強力なパスワードの作り方(2026年版ガイド)
強力なパスワードの条件、長さが複雑さに勝つ理由、パスワードマネージャーとパスキーでアカウントを守る方法を解説。無料ツール付き。
強力なパスワードの条件とは?
パスワードの強度はエントロピー——攻撃者が必要とする試行回数——で決まります。エントロピーは長さとランダム性で増え、巧妙な文字置換では増えません。"a" を "@" に変えてもほぼ無意味です。破解ツールはまずそのような置換を試すからです。
- 長さ:16 文字以上。1 文字増えるごとに探索空間が倍増します。
- ランダム性:人間ではなくコンピューターが生成したもの。人間はランダム性が苦手です。
- 一意性:アカウントごとに異なるパスワードで、1 件の漏洩が連鎖しないようにします。
NIST のデジタル ID ガイドラインも同様で、長くて覚えやすいランダムなパスフレーズが短く複雑なパスワードに勝り、強制された定期変更はむしろパスワードを弱くしがちだと述べています。
パスワード使い回しが本当の危険
アカウント乗っ取りの多くは、パスワードの解析ではなく「cred stuffing(認証情報の流用)」で起きます。あるサイトから漏れた ID とパスワードの組み合わせを、他のサービスで片っ端から試す手法です。メールのパスワードと掲示板のパスワードが同じなら、1 件の漏洩で受信箱ごと奪われます。
解決策はシンプル:パスワードを使い回さないこと。パスワードマネージャーなら、覚えるのはマスターパスフレーズ 1 つで、あとは生成と記憶を任せられます。
パスワードマネージャーとパスキー
パスワードマネージャーは認証情報を暗号化された保管庫に保存します。信頼できる製品はゼロ知識暗号を採用しており、ベンダー自身も保管庫を読めません。メモ書きやブラウザの平文リスト、どこか 1 つの使い回しよりはるかに安全です。
対応サービスではパスキーを有効にしましょう。デバイスに紐づく暗号化的なログイン方式で、パスワードを完全に置き換えます。フィッシングに強く、データベース漏洩で盗まれることもありません。
- マネージャー自体は長いパスフレーズと二要素認証で保護する。
- 保管庫は定期的にエクスポートしてバックアップする。
- 共用 PC ではブラウザに認証情報を保存しない。
無料で強力なパスワードを生成
当サイトのパスワード生成ツールは、長さと文字種を指定してランダムなパスワードやパスフレーズを生成します。完全にブラウザ内で動作し、生成されたパスワードがデバイスの外に出ることはありません。既存のパスワードはパスワード強度チェッカーで確認し、総当たり攻撃にどれくらい耐えられるか見てみましょう。