「大文字・小文字・数字・記号を含めてください」の正体

新しいアカウントを作るたびに、「パスワードは 8 文字以上、大文字・小文字・数字・記号を含めてください」と言われます。面倒ですよね。しかし、このルールには意外な歴史と、「実はあまり効果がない」という衝撃の事実があります。

すべての始まり - 2004 年の NIST 文書

パスワードの複雑さルールの起源は、2004 年 6 月にアメリカ国立標準技術研究所 (NIST) が発行した「NIST Special Publication 800-63」という文書です。この文書が「パスワードには大文字・小文字・数字・記号を混ぜるべき」と推奨し、世界中の Web サービスがこのルールを採用しました。

しかし 2017 年、この文書の著者ビル・バー氏は Wall Street Journal のインタビューで「あのアドバイスの多くは間違いだった」と告白しました。複雑さのルールは、ユーザーに「P@ssw0rd!」のような予測しやすいパターンを使わせるだけで、セキュリティの向上にはあまり貢献しなかったのです。

なぜ複雑なパスワードは効果が薄いのか

人間は複雑さのルールに対して、驚くほど予測可能な行動を取ります。

  • 大文字が必要 → 最初の文字だけ大文字にする (Password)
  • 数字が必要 → 末尾に 1 や 123 を付ける (Password1)
  • 記号が必要 → 末尾に ! を付ける (Password1!)
  • 「a」を「@」に、「o」を「0」に置き換える (P@ssw0rd)

攻撃者はこれらのパターンを熟知しており、辞書攻撃のリストに含めています。つまり、複雑に見えるパスワードでも、パターンが予測可能なら簡単に破られます。漏洩したパスワードリストを使い回すクレデンシャルスタッフィング攻撃では、こうした予測可能なパスワードが真っ先に狙われます。

本当に強いパスワードとは

複雑さのルールよりも「長さ」を重視する方針へ切り替わったのは、2017 年 6 月に改訂された NIST のガイドライン (SP 800-63B) です。この文書は 2025 年 7 月公開の後継版 SP 800-63B-4 に置き換わりましたが、「文字種の混在を求める合成規則を課してはならない」「定期的な変更を強制してはならない」という要求は現行版にも引き継がれています。さらに現行版は、パスワード単独で認証する場合の最小長を 15 文字以上と定めました。パスワードセキュリティの基本を押さえた上で、以下の対策を実践しましょう。

  • 長いパスワード (パスフレーズ): 「correct horse battery staple」のように、ランダムな単語を 4〜5 個つなげたパスフレーズは、短くて複雑なパスワードよりも強力で覚えやすい
  • パスワードマネージャー: サービスごとに異なるランダムなパスワードを生成・管理するツール。マスターパスワード 1 つを覚えるだけで、使い回しをゼロにできる
  • 二要素認証 (2FA): パスワードに加えて、スマートフォンの認証アプリやセキュリティキーを使う。パスワードが漏洩しても不正ログインを防げる

数えてみると、長さが効く理由がはっきりします。記号まで含めた 94 種類の文字から選ぶ 8 文字のランダムなパスワードは、94 の 8 乗で約 6,100 兆通り。一方、EFF が公開している 7,776 語の単語リストから 4 語を選ぶパスフレーズは約 3,700 兆通りで、ここまではほぼ互角です。差がつくのはその先で、記号込みで 1 文字足しても候補は 94 倍にしかなりませんが、単語を 1 つ足すと 7,776 倍になります。5 語のパスフレーズなら約 2,800 京通り、8 文字ランダムの約 4,600 倍です。覚えられる範囲を保ったまま桁を伸ばせる。これが長さを重視する理由です。

世界で最も使われているパスワード

セキュリティ企業 NordPass は、流出データを集計した「よく使われているパスワード」の一覧を毎年公開しています。年によって順位は入れ替わりますが、上位に居座る顔ぶれはほとんど変わりません。

  • 123456
  • password
  • 123456789
  • 12345
  • 12345678

これらのパスワードは 1 秒未満で破られます。パスワードがハッシュ化されて保存されていても、こんなに単純なパスワードでは意味がありません。

まとめ

パスワードの複雑さルールは 2004 年の NIST 文書が起源ですが、著者自身が「間違いだった」と認めています。短くて複雑なパスワードよりも、長いパスフレーズの方が強力で覚えやすい。パスワードマネージャーと二要素認証を組み合わせれば、さらに安全です。パスワードの強化と合わせて、自分の接続環境のセキュリティ状態もIP 確認さんで確認しておくと安心です。

この記事の関連用語

二要素認証 パスワードだけに頼らない認証方式。パスワード漏洩時の最後の砦。 暗号化 パスワードはハッシュ化 (一方向の暗号化) されてサーバーに保存される。 フィッシング どんなに強いパスワードでも、フィッシングサイトに入力すれば盗まれる。

よくある質問

パスワードに大文字・記号を混ぜるルールは誰が決めたのですか?

2004 年 6 月にアメリカ国立標準技術研究所 (NIST) が発行した文書が起源です。しかし 2017 年、著者のビル・バー氏自身が「あのアドバイスの多くは間違いだった」と認めました。

本当に強いパスワードとは何ですか?

短くて複雑なパスワードよりも、ランダムな単語を 4〜5 個つなげた長いパスフレーズの方が強力で覚えやすいです。現行の NIST 指針 SP 800-63B-4 (2025 年) も合成ルールと定期変更の強制を禁じ、長さを重視しています。パスワードマネージャーで使い回しをなくし、二要素認証を併用すれば、漏洩したときの被害も抑えられます。

世界で最も使われているパスワードは何ですか?

流出データの集計では「123456」「password」「123456789」といった並びが毎年上位に居座ります。順位は年によって入れ替わりますが、いずれも 1 秒未満で破られます。