セキュリティ / 02

パスワード強度チェッカー

パスワードの推測の難しさを確認し、4つの攻撃シナリオで解読にかかる時間の目安と、強度を高める方法をデバイス上だけで表示します。

パスワード強度チェッカー: このページでは、Dropboxが最初に公開したオープンソースの推測ツールzxcvbnを使用しています。一般的なパスワード、辞書にある単語や名前、qwertyなどのキーボードパターン、繰り返し、日付、aを@に置き換えるような予測しやすい置換など、攻撃者がまず試すパターンを調べます。必要な推測回数を見積もり、オンライン攻撃と、盗まれたパスワードデータベースを使う攻撃について、解読にかかる時間に換算します。 サーバーへのファイルアップロードは一切なく、100%ブラウザ内でローカル実行します。

カテゴリ
日常ツール
実行回数
ブラウザ内で
コスト
無料 · 登録不要
提供状況
すぐに使えます
パスワード強度チェッカーローカル処理

完全にブラウザ内で実行します

このデバイス上でのみ確認しています。パスワードがどこかに送信されたり、保存・記録されたりすることはありません。

推測されにくいパスワードとは

攻撃者は、すべての組み合わせを順番に試すわけではありません。まず、漏えいしたパスワード、辞書にある単語、名前、そしてパスワード規則に合わせるために人々が使うパターン(先頭を大文字にし、末尾に数字や記号を付けるなど)から試します。こうしたパターンに従うパスワードは、どれほど複雑に見えても早い段階で見破られます。効果があるのは長さとランダム性です。4語以上のランダムな単語、またはパスワード生成ツールで作った長いランダム文字列を、パスワードマネージャーに保存して使いましょう。

サイトごとに異なるパスワードを使いましょう。あるサイトが侵害されると、攻撃者は漏えいしたメールアドレスとパスワードを他のサイトでも試します。そのため、どれほど強力なパスワードでも、使い回すと1件の侵害が多数の被害につながります。

推定結果の見方

強度ラベルはzxcvbnの0から4までのスコアに基づいており、表示される時間は攻撃者がzxcvbnの想定する順序で推測する場合を前提にしています。これは推測されやすさの推定であり、保証ではありません。「強力」と表示されたパスワードでも、フィッシングに遭った場合、使い回している場合、またはすでに漏えいしている場合は危険です。重要なアカウントには2要素認証を追加しましょう。パスワードを知られても、アカウントを保護できます。

使い方

  1. パスワードを入力または貼り付けます。
  2. 強度、解読にかかる時間の目安、警告を確認します。
  3. 提案に従うか新しいパスワードを生成し、もう一度確認します。

プライバシーと制限事項

パスワードはブラウザ内で確認されます。どこにも送信、保存、記録されず、このページがパスワードを使ってネットワーク通信を行うこともありません。単語リストは確認の前に一度だけ読み込まれます。

関連ツール

よくある質問

実際に使っているパスワードをここに入力しても安全ですか?

確認処理はすべてブラウザ内で実行され、パスワードが送信または保存されることはありません。ブラウザのネットワークツールで確認できます。それでも、安全な習慣として、実際に使っているパスワードではなく、同じパターンのパスワードを試すことをおすすめします。

短くて複雑なパスワードより、長いパスフレーズのほうが強いのはなぜですか?

単語が1つ増えるごとに、必要な推測回数は増加します。無関係なランダムな単語を4つ以上組み合わせたパスフレーズは推測しにくく覚えやすい一方、記号を1つ置き換えただけの短いパスワードは、攻撃者が早い段階で試すパターンに当てはまります。

パスワードが漏えいしているかどうかも確認できますか?

いいえ。パスワードの推測されやすさは見積もりますが、漏えいしたパスワードのリストとの照合は行いません。そのためには、パスワードに関する情報を外部へ送信する必要があるためです。パスワードマネージャーや漏えい通知サービスなら確認できます。

4つの攻撃シナリオは何を意味しますか?

オンライン攻撃はログインページを通じて推測を試みるもので、サイトが試行回数を制限している場合はゆっくり進みます。オフライン攻撃は、サイトのパスワードデータベースの盗まれたコピーを使って行われます。低速なハッシュでパスワードを保存しているサイトでは毎秒約1万回の推測が可能ですが、保護が不十分なサイトでは数十億回に達することがあります。

無料ツール · ブラウザ内で · アカウント不要