しています。マイナンバーカードのサービスやオンラインバンキングではますます強固な認証が求められていますが、それらに接続するアカウントは依然としてパスワードに依存しています。
パスワードセキュリティの統計
- ビジネス侵害の**81%**が盗まれたパスワードまたは弱いパスワードを含む (Verizon DBIR)
- **59%**の人々が複数のアカウントでパスワードを再利用している
- 最も一般的なパスワードの**23%**が1秒未満で解読できる
- 平均的なユーザーは100以上のオンラインアカウントを持ち、パスワードが必要