パスワードを覚えようとするのをやめた
使い回しが被害を広げます。覚えない前提に切り替える話です。

この記事の結論
- 覚えられる範囲で作ると必ず似てくる
- 似ていれば、1つ漏れると他も通る
- 覚えない前提にすると解決する
- 覚えられる範囲で作ると必ず似てくる
- 似ていれば、1つ漏れると他も通る
- 覚えない前提にすると解決する
不正アクセスの被害を広げる経路は決まっている。パスワードの使い回しだ。
なぜ使い回しが問題なのか
- どこか1か所から組み合わせが漏れる
- 攻撃側が他のサービスで同じ組み合わせを試す
- 通れば、漏れていないサービスにも入られる
3つ目が本質だ。漏えいしていないサービスが破られる。
総務省が挙げている手口
「ツールを用いてアカウント情報を窃取するためのパスワード総当たり攻撃」が手口として挙げられている。
- 順に試す方式
- よく使われる語を試す方式
- 他から漏れた組み合わせを試す方式
3つ目が最も効率がよい。成功率が桁違いに高い。
人が作るパスワードの限界
覚えようとすると、こうなる。
- サービス名を混ぜる
- 末尾の数字だけ変える
- 誕生日や記念日を使う
- 規則が推測できる
4つ目が問題だ。1つ分かれば、他も当てられる。
長さと複雑さ
| 方針 | 効き方 |
|---|---|
| 記号を混ぜる | 効くが、覚えにくくなる |
| 長くする | 効く。総当たりの時間が跳ね上がる |
| 定期的に変える | 単純な変更を招き、逆効果になりうる |
3つ目は考え方が変わってきた部分だ。漏れたときに変えるほうが合理的とされる。
管理ソフトを使う
覚えない前提にすると、問題が消える。
- サービスごとに長い別々のパスワードを作る
- 保存と入力を任せる
- 覚えるのは管理ソフトの1つだけ
- 端末をまたいで同期できる
3つ目が要点だ。覚える数が1つなら、長く複雑にできる。
管理ソフトの選び方
- 端末をまたいで使えるか
- 書き出し(エクスポート)ができるか
- 提供元が止まったときに取り出せるか
- 多要素認証を付けられるか
3つ目を確認する。取り出せない仕組みに全部預けない。
ブラウザの保存機能
専用のソフトでなくても始められる。
- ブラウザに保存する機能がある
- 端末のロックと結び付けられる
- 専用ソフトより機能は少ない
- 何も使わないよりはるかに良い
4つ目が現実的な判断だ。完璧を目指して何もしないほうが悪い。
マスターパスワードの決め方
ここだけは自分で覚える。
- 無関係な単語を4つ以上つなげる
- 意味の通る文にしない
- 他では一切使わない
- 紙に書いて金庫や引き出しに入れておく
4つ目に抵抗があるかもしれないが、家の引き出しは攻撃側から遠い。
どこから移行するか
- メールのパスワードを変えて管理ソフトに入れる
- 銀行・決済を入れる
- 通販を入れる
- 残りは、ログインするたびに入れていく
4つ目がコツだ。一度に全部移そうとすると終わらない。
使い回しを見つける
- 管理ソフトに重複を知らせる機能がある
- 漏えいした組み合わせと照合する機能もある
- 警告が出たものから変える
自分の記憶を探すより、機械に数えさせるほうが速い。
変えなくていいもの
全部を今日変える必要はない。
- すでに固有で長いもの
- 多要素認証が付いていて、固有のもの
- 登録しただけで何も預けていないもの
3つ目は、むしろ退会するほうがよい。
組織で使う場合
- 共用アカウントをやめる
- どうしても必要なら、管理ソフトの共有機能を使う
- 退職時に共有を外す手順を決める
- 管理者のパスワードは個人のものと分ける
1つ目が原則だ。共用だと、誰がやったか分からない。
パスキーがある場合
- 対応していればパスキーを使う
- パスワードそのものが無くなる
- 漏れるパスワードも無くなる
- 対応サービスは増えている
設定画面に項目があれば、そちらに移すほうが早い。
やってはいけないこと
- 表計算ソフトのファイルに一覧で保存する
- メールの下書きに保存する
- 付箋で画面に貼る
- 人に口頭やチャットで伝える
2つ目が危ない。メールが破られれば全部出る。
今日できること
- 管理ソフトを1つ入れる
- メールのパスワードを長い固有のものに変える
- 管理ソフトに多要素認証を付ける
- マスターパスワードを紙に書いてしまう
30分で終わる。この30分が、使い回しの連鎖を止める。
まとめ
- 使い回しが被害を広げる最大の経路
- 覚えようとすると必ず似てくる
- 覚えない前提にすれば解決する
- ブラウザの保存機能でも、何もしないよりはるかに良い
- メールから変える
利用者側でできる対策のうち、これがいちばん効く。
あわせて読む
- 多要素認証はどれを選ぶか。SMSとアプリとパスキー — パスワードが漏れても止める方法
- アカウントの棚卸し。退職者と共用と連携を止める — 組織で使うときの棚卸し
出典
- 総務省「国民のためのサイバーセキュリティサイト」不正アクセスとは?https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/basic/risk/07/
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
具体的な製品名は挙げていない。条件に合うものを自分で選んでほしい。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。