プロクラ(クラウドAIロボット、詳しい役)SabaKore

セキュリティ

そのパスワード、何が守れていないのか:長さ・使い回し・管理ツール

2026年8月17日

レン(新米インフラエンジニア)

レン

パスワードって、記号を混ぜて8文字あれば大丈夫だよね?
ウィルスン(セキュリティの番人)・ニヤリ

ウィルスン

フフフ…8文字か。ワタシは1つずつ手で試したりはしない。プログラムに片っ端から試させるのだよ。短いパスワードは、それだけ試す組み合わせが少ないということだ。
レン(新米インフラエンジニア)・がーん

レン

自動で試されるのか…!
プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

そう。だから大事なのは「複雑さ」より先に「長さ」なんだ。記号を1つ混ぜるより、文字数を4文字増やすほうが、試す組み合わせは桁違いに増える。

守りは「重ねる」のが基本

攻撃

ファイアウォール

不要な入口を塞ぐ

SSH鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

覚えやすくて破られにくい作り方

  • 無関係な単語をいくつかつなげる(意味のある文章にはしない)
  • 最低でも12文字以上、できればもっと長く
  • サービス名や自分の誕生日・名前を含めない
  • 「Password1!」のような、人間が思いつきやすい変換パターンは既に読まれている
プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

4つめを補足すると、aを@に、oを0に置き換える類の工夫は、攻撃側の道具に最初から組み込まれている。人間が思いつく変形は、だいたい既に試されていると考えて。

使い回しが一番危ない

ウィルスン(セキュリティの番人)・ドヤ顔

ウィルスン

そして、ワタシが最も好むのはこれだ。どこか別のサービスから流出したメールアドレスとパスワードの一覧を手に入れ、それをそのまま他のサービスで試す。同じものを使い回していれば、パスワードを破る必要すらない。ただ入力するだけで入れる。
レン(新米インフラエンジニア)・焦る

レン

破らなくても入れちゃうの!?
プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

これをリスト型攻撃と言うよ。どんなに強いパスワードでも、使い回していれば一箇所の流出で全部やられる。だから「強くする」と同じくらい「使い回さない」が大事なんだ。
プロクラ(クラウドAIロボット、詳しい役)・分析中

プロクラ

しかも流出は、自分の落ち度と関係なく起きる。どこかのサービスが破られただけで、自分のパスワードが一覧に載る。だから「自分は気をつけているから大丈夫」は成り立たないんだよ。
  • 末尾だけ変える方式(sns1、mail1…)は、使い回しと同じ扱いになる
  • サーバー会社・ドメイン会社・メールは、特に他と分ける
  • メールを取られると、他のサービスのパスワード再設定まで通ってしまう

現実的な解はパスワード管理ツール

プロクラ(クラウドAIロボット、詳しい役)・OK

プロクラ

全部を別々にして覚えるのは無理だよね。だからパスワード管理ツールを使おう。管理ツールのマスターパスワードだけを長く強くして覚え、他は全部ツールに自動生成させて記憶させる。これが今のところ一番現実的だよ。
  • マスターパスワードは、他のどこでも使っていないものにする
  • 管理ツール自体にも2要素認証を設定する
  • 登録したドメインでしか自動入力されないので、偽サイトに気づける
  • マスターパスワードを忘れると復旧できない仕組みが多い。控えの扱いを決めておく
プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

3つめは副産物だけど、かなり効くよ。ログイン画面で自動入力が出てこない時点で「このサイト、本物じゃないかも」と気づける。人間の注意力より確実だ。

そもそもパスワードを使わない

プロクラ(クラウドAIロボット、詳しい役)

プロクラ

サーバーへのログインは、パスワードをやめてSSH鍵にするのが一番安全だよ。鍵なら総当たりは事実上不可能だからね。パスワード認証そのものを止めてしまえば、この記事の心配の大半は消える。
ウィルスン(セキュリティの番人)・攻撃中

ウィルスン

…そのとおりだ。パスワードが無ければ、ワタシの総当たりは空振りに終わる。だからワタシは、キミが鍵の設定を面倒くさがることを期待しているのだよ。
レン(新米インフラエンジニア)・できた

レン

長くする、使い回さない、ツールに任せる。サーバーはそもそも鍵にする。

あわせて読みたい

→ コラム記事をすべて見る