日本語
パスワード生成ツールの使い方
このパスワード生成ツールは、ページを開いた瞬間に強力なランダムパスワードを作り、設定を変えるたびに新しいものを作ります。
- スライダーかプリセットで長さを決めます。ほとんどのアカウントでは16文字が十分な目安です。
- 含める文字の種類を選びます:大文字、小文字、数字、記号。選んだ種類の文字は必ず1つ以上含まれるので、「数字と記号を1つ以上」と求めるサイトでも使えます。
- 手で読んだり入力したりする可能性があるなら、紛らわしい文字を除外にチェックを入れます。
- コピーを押して、登録フォームやパスワードマネージャーにそのまま貼り付けます。再生成で新しいものを、5つ生成で候補の一覧を作れます。
パスワードの作り方
各文字は、ブラウザに組み込まれた暗号論的に安全な乱数生成器 crypto.getRandomValues で選ばれます。これは Math.random とは別物です。Math.random はゲームには十分ですが、予測しやすいため決してパスワードに使うべきではありません。
乱数を公平に文字へ変換するには少し工夫が必要です。よくある近道は random % 87 ですが、232 は87の倍数ではないため、一覧の最初のほうの文字がわずかに出やすくなります。このツールは代わりに棄却サンプリングを使います。端数となる上位の範囲に入った乱数は捨てて引き直すので、どの文字もまったく同じ確率で選ばれます。
選んだ種類が必ず含まれるよう、まず各種類から1文字ずつ選び、残りの位置を全体の文字集合から埋め、最後にフィッシャー–イェーツのシャッフルで並べ替えます。こうすることで、保証された文字が予測しやすい位置に来ません。
強度メーターの意味
強度はエントロピーのビット数で表します。設定した条件で生成されうるパスワードの数がどれだけあるかを示す値です。
例:4種類すべて(87文字)から16文字を選ぶと 16 × log₂(87) ≈ 16 × 6.44 ≈ 103ビットです。1ビット増えるごとに、攻撃者の手間は2倍になります。
| 設定 | 文字集合 | エントロピー | メーター |
|---|---|---|---|
| 8文字、小文字のみ | 26 | ≈ 38ビット | 非常に弱い |
| 8文字、全種類 | 87 | ≈ 52ビット | 弱い |
| 12文字、全種類 | 87 | ≈ 77ビット | 普通 |
| 16文字、全種類 | 87 | ≈ 103ビット | 非常に強い |
| 20文字、英字と数字 | 62 | ≈ 119ビット | 非常に強い |
「推測にかかる時間」は、パスワードのデータベースを盗んだ攻撃者がオフラインで毎秒100億回試せると仮定し、平均して全候補の半分を探した時点で見つかるものとして計算しています。実際の攻撃は、サイトがパスワードをどう保存していたかによって大きく変わるため、保証ではなく比較の目安としてください。この計算はランダムに生成したパスワードにだけ当てはまります。自分で考えたパスワードは、長さから想像するよりずっと弱いのが普通です。
強いパスワードを使うためのヒント
- アカウントごとに別のパスワード。使い回しは、1つの情報漏えいが他のアカウントに広がる最大の原因です。
- パスワードマネージャーを使うと、こうした文字列を覚える必要がありません。多くのブラウザやスマホに標準で入っています。
- 二要素認証を有効にするのは、メール、銀行、SNSで特に大切です。パスワードが漏れても守ってくれます。
- 複雑さより長さ。頻繁に入力するパスワードなら、長さのほうが効果的です。サイトが一部の記号を受け付けない場合は、記号を外して数文字長くしましょう。
このページは作成したパスワードを保存、記録、送信しません。ページを閉じるか再読み込みすると消えます。
よくある質問
このパスワード生成ツールは安全ですか?
はい。パスワードはWeb Crypto API(crypto.getRandomValues)を使ってブラウザ内で作られます。これはブラウザが暗号化に使うのと同じ安全な乱数源です。サーバーへの送信、記録、保存は一切ありません。
パスワードは何文字にすべきですか?
パスワードマネージャーで管理するアカウントなら、複数の文字種を混ぜた16文字以上がよい目安です。頻繁に手で入力するパスワードでは、記号より長さが重要です。長いパスワードのほうが、短く複雑なものより推測されにくくなります。
エントロピーのビット数とは何ですか?
エントロピーは、ランダムなパスワードを当てるのに何回の推測が必要になりうるかを表します。1ビット増えるごとに可能性の数は2倍になります。長さ × log2(使える文字の種類数) で計算し、87種類から16文字なら約103ビットです。
紛らわしい文字を除外するのはなぜですか?
I、l、1、O、0 のような文字は、パスワードを読み上げたり紙から入力したりするときに間違えやすいからです。除外すると文字の種類がわずかに減るため表示されるエントロピーは少し下がりますが、その差はわずかです。
同じ強力なパスワードをどこでも使ってよいですか?
いいえ。あるサイトから情報が漏れると、攻撃者は同じメールアドレスとパスワードを他のサイトでも試します。アカウントごとに別のパスワードを使い、パスワードマネージャーで管理してください。