🔓 パスワード強度チェッカー
チェックするパスワード
上の欄にパスワードを入力すると、強度の解析結果が表示されます。
強度の早見表(何文字あれば安全か)
文字種を増やすより、長くするほうが効きます。記号まで混ぜた8文字(52.4ビット)より、 英小文字だけの12文字(56.4ビット)のほうが強いという関係です。 記号を1文字足して増えるのは数ビットですが、4文字伸ばすと20ビット以上増えます。 迷ったら12文字以上、重要なアカウントは16文字以上を目安にしてください。
| 文字の種類 | 文字数 | エントロピー | このツールの判定 | 流出後にGPUで破られるまで |
|---|---|---|---|---|
| 英小文字だけ | 8文字 | 37.6 bit | 弱い | 10秒 |
| 12文字 | 56.4 bit | 普通 | 8週間 | |
| 16文字 | 75.2 bit | 強い | 約69,094年 | |
| 英大小+数字 | 8文字 | 47.6 bit | 普通 | 3時間 |
| 12文字 | 71.5 bit | 強い | 約5,112年 | |
| 16文字 | 95.3 bit | 非常に強い | 宇宙の年齢の約5倍 | |
| 英大小+数字+記号 | 8文字 | 52.4 bit | 普通 | 4日 |
| 12文字 | 78.7 bit | 強い | 約754,050年 | |
| 16文字 | 104.9 bit | 非常に強い | 宇宙の年齢の約4,266倍 |
「流出後にGPUで破られるまで」は、サービス側からハッシュ値が漏れ、攻撃者が手元で 1秒あたり100億回 の速度で総当たりする前提です。ログイン画面から試す場合は回数制限があるため、実際にはもっと長くかかります。 逆に、そのパスワードが過去の漏洩データに載っていれば、強度に関係なく1回で破られます。
長くても弱いパスワードの型
このチェッカーは長さと文字種だけを見ているわけではありません。 下の型に当てはまると、計算上のエントロピーが高くても減点します。攻撃側は総当たりの前に、まずこうしたパターンを試すためです。
| 型 | 例 | なぜ弱いか |
|---|---|---|
| よくあるパスワードそのもの | password / 123456 / qwerty | 攻撃側が最初に試すリストに載っています。何文字であっても一瞬で破られます。 |
| よくある単語を含む | password2024 / mydragon | 辞書の単語を軸に数字や記号を足す並べ方は、そのまま自動化されています。 |
| 連続した文字・数字 | abcd / 1234 / 9876 | 総当たりの前に試される定番の並びで、長さのわりに候補が絞られます。 |
| キーボード配列の並び | qwerty / asdfgh / 1qaz2wsx | 指の動きが楽な並びは人気があり、専用のパターン辞書が存在します。 |
| 同じ文字の3回以上の繰り返し | aaa / 111 / !!! | 見た目の文字数は増えますが、推測の手間はほとんど増えません。 |
| 西暦4桁 | 1990 / 2024 | 誕生年・入社年は SNS などから調べられる情報で、候補が100通り程度に落ちます。 |
| 単語のL33t変換だけ | p@ssw0rd / 5ecur1ty | @→a、0→o といった置換ルールは辞書攻撃に組み込み済みです。見た目ほど複雑ではありません。 |
| 12文字未満 | Ab3!xY9z | 文字種を全部混ぜても、GPUを使った解析では現実的な時間で総当たりされます。 |
強度を確認したあとにやること
強度の判定は「総当たりに強いか」だけを見ています。どれだけ強くても、他サービスと使い回していれば意味がありません。そちらから漏れた時点で、正解が分かっている状態で試されるためです。次の順で確認してください。
- 漏洩パスワードチェックで、過去の流出データに載っていないかを調べる(載っていたら強度に関係なく変更してください)
- ランダム文字列発行で12文字以上の新しいパスワードを作り、サービスごとに別のものを使う
- 覚えきれない分はパスワード管理ソフトに預ける。ファイルで渡す必要があるときはパスワード付きZIP作成が使えます
強度・強さ・危険度 ― 呼び方と、測っているものの違い
「パスワードの強度」「強さ」「危険度」「安全性」は、どれも同じことを指します。「診断」「判定」「チェック」も同じで、呼び方が違うだけです。 ただし実際に測っているものは2種類あり、こちらは意味がまったく違います。
| 調べ方 | 何を見るか | 分かること |
|---|---|---|
| 強度(このツール) | 文字の種類と長さの組み合わせ | 総当たりで破られるまでの時間 |
| 漏洩チェック | 過去に流出した一覧に載っているか | すでに他人に知られているか |
強度が「非常に強い」と出ても、流出していれば1回で破られます。攻撃者はまず流出リストを試すからです。長さも文字種も足りているのに被害に遭うのはこの経路で、 強度の判定だけでは分かりません。 いま使っているパスワードが流出していないかはパスワード漏洩チェックで確認できます (こちらもパスワードそのものは送信しない作りです)。使い回しているパスワードほど、強度より先にこちらを見てください。
このツールの判定はエントロピー(情報量・bit)を求めて 「危険・弱い・普通・強い・非常に強い」の5段階に割り当てています。 文字の種類を増やすほど、長くするほど上がりますが、よく使われるパスワードの一覧に当てはまるものは、それだけで下げています。見た目が複雑でも辞書にある語や並びは最初に試されるので、 組み合わせの数だけで数えると実態より強く出てしまうためです。
※ 入力されたパスワードはすべてブラウザ内で処理しており、弊社サーバーへ送信・保存することは一切ありません。
入力したパスワードの理論エントロピーや弱点(よくあるパスワード・連番・キーボード配列など)を解析し、総当たり攻撃にかかる時間の目安を表示します。