セキュリティ / 02
パスワード強度チェッカー
パスワードの推測の難しさを確認し、4つの攻撃シナリオで解読にかかる時間の目安と、強度を高める方法をデバイス上だけで表示します。
パスワード強度チェッカー: このページでは、Dropboxが最初に公開したオープンソースの推測ツールzxcvbnを使用しています。一般的なパスワード、辞書にある単語や名前、qwertyなどのキーボードパターン、繰り返し、日付、aを@に置き換えるような予測しやすい置換など、攻撃者がまず試すパターンを調べます。必要な推測回数を見積もり、オンライン攻撃と、盗まれたパスワードデータベースを使う攻撃について、解読にかかる時間に換算します。 サーバーへのファイルアップロードは一切なく、100%ブラウザ内でローカル実行します。
- カテゴリ
- 日常ツール
- 実行回数
- ブラウザ内で
- コスト
- 無料 · 登録不要
- 提供状況
- すぐに使えます
完全にブラウザ内で実行します
このデバイス上でのみ確認しています。パスワードがどこかに送信されたり、保存・記録されたりすることはありません。
推測されにくいパスワードとは
攻撃者は、すべての組み合わせを順番に試すわけではありません。まず、漏えいしたパスワード、辞書にある単語、名前、そしてパスワード規則に合わせるために人々が使うパターン(先頭を大文字にし、末尾に数字や記号を付けるなど)から試します。こうしたパターンに従うパスワードは、どれほど複雑に見えても早い段階で見破られます。効果があるのは長さとランダム性です。4語以上のランダムな単語、またはパスワード生成ツールで作った長いランダム文字列を、パスワードマネージャーに保存して使いましょう。
サイトごとに異なるパスワードを使いましょう。あるサイトが侵害されると、攻撃者は漏えいしたメールアドレスとパスワードを他のサイトでも試します。そのため、どれほど強力なパスワードでも、使い回すと1件の侵害が多数の被害につながります。
推定結果の見方
強度ラベルはzxcvbnの0から4までのスコアに基づいており、表示される時間は攻撃者がzxcvbnの想定する順序で推測する場合を前提にしています。これは推測されやすさの推定であり、保証ではありません。「強力」と表示されたパスワードでも、フィッシングに遭った場合、使い回している場合、またはすでに漏えいしている場合は危険です。重要なアカウントには2要素認証を追加しましょう。パスワードを知られても、アカウントを保護できます。
使い方
- パスワードを入力または貼り付けます。
- 強度、解読にかかる時間の目安、警告を確認します。
- 提案に従うか新しいパスワードを生成し、もう一度確認します。
プライバシーと制限事項
パスワードはブラウザ内で確認されます。どこにも送信、保存、記録されず、このページがパスワードを使ってネットワーク通信を行うこともありません。単語リストは確認の前に一度だけ読み込まれます。
関連ツール
よくある質問
実際に使っているパスワードをここに入力しても安全ですか?
確認処理はすべてブラウザ内で実行され、パスワードが送信または保存されることはありません。ブラウザのネットワークツールで確認できます。それでも、安全な習慣として、実際に使っているパスワードではなく、同じパターンのパスワードを試すことをおすすめします。
短くて複雑なパスワードより、長いパスフレーズのほうが強いのはなぜですか?
単語が1つ増えるごとに、必要な推測回数は増加します。無関係なランダムな単語を4つ以上組み合わせたパスフレーズは推測しにくく覚えやすい一方、記号を1つ置き換えただけの短いパスワードは、攻撃者が早い段階で試すパターンに当てはまります。
パスワードが漏えいしているかどうかも確認できますか?
いいえ。パスワードの推測されやすさは見積もりますが、漏えいしたパスワードのリストとの照合は行いません。そのためには、パスワードに関する情報を外部へ送信する必要があるためです。パスワードマネージャーや漏えい通知サービスなら確認できます。
4つの攻撃シナリオは何を意味しますか?
オンライン攻撃はログインページを通じて推測を試みるもので、サイトが試行回数を制限している場合はゆっくり進みます。オフライン攻撃は、サイトのパスワードデータベースの盗まれたコピーを使って行われます。低速なハッシュでパスワードを保存しているサイトでは毎秒約1万回の推測が可能ですが、保護が不十分なサイトでは数十億回に達することがあります。
無料ツール · ブラウザ内で · アカウント不要