セキュリティ
そのパスワード、何秒で破られるか
2026年8月17日
この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。
レン
パスワードって、記号を混ぜて8文字あれば大丈夫だよね?

ウィルスン
フフフ…8文字か。ワタシは1つずつ手で試したりはしない。プログラムに片っ端から試させるのだよ。短いパスワードは、それだけ試す組み合わせが少ないということだ。

レン
自動で試されるのか…!

プロクラ
そう。だから大事なのは「複雑さ」より先に「長さ」なんだ。記号を1つ混ぜるより、文字数を4文字増やすほうが、試す組み合わせは桁違いに増える。
守りは「重ねる」のが基本
攻撃
ファイア ウォール
不要な入口を塞ぐ
SSH 鍵認証
総当たりを無効化
OS更新
既知の穴を埋める
サーバー
1つ破られても次の層で止まる。どれか1つでは不十分
覚えやすくて破られにくい作り方
- 無関係な単語をいくつかつなげる(意味のある文章にはしない)
- 最低でも12文字以上、できればもっと長く
- サービス名や自分の誕生日・名前を含めない
- 「Password1!」のような、人間が思いつきやすい変換パターンは既に読まれている
使い回しが一番危ない

ウィルスン
そして、ワタシが最も好むのはこれだ。どこか別のサービスから流出したメールアドレスとパスワードの一覧を手に入れ、それをそのまま他のサービスで試す。同じものを使い回していれば、パスワードを破る必要すらない。ただ入力するだけで入れる。

レン
破らなくても入れちゃうの!?

プロクラ
これをリスト型攻撃と言うよ。どんなに強いパスワードでも、使い回していれば一箇所の流出で全部やられる。だから「強くする」と同じくらい「使い回さない」が大事なんだ。
現実的な解はパスワード管理ツール

プロクラ
全部を別々にして覚えるのは無理だよね。だからパスワード管理ツールを使おう。管理ツールのマスターパスワードだけを長く強くして覚え、他は全部ツールに自動生成させて記憶させる。これが今のところ一番現実的だよ。
プロクラ
そしてサーバーへのログインは、そもそもパスワードをやめてSSH鍵にするのが一番安全。鍵なら総当たりは事実上不可能だからね。