プロクラ(クラウドAIロボット、詳しい役)SabaKore

XServer VPS / 記事一覧

セキュリティ

そのパスワード、何秒で破られるか

2026年8月17日

この記事はAIが下書きを作成しています。内容に誤りに気づいた場合はお問い合わせよりお知らせください。

レン(新米インフラエンジニア)

レン

パスワードって、記号を混ぜて8文字あれば大丈夫だよね?
ウィルスン(セキュリティの番人)・ニヤリ

ウィルスン

フフフ…8文字か。ワタシは1つずつ手で試したりはしない。プログラムに片っ端から試させるのだよ。短いパスワードは、それだけ試す組み合わせが少ないということだ。
レン(新米インフラエンジニア)・がーん

レン

自動で試されるのか…!
プロクラ(クラウドAIロボット、詳しい役)・教える

プロクラ

そう。だから大事なのは「複雑さ」より先に「長さ」なんだ。記号を1つ混ぜるより、文字数を4文字増やすほうが、試す組み合わせは桁違いに増える。

守りは「重ねる」のが基本

攻撃

ファイア ウォール

不要な入口を塞ぐ

SSH 鍵認証

総当たりを無効化

OS更新

既知の穴を埋める

サーバー

1つ破られても次の層で止まる。どれか1つでは不十分

長さが増えるほど組み合わせは急激に増える

覚えやすくて破られにくい作り方

  • 無関係な単語をいくつかつなげる(意味のある文章にはしない)
  • 最低でも12文字以上、できればもっと長く
  • サービス名や自分の誕生日・名前を含めない
  • 「Password1!」のような、人間が思いつきやすい変換パターンは既に読まれている

使い回しが一番危ない

ウィルスン(セキュリティの番人)・ドヤ顔

ウィルスン

そして、ワタシが最も好むのはこれだ。どこか別のサービスから流出したメールアドレスとパスワードの一覧を手に入れ、それをそのまま他のサービスで試す。同じものを使い回していれば、パスワードを破る必要すらない。ただ入力するだけで入れる。
レン(新米インフラエンジニア)・焦る

レン

破らなくても入れちゃうの!?
プロクラ(クラウドAIロボット、詳しい役)・困った

プロクラ

これをリスト型攻撃と言うよ。どんなに強いパスワードでも、使い回していれば一箇所の流出で全部やられる。だから「強くする」と同じくらい「使い回さない」が大事なんだ。

現実的な解はパスワード管理ツール

プロクラ(クラウドAIロボット、詳しい役)・OK

プロクラ

全部を別々にして覚えるのは無理だよね。だからパスワード管理ツールを使おう。管理ツールのマスターパスワードだけを長く強くして覚え、他は全部ツールに自動生成させて記憶させる。これが今のところ一番現実的だよ。
プロクラ(クラウドAIロボット、詳しい役)

プロクラ

そしてサーバーへのログインは、そもそもパスワードをやめてSSH鍵にするのが一番安全。鍵なら総当たりは事実上不可能だからね。

あわせて読みたい

→ コラム記事をすべて見る(カテゴリ・事業者で絞り込めます)