「大文字・小文字・数字・記号を含めてください」の正体
新しいアカウントを作るたびに、「パスワードは 8 文字以上、大文字・小文字・数字・記号を含めてください」と言われます。面倒ですよね。しかし、このルールには意外な歴史と、「実はあまり効果がない」という衝撃の事実があります。
すべての始まり - 2004 年の NIST 文書
パスワードの複雑さルールの起源は、2004 年 6 月にアメリカ国立標準技術研究所 (NIST) が発行した「NIST Special Publication 800-63」という文書です。この文書が「パスワードには大文字・小文字・数字・記号を混ぜるべき」と推奨し、世界中の Web サービスがこのルールを採用しました。
しかし 2017 年、この文書の著者ビル・バー氏は Wall Street Journal のインタビューで「あのアドバイスの多くは間違いだった」と告白しました。複雑さのルールは、ユーザーに「P@ssw0rd!」のような予測しやすいパターンを使わせるだけで、セキュリティの向上にはあまり貢献しなかったのです。
なぜ複雑なパスワードは効果が薄いのか
人間は複雑さのルールに対して、驚くほど予測可能な行動を取ります。
- 大文字が必要 → 最初の文字だけ大文字にする (Password)
- 数字が必要 → 末尾に 1 や 123 を付ける (Password1)
- 記号が必要 → 末尾に ! を付ける (Password1!)
- 「a」を「@」に、「o」を「0」に置き換える (P@ssw0rd)
攻撃者はこれらのパターンを熟知しており、辞書攻撃のリストに含めています。つまり、複雑に見えるパスワードでも、パターンが予測可能なら簡単に破られます。漏洩したパスワードリストを使い回すクレデンシャルスタッフィング攻撃では、こうした予測可能なパスワードが真っ先に狙われます。
本当に強いパスワードとは
複雑さのルールよりも「長さ」を重視する方針へ切り替わったのは、2017 年 6 月に改訂された NIST のガイドライン (SP 800-63B) です。この文書は 2025 年 7 月公開の後継版 SP 800-63B-4 に置き換わりましたが、「文字種の混在を求める合成規則を課してはならない」「定期的な変更を強制してはならない」という要求は現行版にも引き継がれています。さらに現行版は、パスワード単独で認証する場合の最小長を 15 文字以上と定めました。パスワードセキュリティの基本を押さえた上で、以下の対策を実践しましょう。
- 長いパスワード (パスフレーズ): 「correct horse battery staple」のように、ランダムな単語を 4〜5 個つなげたパスフレーズは、短くて複雑なパスワードよりも強力で覚えやすい
- パスワードマネージャー: サービスごとに異なるランダムなパスワードを生成・管理するツール。マスターパスワード 1 つを覚えるだけで、使い回しをゼロにできる
- 二要素認証 (2FA): パスワードに加えて、スマートフォンの認証アプリやセキュリティキーを使う。パスワードが漏洩しても不正ログインを防げる
数えてみると、長さが効く理由がはっきりします。記号まで含めた 94 種類の文字から選ぶ 8 文字のランダムなパスワードは、94 の 8 乗で約 6,100 兆通り。一方、EFF が公開している 7,776 語の単語リストから 4 語を選ぶパスフレーズは約 3,700 兆通りで、ここまではほぼ互角です。差がつくのはその先で、記号込みで 1 文字足しても候補は 94 倍にしかなりませんが、単語を 1 つ足すと 7,776 倍になります。5 語のパスフレーズなら約 2,800 京通り、8 文字ランダムの約 4,600 倍です。覚えられる範囲を保ったまま桁を伸ばせる。これが長さを重視する理由です。
世界で最も使われているパスワード
セキュリティ企業 NordPass は、流出データを集計した「よく使われているパスワード」の一覧を毎年公開しています。年によって順位は入れ替わりますが、上位に居座る顔ぶれはほとんど変わりません。
- 123456
- password
- 123456789
- 12345
- 12345678
これらのパスワードは 1 秒未満で破られます。パスワードがハッシュ化されて保存されていても、こんなに単純なパスワードでは意味がありません。
まとめ
パスワードの複雑さルールは 2004 年の NIST 文書が起源ですが、著者自身が「間違いだった」と認めています。短くて複雑なパスワードよりも、長いパスフレーズの方が強力で覚えやすい。パスワードマネージャーと二要素認証を組み合わせれば、さらに安全です。パスワードの強化と合わせて、自分の接続環境のセキュリティ状態もIP 確認さんで確認しておくと安心です。
この記事の関連用語
よくある質問
パスワードに大文字・記号を混ぜるルールは誰が決めたのですか?
2004 年 6 月にアメリカ国立標準技術研究所 (NIST) が発行した文書が起源です。しかし 2017 年、著者のビル・バー氏自身が「あのアドバイスの多くは間違いだった」と認めました。
本当に強いパスワードとは何ですか?
短くて複雑なパスワードよりも、ランダムな単語を 4〜5 個つなげた長いパスフレーズの方が強力で覚えやすいです。現行の NIST 指針 SP 800-63B-4 (2025 年) も合成ルールと定期変更の強制を禁じ、長さを重視しています。パスワードマネージャーで使い回しをなくし、二要素認証を併用すれば、漏洩したときの被害も抑えられます。
世界で最も使われているパスワードは何ですか?
流出データの集計では「123456」「password」「123456789」といった並びが毎年上位に居座ります。順位は年によって入れ替わりますが、いずれも 1 秒未満で破られます。