セキュリティ
そのパスワード、何が守れていないのか:長さ・使い回し・管理ツール
2026年8月17日
レン
パスワードって、記号を混ぜて8文字あれば大丈夫だよね?

ウィルスン
フフフ…8文字か。ワタシは1つずつ手で試したりはしない。プログラムに片っ端から試させるのだよ。短いパスワードは、それだけ試す組み合わせが少ないということだ。

レン
自動で試されるのか…!

プロクラ
そう。だから大事なのは「複雑さ」より先に「長さ」なんだ。記号を1つ混ぜるより、文字数を4文字増やすほうが、試す組み合わせは桁違いに増える。
守りは「重ねる」のが基本
攻撃
ファイアウォール
不要な入口を塞ぐ
SSH鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
覚えやすくて破られにくい作り方
- 無関係な単語をいくつかつなげる(意味のある文章にはしない)
- 最低でも12文字以上、できればもっと長く
- サービス名や自分の誕生日・名前を含めない
- 「Password1!」のような、人間が思いつきやすい変換パターンは既に読まれている

プロクラ
4つめを補足すると、aを@に、oを0に置き換える類の工夫は、攻撃側の道具に最初から組み込まれている。人間が思いつく変形は、だいたい既に試されていると考えて。
使い回しが一番危ない

ウィルスン
そして、ワタシが最も好むのはこれだ。どこか別のサービスから流出したメールアドレスとパスワードの一覧を手に入れ、それをそのまま他のサービスで試す。同じものを使い回していれば、パスワードを破る必要すらない。ただ入力するだけで入れる。

レン
破らなくても入れちゃうの!?

プロクラ
これをリスト型攻撃と言うよ。どんなに強いパスワードでも、使い回していれば一箇所の流出で全部やられる。だから「強くする」と同じくらい「使い回さない」が大事なんだ。

プロクラ
しかも流出は、自分の落ち度と関係なく起きる。どこかのサービスが破られただけで、自分のパスワードが一覧に載る。だから「自分は気をつけているから大丈夫」は成り立たないんだよ。
- 末尾だけ変える方式(sns1、mail1…)は、使い回しと同じ扱いになる
- サーバー会社・ドメイン会社・メールは、特に他と分ける
- メールを取られると、他のサービスのパスワード再設定まで通ってしまう
現実的な解はパスワード管理ツール

プロクラ
全部を別々にして覚えるのは無理だよね。だからパスワード管理ツールを使おう。管理ツールのマスターパスワードだけを長く強くして覚え、他は全部ツールに自動生成させて記憶させる。これが今のところ一番現実的だよ。
- マスターパスワードは、他のどこでも使っていないものにする
- 管理ツール自体にも2要素認証を設定する
- 登録したドメインでしか自動入力されないので、偽サイトに気づける
- マスターパスワードを忘れると復旧できない仕組みが多い。控えの扱いを決めておく

プロクラ
3つめは副産物だけど、かなり効くよ。ログイン画面で自動入力が出てこない時点で「このサイト、本物じゃないかも」と気づける。人間の注意力より確実だ。
そもそもパスワードを使わない
プロクラ
サーバーへのログインは、パスワードをやめてSSH鍵にするのが一番安全だよ。鍵なら総当たりは事実上不可能だからね。パスワード認証そのものを止めてしまえば、この記事の心配の大半は消える。

ウィルスン
…そのとおりだ。パスワードが無ければ、ワタシの総当たりは空振りに終わる。だからワタシは、キミが鍵の設定を面倒くさがることを期待しているのだよ。

レン
長くする、使い回さない、ツールに任せる。サーバーはそもそも鍵にする。
あわせて読みたい
- セキュリティ管理画面を守る:2要素認証・コンソール・スナップショットの使いどころサーバー本体だけでなく、管理画面のアカウントも守る必要があります。2要素認証が効く理由と、各社が用意しているコンソール・スナップショットの位置づけを解説します。
- セキュリティコンテナは安全、ではないコンテナは壁が1枚増えるだけで、守ってくれる道具ではありません。権限・イメージの出所・ポートの公開範囲・認証情報の渡し方まで、設定で開く穴を解説します。
- セキュリティ侵入されたサーバーに現れる兆候侵入されたサーバーに現れる兆候を、見る場所4か所に絞って解説します。壊れないまま静かに使われ続ける場合の、分かりにくい兆候まで扱います。
- セキュリティ狙われる入口を減らす:攻撃面という考え方忘れられたサービスがなぜ危険なのか、今動いているものを知るコマンド、減らせる典型例、そして入口を増やさないための記録の残し方を解説します。