パスワード生成ツールの使い方
- スライダーでパスワードの長さを決めます。12文字以上、重要なアカウントには16文字以上がおすすめです。
- 大文字・小文字・数字・記号のうち、使う文字の種類を選びます。選んだ種類は必ず1文字以上含まれます。
- 紙に書き写したり口頭で伝えたりするパスワードなら、紛らわしい文字を除外をオンにします。
- 新しく作成を押し、気に入ったパスワードの横にあるコピーボタンを押して使います。
安全なパスワードの目安
パスワードの安全性は「どれだけ推測しにくいか」で決まり、これをエントロピー(ビット)で表します。ランダムに作ったパスワードのエントロピーは長さ × log₂(使える文字の数)で計算できます。
| 構成 | 文字数 | 8文字 | 12文字 | 16文字 |
|---|---|---|---|---|
| 数字のみ | 10 | 約27ビット | 約40ビット | 約53ビット |
| 英小文字のみ | 26 | 約38ビット | 約56ビット | 約75ビット |
| 大文字・小文字+数字 | 62 | 約48ビット | 約71ビット | 約95ビット |
| 大文字・小文字+数字+記号(このツールの場合) | 87 | 約52ビット | 約77ビット | 約103ビット |
表のとおり、文字の種類を増やすよりも長さを伸ばすほうがはるかに効果的です。このツールでは80ビット以上を「強い」、100ビット以上を「とても強い」と表示します。
ランダムなパスワードが自分で考えたものより安全な理由
人が考えるパスワードには、誕生日や名前、キーボードの並び(qwer1234など)、単語の後ろに数字や「!」を付ける癖といったパターンがあります。攻撃者は実際に流出したパスワードの一覧やこうしたパターンから優先して試すため、長く見えてもすぐに破られることがあります。
Tooljipのパスワード生成ツールは、ブラウザのcrypto.getRandomValuesを使って1文字ずつ選びます。一般的なMath.randomと違い、予測できないように設計された乱数で、特定の文字が出やすくならないよう偏りなく選んでいます。
作成したパスワードを安全に管理する方法
- サイトごとに別のパスワードを使いましょう。1か所で流出すると、同じパスワードを使っているほかのアカウントも危険にさらされます。
- すべてのパスワードを覚えるのは難しいため、ブラウザ内蔵のパスワードマネージャーや専用のパスワード管理アプリに保存するのが現実的です。
- メール、ネットバンキング、クラウドなどのアカウントでは二段階認証(認証アプリ、SMS認証など)もオンにしておくと、パスワードが漏れても被害を防ぎやすくなります。
- 来客に伝えるWi-Fiのパスワードは、紛らわしい文字を除外して作ったうえでWi-Fi用QRコードで共有すると、入力ミスを減らせます。
よくある質問
ここで作ったパスワードが保存されたり流出したりしませんか?
パスワードはブラウザ内で作成され、サーバーへの送信や記録は一切行いません。ページを閉じると消えるため、使うパスワードはすぐにコピーして保存してください。
パスワードは何文字くらいが適切ですか?
一般的なWebサイトでは12文字以上、メールやネットバンキングなど重要なアカウントでは16文字以上がおすすめです。大文字・小文字・数字・記号を混ぜた16文字のランダムなパスワードは、100ビットを超えるエントロピーがあります。
記号が使えないサイトではどうすればいいですか?
記号のチェックを外し、長さを2〜3文字増やせば同程度の安全性が得られます。大文字・小文字と数字だけで18文字にすると約107ビットになります。
「紛らわしい文字を除外」はどんなときに使いますか?
数字の0と大文字のO、数字の1と小文字のl・大文字のIのように、フォントによって見分けにくい文字を除きます。パスワードを手書きで写したり、ほかの人に口頭で伝えたりするときに便利です。