moldspoon

🔓 パスワード強度チェッカー

🔒 入力されたパスワードはすべてブラウザ内で処理しており、弊社サーバーへ送信・保存することは一切ありません。

チェックするパスワード

上の欄にパスワードを入力すると、強度の解析結果が表示されます。

強度の早見表(何文字あれば安全か)

文字種を増やすより、長くするほうが効きます。記号まで混ぜた8文字(52.4ビット)より、 英小文字だけの12文字(56.4ビット)のほうが強いという関係です。 記号を1文字足して増えるのは数ビットですが、4文字伸ばすと20ビット以上増えます。 迷ったら12文字以上、重要なアカウントは16文字以上を目安にしてください。

文字の種類文字数エントロピーこのツールの判定流出後にGPUで破られるまで
英小文字だけ8文字37.6 bit弱い10秒
12文字56.4 bit普通8週間
16文字75.2 bit強い約69,094年
英大小+数字8文字47.6 bit普通3時間
12文字71.5 bit強い約5,112年
16文字95.3 bit非常に強い宇宙の年齢の約5倍
英大小+数字+記号8文字52.4 bit普通4日
12文字78.7 bit強い約754,050年
16文字104.9 bit非常に強い宇宙の年齢の約4,266倍

「流出後にGPUで破られるまで」は、サービス側からハッシュ値が漏れ、攻撃者が手元で 1秒あたり100億回 の速度で総当たりする前提です。ログイン画面から試す場合は回数制限があるため、実際にはもっと長くかかります。 逆に、そのパスワードが過去の漏洩データに載っていれば、強度に関係なく1回で破られます。

長くても弱いパスワードの型

このチェッカーは長さと文字種だけを見ているわけではありません。 下の型に当てはまると、計算上のエントロピーが高くても減点します。攻撃側は総当たりの前に、まずこうしたパターンを試すためです。

型例なぜ弱いか
よくあるパスワードそのものpassword / 123456 / qwerty攻撃側が最初に試すリストに載っています。何文字であっても一瞬で破られます。
よくある単語を含むpassword2024 / mydragon辞書の単語を軸に数字や記号を足す並べ方は、そのまま自動化されています。
連続した文字・数字abcd / 1234 / 9876総当たりの前に試される定番の並びで、長さのわりに候補が絞られます。
キーボード配列の並びqwerty / asdfgh / 1qaz2wsx指の動きが楽な並びは人気があり、専用のパターン辞書が存在します。
同じ文字の3回以上の繰り返しaaa / 111 / !!!見た目の文字数は増えますが、推測の手間はほとんど増えません。
西暦4桁1990 / 2024誕生年・入社年は SNS などから調べられる情報で、候補が100通り程度に落ちます。
単語のL33t変換だけp@ssw0rd / 5ecur1ty@→a、0→o といった置換ルールは辞書攻撃に組み込み済みです。見た目ほど複雑ではありません。
12文字未満Ab3!xY9z文字種を全部混ぜても、GPUを使った解析では現実的な時間で総当たりされます。

強度を確認したあとにやること

強度の判定は「総当たりに強いか」だけを見ています。どれだけ強くても、他サービスと使い回していれば意味がありません。そちらから漏れた時点で、正解が分かっている状態で試されるためです。次の順で確認してください。

  1. 漏洩パスワードチェックで、過去の流出データに載っていないかを調べる(載っていたら強度に関係なく変更してください)
  2. ランダム文字列発行で12文字以上の新しいパスワードを作り、サービスごとに別のものを使う
  3. 覚えきれない分はパスワード管理ソフトに預ける。ファイルで渡す必要があるときはパスワード付きZIP作成が使えます

強度・強さ・危険度 ― 呼び方と、測っているものの違い

「パスワードの強度」「強さ」「危険度」「安全性」は、どれも同じことを指します。「診断」「判定」「チェック」も同じで、呼び方が違うだけです。 ただし実際に測っているものは2種類あり、こちらは意味がまったく違います。

調べ方何を見るか分かること
強度(このツール)文字の種類と長さの組み合わせ総当たりで破られるまでの時間
漏洩チェック過去に流出した一覧に載っているかすでに他人に知られているか

強度が「非常に強い」と出ても、流出していれば1回で破られます。攻撃者はまず流出リストを試すからです。長さも文字種も足りているのに被害に遭うのはこの経路で、 強度の判定だけでは分かりません。 いま使っているパスワードが流出していないかはパスワード漏洩チェックで確認できます (こちらもパスワードそのものは送信しない作りです)。使い回しているパスワードほど、強度より先にこちらを見てください。

このツールの判定はエントロピー(情報量・bit)を求めて 「危険・弱い・普通・強い・非常に強い」の5段階に割り当てています。 文字の種類を増やすほど、長くするほど上がりますが、よく使われるパスワードの一覧に当てはまるものは、それだけで下げています。見た目が複雑でも辞書にある語や並びは最初に試されるので、 組み合わせの数だけで数えると実態より強く出てしまうためです。

※ 入力されたパスワードはすべてブラウザ内で処理しており、弊社サーバーへ送信・保存することは一切ありません。

入力したパスワードの理論エントロピーや弱点(よくあるパスワード・連番・キーボード配列など)を解析し、総当たり攻撃にかかる時間の目安を表示します。

こんなツールをこれからも作っていきます。もしこれは!と思っていただけましたら、シェア・応援していただけると嬉しいです!😀

X (旧Twitter)

0

Facebook

LINE

0

はてブ

リンクコピー

✅ コピーしました!

よくある質問

入力したパスワードは送信されますか?

送信されません。判定はすべてブラウザ内のJavaScriptで行っており、入力した文字列が弊社サーバーへ送られることも、保存されることもありません。ページを閉じれば何も残らないため、実際に使っているパスワードをそのまま入力して確認できます。

強度はどうやって判定していますか?

使われている文字の種類(英小文字・英大文字・数字・記号)と長さから理論エントロピーをビット数で計算し、そこからよくある単語・連番・同じ文字の繰り返し・キーボードの並び(qwertyなど)といった弱点パターンを検出して減点しています。長いだけ、記号が入っているだけでは強いと判定しません。

「破られるまでの推定時間」は何を前提にした数字ですか?

攻撃者がハッシュ値を手に入れて総当たりする状況を想定し、攻撃者の計算能力を3段階に分けて表示しています。オンラインのログイン試行には回数制限があるのが普通なので、実際の突破時間はもっと長くなります。逆に、パスワードが漏洩データベースに載っている場合は強度に関係なく一瞬で破られます。

強いパスワードにするには何をすればいいですか?

文字種を増やすより長さを伸ばすほうが効果的です。記号を1つ足すより4文字伸ばすほうがエントロピーは大きく増えます。そのうえで、使い回しをしないことが最も重要です。強度が高くても他サービスから漏洩したものと同じであれば意味がないため、漏洩済みかどうかは「漏洩パスワードチェック」で別途確認してください。