「8文字以上、英大文字・小文字・数字・記号を含む」— 毎回考えるのはやめて、ここで作って持っていきましょう
使い方
- 上のタブでランダム・覚えやすいフレーズ・暗証番号のどれかを選びます。最初はランダムが開いています。
- ランダムでは文字数スライダー(8〜64)と大文字・小文字・数字・記号のチェックを変えるたびに5つ新しく生成されます。紙に書き写す・読み上げる予定なら紛らわしい文字を除くをオンに。
- 気に入った行をタップするか横のコピーボタンでクリップボードへ。行の横のバーが強度、その下の文字が総当たりで破られるまでの推定時間です。
- フレーズは英単語4〜6個をつないだ長くて覚えやすいパスワードです。スマホでも打ちやすいのが利点。
- 暗証番号は玄関・金庫・アプリロック用の4桁または6桁を生成します。
- 一番下の強度チェックに今使っているパスワードを入れると、文字数・種類・エントロピー・推定解読時間が出ます。入力内容はどこにも送られません。
生成はすべてブラウザ内の crypto.getRandomValues で行い、サーバーには記録しません。再読み込みで消えるので、使うものはすぐコピーしてください。
種類より長さが大事
パスワードの強さは「何種類混ぜたか」より何文字かでほぼ決まります。小文字だけの16文字(約75ビット)は、4種類全部混ぜた8文字(約52ビット)よりはるかに強い。記号を無理に1つ入れるより4文字足すほうが効きます。
米国NISTの指針(SP 800-63B)も最低8文字とし、長いフレーズを推奨する一方で、文字種の強制や定期変更の義務づけは勧めていません。このツールの初期値16文字は余裕でその基準を超えます。
| 避けるもの | 誕生日・電話番号・名前、キーボードの並び(qwerty, 1q2w3e4r)、繰り返し(aaaa1111)、辞書の単語+数字1つ(apple1) |
|---|---|
| 問題ないもの | ランダム12文字以上、無関係な単語4つ以上、自分だけの文章 |
| 一番大事なこと | サイトごとに違うパスワード。1か所漏れると同じものを使う他のアカウントから狙われます |
文字数・種類別の推定解読時間
毎秒100億回の試行(GPU数枚で一般的なハッシュを攻撃する速さ)を仮定した値です。サイトが遅いハッシュ(bcrypt, Argon2)で保存していれば何千倍も長くかかり、平文で保存していれば文字数に関係なく漏れます。
| 8文字・数字のみ | 0.01秒 |
|---|---|
| 8文字・小文字のみ | 約21秒 |
| 8文字・4種類 | 約7日 |
| 12文字・小文字のみ | 約3.7年 |
| 12文字・4種類 | 約15万年 |
| 16文字・4種類 | 約1兆年 |
| 300語リストから5単語のフレーズ | リストが公開なら1秒未満 — 単語数を増やすか数字を足す |
サイトの条件に合わせる
| 記号必須 | 記号をオンに。チェックした種類は必ず1文字以上入ります。 |
|---|---|
| 記号不可 | 記号をオフにして4文字ほど長く。英数字12文字は記号入り8文字より強い。 |
| 最大文字数あり | スライダーを上限に合わせます。銀行・官公庁は16〜20文字上限が多め。 |
| 先頭は英字 | 記号で始めないをオン。 |
よくある質問
生成したパスワードは保存されますか
いいえ。生成も強度判定もブラウザ内のJavaScriptだけで動き、送信するコードはありません。URLにも残りません。
フレーズはランダムより安全ですか
同じ文字数ならランダムが上です。ただしフレーズはずっと長くしても覚えられるので、20文字のフレーズは12文字のランダムより強いことが多い。管理ツールに保存するならランダム、手で打つならフレーズが向いています。
暗証番号は何桁がいい?
できれば6桁。4桁は1万通りしかなく、回数制限のない場所ではすぐ破られます。