パスワードを、どう作り、どう管理すればよいのか。考え方は、以前と変わってきている部分もあります。この記事では、現在の一般的な考え方に沿って、長さが大事な理由、使い回しが危険な仕組み、管理のしかた、定期変更の考え方、二段階認証の効果を、順に解説します。
文字の種類より、長さが効く理由
パスワードの強さは、ランダムに作った場合、「文字の種類の数」を、「文字数」の回数だけ掛け合わせた数で決まります。たとえば、英数字の62種類で8文字なら、約218兆通りです。記号を加えて94種類にしても、8文字なら約6,100兆通りで、約28倍にとどまります。一方、英数字のままで10文字にすると、約84京通りになり、約3,800倍です。
つまり、文字の種類を増やすより、1文字長くするほうが、組み合わせの数は大きく増えます。ただし、これは、機械が作ったランダムな文字列の話です。長さの目安は、サービスの指定によって異なりますが、一般には12文字以上とされることが多く、大切なアカウントは、さらに長めが安心です。人が考える、辞書にある単語や、誕生日を使ったパスワードは、組み合わせの数ほど強くありません。
使い回しが危険な理由
パスワードを狙う手口には、いくつかの種類があります。すべての組み合わせを試す「総当たり」、辞書にある単語を試す「辞書攻撃」、そして、別のサービスから漏れたIDとパスワードの組み合わせを、片っ端から試す「パスワードリスト攻撃」です。
使い回していると、どこか1つのサービスから漏れた時に、同じパスワードを使っている、他のサービスも破られるおそれがあります。自分が使うサービスの側で、どれだけ対策をしていても、防げません。パスワードは、サービスごとに、別のものにするのが基本です。
使い回しをやめた時の経験
以前は、覚えやすい同じパスワードをあちこちで使い回していました。サービスごとに末尾の数字だけを変える、という程度の工夫はしていましたが、本体の部分は全部同じです。
考えを変えたきっかけは、あるサービスから「他社で流出したIDとパスワードを使ったログインの試行がありました」という通知が届いたことでした。そのサービス自体が漏れたわけではなく、別のどこかで漏れた組み合わせを持ち込まれた、ということです。
自分が使い回していたパスワードが、自分の知らないところで試されている——そう考えると、末尾の数字を変える程度の工夫では意味がないことがよく分かりました。
覚えようとしないこと
長くて、サービスごとに違うパスワードを、すべて覚えるのは、現実的ではありません。現在は、ブラウザの保存機能や、パスワード管理ソフトに任せるのが、一般的な方法とされています。覚えておくのは、管理ソフトを開くための、1つのパスワードだけです。
管理ソフトを使う時は、そのパスワードを、長く、他では使わないものにします。また、端末を無くした時や、パスワードを忘れた時に備えて、復旧の手段を、確認しておきましょう。パスワードを作る時は、人が考えるより、ランダムな文字列を、機械に作らせるほうが、偏りが出にくくなります。
定期的な変更と、二段階認証
以前は、パスワードを定期的に変えることが、よく勧められていました。現在は、米国の NIST(アメリカ国立標準技術研究所)が公開しているガイドライン「SP 800-63B」の中で、パスワードを定期的に変更させるべきではないとされています。定期的な変更を求めると、かえって単純なパスワードや、前のものを少し変えただけのパスワードが使われやすくなるためです。ただし、流出した可能性があるときや、同じパスワードを他でも使っていたときは、すぐに変更してください。
パスワードに加えて、二段階認証を併せて使うと、効果が大きいとされています。パスワードが漏れても、2つ目の確認(スマホに届くコードや、認証アプリなど)がないと、ログインできないためです。方式によって強さは異なり、認証アプリのほうが、SMSより安全とされることが多いです。パスワードを使わない、パスキーという方式も、対応するサービスで広がっています。
自分がどう管理しているか
今は、パスワードを覚えるのをやめました。
サービスごとに自動生成した長いパスワードを使い、それらはブラウザのパスワード管理機能にまとめて保存しています。覚えているのは、そこを開くための1つだけです。
最初は「1か所にまとめて大丈夫なのか」という不安がありました。ただ、使い回しをやめられない方がリスクが大きいと考えて切り替えました。あわせて、メールとネット銀行だけは二段階認証をかけています。
実際に使ってみると、入力の手間がなくなった分、以前より楽になりました。パスワードを思い出そうとして何度も失敗する、ということもなくなりました。
まとめ
パスワードは、文字の種類より、長さが効きます。そして、定期的に変えることよりも、使い回しをやめることのほうが大事です。サービスごとに別のものにして、覚えずに、管理ソフトやブラウザに任せるのが現実的です。漏れた疑いがある時には変えて、二段階認証も併せて使いましょう。ここで書いた考え方は、今後、変わることもあります。