毎秒100億回の試行・適切にハッシュ化されている場合の目安

    生成したパスワードはこの画面だけにあり、サーバーには送られません。再読み込みで消えます

    入力すると強度が表示されます

    ブラウザ内だけで判定し、保存も送信もしません。それでも共用PCで本物のパスワードを打つのは避けてください

    「8文字以上、英大文字・小文字・数字・記号を含む」— 毎回考えるのはやめて、ここで作って持っていきましょう

    使い方

    1. 上のタブでランダム・覚えやすいフレーズ・暗証番号のどれかを選びます。最初はランダムが開いています。
    2. ランダムでは文字数スライダー(8〜64)と大文字・小文字・数字・記号のチェックを変えるたびに5つ新しく生成されます。紙に書き写す・読み上げる予定なら紛らわしい文字を除くをオンに。
    3. 気に入った行をタップするか横のコピーボタンでクリップボードへ。行の横のバーが強度、その下の文字が総当たりで破られるまでの推定時間です。
    4. フレーズは英単語4〜6個をつないだ長くて覚えやすいパスワードです。スマホでも打ちやすいのが利点。
    5. 暗証番号は玄関・金庫・アプリロック用の4桁または6桁を生成します。
    6. 一番下の強度チェックに今使っているパスワードを入れると、文字数・種類・エントロピー・推定解読時間が出ます。入力内容はどこにも送られません。

    生成はすべてブラウザ内の crypto.getRandomValues で行い、サーバーには記録しません。再読み込みで消えるので、使うものはすぐコピーしてください。

    種類より長さが大事

    パスワードの強さは「何種類混ぜたか」より何文字かでほぼ決まります。小文字だけの16文字(約75ビット)は、4種類全部混ぜた8文字(約52ビット)よりはるかに強い。記号を無理に1つ入れるより4文字足すほうが効きます。

    米国NISTの指針(SP 800-63B)も最低8文字とし、長いフレーズを推奨する一方で、文字種の強制や定期変更の義務づけは勧めていません。このツールの初期値16文字は余裕でその基準を超えます。

    避けるもの誕生日・電話番号・名前、キーボードの並び(qwerty, 1q2w3e4r)、繰り返し(aaaa1111)、辞書の単語+数字1つ(apple1)
    問題ないものランダム12文字以上、無関係な単語4つ以上、自分だけの文章
    一番大事なことサイトごとに違うパスワード。1か所漏れると同じものを使う他のアカウントから狙われます

    文字数・種類別の推定解読時間

    毎秒100億回の試行(GPU数枚で一般的なハッシュを攻撃する速さ)を仮定した値です。サイトが遅いハッシュ(bcrypt, Argon2)で保存していれば何千倍も長くかかり、平文で保存していれば文字数に関係なく漏れます。

    8文字・数字のみ0.01秒
    8文字・小文字のみ約21秒
    8文字・4種類約7日
    12文字・小文字のみ約3.7年
    12文字・4種類約15万年
    16文字・4種類約1兆年
    300語リストから5単語のフレーズリストが公開なら1秒未満 — 単語数を増やすか数字を足す

    サイトの条件に合わせる

    記号必須記号をオンに。チェックした種類は必ず1文字以上入ります。
    記号不可記号をオフにして4文字ほど長く。英数字12文字は記号入り8文字より強い。
    最大文字数ありスライダーを上限に合わせます。銀行・官公庁は16〜20文字上限が多め。
    先頭は英字記号で始めないをオン。

    よくある質問

    生成したパスワードは保存されますか

    いいえ。生成も強度判定もブラウザ内のJavaScriptだけで動き、送信するコードはありません。URLにも残りません。

    フレーズはランダムより安全ですか

    同じ文字数ならランダムが上です。ただしフレーズはずっと長くしても覚えられるので、20文字のフレーズは12文字のランダムより強いことが多い。管理ツールに保存するならランダム、手で打つならフレーズが向いています。

    暗証番号は何桁がいい?

    できれば6桁。4桁は1万通りしかなく、回数制限のない場所ではすぐ破られます。

    あわせて使いたいツール