パスワードの強さを調べる
入れた文字はこの画面の中だけで調べています。通信はしていないので、 いま使っているパスワードをそのまま入れても、どこにも送られません。
- 総当たりにかかる時間1秒に100億回試されると仮定した場合の平均
- 1秒もかからない
- 何通りあるか2を底とした桁数(ビット)
- 10ビット
- 長さと文字の種類長さのほうが効きます
- 10文字 / 94種類
弱くしている原因
- 単独で使うには短い
- 15文字未満です。これ1つでログインする用途なら、NIST は15文字以上を求めています。長さは、文字種を増やすことよりずっと効きます。
- よく使われる語
- 漏れたパスワードの一覧に載っている語で始まっています。この種の語は総当たりの前に真っ先に試されるので、長さや文字種に関係なく危険です。
ここに出している時間は上限であって、保証ではありません。 計算しているのは「その長さと文字の種類で完全な乱数だったら何通りか」で、 人が考えた文字列はそのごく一部にかたよっているため、 実際にはこの数字よりずっと早く破られます。 1秒あたり100億回という前提も、 攻撃する側の機材によって何桁も変わります。
よくある質問
入れたパスワードは送信されますか?
されません。強さの計算はすべてこの画面の中(お使いの機器の中)で行っていて、通信は一切していません。いま使っているパスワードをそのまま入れても、この機器から出ることはありません。ただし画面に表示している以上、共有の端末や人目のある場所では「隠す」を使ってください。
「Password1!」はなぜ弱いのですか?
大文字・小文字・数字・記号をすべて使った10文字なので、素朴に数えると強く見えます。しかしこれは、複雑さの規則を課された人がいちばん選びやすい形です。NIST の文書も、password を選ぼうとした人が Password1、さらに Password1! にする例をそのまま挙げています。攻撃側の辞書には当然入っているので、総当たりを待つまでもなく試されます。
出てきた時間はあてになりますか?
上限だと思ってください。計算しているのは「その長さと文字の種類で完全な乱数だったら何通りか」です。人が考えた文字列はそのごく一部にかたよっているので、実際にはずっと早く破られます。また1秒あたり何回試せるかは攻撃する側の機材で何桁も変わりますし、保管の仕方(ハッシュの種類)でも変わります。短く出たら確実に危ない、長く出ても安心とは限らない、という読み方が正しいです。
漏れているかどうかは分かりますか?
この道具では分かりません。漏れた一覧と照合するには入力を外に送る必要があり、それはこのサイトの作り(何も送らない)と両立しないためです。よく使われる語のうち代表的なものだけは、この機器の中で照合しています。実際に漏れているかを確かめたい場合は、お使いのブラウザやパスワード管理ソフトの漏えい確認機能を使ってください。
どうすれば強くなりますか?
長くすることです。総当たりの手間は「文字の種類数の、長さ乗」なので、長さは指数のほうに乗ります。小文字だけ16文字(約75ビット)は、4種類すべてを使った8文字(約52ビット)よりずっと強くなります。覚える必要があるなら、記号を混ぜるより、関係のない語をいくつも並べて長くするほうが、覚えやすさと強さの両方で勝ちます。
総当たりで何通りあるかと、弱くしている原因を出します。入力はこの機器から出ません。
この道具は「解読」をしません
ここでやっているのは、数を数えることだけです。 入力の長さと使われている文字の種類から「総当たりなら何通りか」を計算し、 よくある形(辞書に載っている語、キーの並び、西暦、繰り返し)に 当てはまらないかを見ています。
実際にパスワードを破る機能は持っていませんし、作る予定もありません。 自分のパスワードの弱さに気づくにはこれで足りますし、 他人のものを破る役には立ちません。
強さの区切り
| 呼び名 | 目安 |
|---|---|
| とても弱い28ビット未満 | 辞書に載っている語や、数字だけの短いもの |
| 弱い28〜40ビット | 短い英数字。いまの機材ならすぐ試し切られます |
| ふつう40〜60ビット | 4種類すべてを使った8文字がこのあたり(約52ビット)。 二段階認証と組み合わせる前提なら |
| 強い60〜80ビット | 小文字だけでも16文字あればここに届きます(約75ビット) |
| とても強い80ビット以上 | 4種類すべてを使った20文字で約131ビット。 これ1つでログインするならここを目指します |
この5段の区切りは、このサイトが決めた目安です。ビット数で強さを段に分ける決まりは、NIST のガイドラインには見つかりませんでした。区切りの理由は、それぞれ次のとおりです。
28ビットは、小文字だけで書いた6文字ぶん(約28ビット)です。これより短いと、総当たりの回数を論じる意味がほとんどありません。40ビットは、NIST が二段階認証と組み合わせる場合に求める最低の8文字を、小文字と数字だけで書いたときに近い値(約41ビット)です。60ビットは、この画面が置いている前提(1秒に100億回試されるとして計算した値で、この画面が置いた仮定です)で、平均して破られるまでおよそ1.8年かかる境目です。80ビットは、NIST が単独で使うパスワードに求める最低の15文字を、小文字と数字だけで書いたときに近い値(約78ビット)です。同じ前提での平均はおよそ191万年になります。
総務省の資料は、弱いパスワードを5つの型に分けています
総務省の「国民のためのサイバーセキュリティサイト」は、安全なパスワードを 「他人に推測されにくく、ツールなどで割り出しにくいもの」と説明しています。 そのうえで、危ないパスワードの形を5つに分けて示しています。
IDと同じ文字列、自分や家族の名前・電話番号・生まれた日、辞書に載っているような 一般的な英単語ひとつだけ、同じ文字の繰り返しやわかりやすい並びの文字列、 短すぎる文字列の5つです。名前なら yamada や taro、生まれた日なら 19960628、 英単語なら password・baseball・monkey・dragon、並びなら aaaa・0000・abcd・123456、 キーボードの配列なら asdf・qwerty、短いものなら gf や ps が例として挙げられています。
覚えておきたい作り方も添えられています。意味のつながらない複数の英単語をつなげたり、 そのあいだに数字をはさんだりする作り方です。長くなるのに、覚えやすさは残ります。
出どころ: 総務省「国民のためのサイバーセキュリティサイト」(新しいタブで開きます)、同サイトの事業者向けページ(新しいタブで開きます)。
NIST の指針は、続けて失敗できる回数を100回までと求めています
米国国立標準技術研究所(NIST)が出している指針 SP 800-63B は、 パスワードを確かめる側に回数の制限を求めています。同じ利用者・同じ認証の手段(同じ人の、 同じ入り方)について、続けて失敗できる回数を100回までにして、超えたらその手段を止める、 という決まりです。
この指針に従う画面では、ログイン画面に打ち込んで総当たり(ありうる組み合わせを片っ端から 試すこと)を仕掛けるやり方は、100回で行き止まりになります。
総当たりの数がそのまま効いてくるのは、別の場面です。同じ指針には、 保管されていた記録が持ち出された場合、攻める側は自分の機械の中で 1秒に何十億回もハッシュ(合言葉をしまうための変換)を計算できる、と書かれています。 回数の制限が届かない場所だからです。
この画面に出る「何通りか」という数は、記録ごと持ち出された場面をどれだけ 持ちこたえられるかの目安として読むと合います。ログイン画面から打たれる場面では、 100回という別の壁が先に立ちます。
出どころ: 米国国立標準技術研究所(NIST)SP 800-63B-4「Digital Identity Guidelines: Authentication and Authenticator Management」(2025年7月)(新しいタブで開きます)の認証の章、同文書のパスワードの章(新しいタブで開きます)。
定期的に変えるより、使い回しをやめるほうがすすめられています
総務省の同じサイトには「パスワードを複数のサービスで使い回さない (定期的な変更は不要)」という節があります。サービス側から漏れた事実が無いときは、 パスワードを変える必要はない、と書かれています。
理由も添えられています。定期的に変えさせると、パスワードの作り方が 決まった形になって簡単になることや、同じものを使い回すようになることのほうが 問題になる、という説明です。
米国の NIST が出している指針 SP 800-63B も同じ向きです。確かめる側に対して、 利用者へ定期的な変更を求めないよう書いています。そのうえで、 破られた証拠があるときは変更させる、と場合を分けています。
使い回しをやめるほうがすすめられるのは、あるサービスから流出した組み合わせを、 別のサービスで試す攻め方が知られているためです。ひとつ漏れると、 同じ組み合わせを使っているサービスの分だけ広がります。
出どころ: 総務省「国民のためのサイバーセキュリティサイト」(新しいタブで開きます)、米国国立標準技術研究所(NIST)SP 800-63B-4(新しいタブで開きます)。
いちばん多い手口は、パスワードの設定と管理のゆるさです
国家公安委員会・総務大臣・経済産業大臣は、不正アクセス禁止法にもとづいて、 毎年少なくとも一回、不正アクセス行為の発生状況を公表しています。 2026年3月12日に出た回は、2025年(令和7年)の1年分をまとめたものです。
この年に警察が確かめた不正アクセスは7,190件で、前の年より1,832件(約34.2%) 増えました。検挙された(警察がつかまえた)不正アクセス行為407件のうち、 他人のIDとパスワードを打ち込んで入る型が399件を占めています。
その399件を、IDとパスワードの手に入れ方で分けると、いちばん多いのは 「パスワードの設定・管理の甘さにつけ込んで入手」で84件(21.1%)です。 次に多いのは、本物そっくりの画面で打たせて受け取る 「フィッシングサイトから入手」で77件(19.3%)です。
続きは、他人から入手が75件(18.8%)、知り得る立場にあった元従業員や知人等による 犯行が61件(15.3%)、分類のつかないものが55件(13.8%)、利用している人からの聞き出しやのぞき見が35件(8.8%)です。 人からたどる道が、上位に並んでいます。
出どころ: 国家公安委員会・総務省・経済産業省「不正アクセス行為の発生状況及びアクセス制御機能に 関する技術の研究開発の状況」(令和8年3月12日公表)(新しいタブで開きます)、総務省の公表ページ(新しいタブで開きます)。