パスワードと多要素認証の基本|強いパスワードの作り方と使い回しの危険
公開日 2026-10-10 | セキュット編集部

この記事でわかること
- 強いパスワードの作り方と、避けたいパスワードの例
- パスワードの使い回しが危ない理由と、パスワード管理ツールの使い方
- 多要素認証とパスキーのしくみ
パスワードは「家の鍵」
パスワードは、インターネットの世界の「家の鍵」です。メール、ネットバンキング、会社のシステム。ログインするときに入力するパスワードが、あなた本人であることを確かめる役目をしています。
鍵が簡単に複製できたり、玄関マットの下に置いてあったりしたら、どろぼうは楽に入れます。パスワードも同じです。推測されやすいものや、他人に知られたものは、鍵の役目を果たせません。
総務省は、パスワードの適切な管理には「安全なパスワードの設定」「保管」「使い回さないこと」が大切だと説明しています。順番に見ていきましょう。
強いパスワードの作り方
長く、推測されにくく
総務省とIPAは、どちらも「10文字以上」を目安に挙げています。IPAの「情報セキュリティ6か条」では、英数字と記号を含めて10文字以上にするよう勧めています。
覚える必要があるパスワードなら、総務省は次の作り方を紹介しています。
- 関係のない(文章にならない)複数の単語をつなげる
- 単語と単語の間に数字をはさむ
たとえば「つくえ」「みかん」「くも」のように、関係のない言葉をローマ字でつなぎ、間に数字をはさむと、長くて覚えやすいパスワードになります。ただし、この記事に書いた例そのものは使わないでください。
スマホやブラウザには、パスワードを自動で作ってくれる機能もあります。総務省も、こうした機能をうまく使うよう勧めています。
避けたいパスワード
総務省は、危険なパスワードの例として次のようなものを挙げています。
| 避けたいもの | 例 |
|---|---|
| IDと同じ文字列 | IDが tanaka なら、パスワードも tanaka |
| 自分や家族の名前、電話番号、誕生日 | taro、19960628 |
| 辞書に載っている英単語ひとつだけ | password、baseball |
| 同じ文字のくり返しや、わかりやすい並び | 0000、123456、qwerty |
| 短すぎる文字列 | 4文字程度のもの |
このほか、郵便番号や社員番号、一度でも人に教えたことのあるパスワードも避けましょう。
定期的な変更はいらない
「パスワードは定期的に変えるもの」と思っている人も多いかもしれません。しかし総務省は、漏れた事実がないなら変更する必要はないと説明しています。定期的に変えると、作り方がパターン化して簡単になったり、使い回しが増えたりするほうが問題だからです。
ただし、パスワードが漏れたかもしれないときは、すぐに変えてください。
使い回しが危ない理由
同じパスワードをいくつものサービスで使うことを「使い回し」と言います。
これは、家の鍵、車の鍵、会社の鍵、金庫の鍵をすべて同じ1本にしているのと同じです。どれか1本を落としたら、全部の扉が開いてしまいます。
実際に、あるサービスから漏れたIDとパスワードを使って、ほかのサービスにログインしようとする攻撃が知られています。警察庁も、一つでもIDとパスワードを盗まれると、銀行やSNS、通販サイトなど全部が乗っ取られる被害にあうと注意を呼びかけています。
パスワード管理ツールを使う
とはいえ、サービスごとに違う長いパスワードを全部覚えるのは大変です。そこで役立つのが「パスワード管理ツール」です。パスワードをまとめて安全にしまっておく「デジタルの金庫」のようなものです。
総務省も、スマホやブラウザの標準機能、専用アプリのパスワード保存機能を活用するよう勧めています。使うときは、次の点に気をつけましょう。
- 金庫を開けるための「マスターパスワード」は、十分に強いものにする
- スマホの画面ロック(指紋や顔認証など)をかけておく
- 会社で使う場合は、社内のルールを確認する
フィッシング対策協議会によると、パスワード管理ツールは登録した正しいサイトでだけ自動入力するため、偽サイトでは反応しません。偽サイトに気づくきっかけにもなります。パスワード管理ツールの比較はパスワード管理ツールの解説記事一覧で紹介しています。
やむを得ずメモするなら
総務省は、パスワードを人に教えない、メールで送らない、画面のまわりに貼らないことを挙げています。どうしても紙にメモする場合は、鍵のかかる机や金庫にしまいましょう。
多要素認証で「鍵を2つ」にする
多要素認証とは
多要素認証とは、ログインのときに、性質の違う2つ以上の確認を組み合わせるしくみです。言葉の意味は用語集の多要素認証でも説明しています。
確認に使うものは、次の3種類に分けられます。
- 知っているもの:パスワード、暗証番号
- 持っているもの:スマホ、キャッシュカード
- 本人に関するもの:指紋、顔、静脈
銀行のATMを思い浮かべてください。カード(持っているもの)と暗証番号(知っているもの)の両方がないとお金を引き出せません。これが多要素認証です。パスワードが盗まれても、スマホがなければログインできないので、ずっと安全になります。
総務省もIPAも、利用できるサービスでは多要素認証を積極的に使うよう勧めています。
注意点とパスキー
IPAは、SMSで届く確認コード(ワンタイムパスワード)を、偽サイトで入力させて盗む手口も確認されていると注意しています。警察庁も、2019年ごろから、その場で盗んだ情報を使って二段階の確認を突破する手口が広がっていると報告しています。確認コードは、正しいサイトだと確かめてから入力しましょう。
そこで注目されているのが「パスキー」です。IPAによると、パスキーはスマホやパソコンと、指紋・顔認証・暗証番号などを組み合わせて本人を確かめるしくみです。パスワードや確認コードを入力しないので、偽サイトに情報を盗まれにくい方法です。使っているサービスが対応していれば、検討してみましょう。
まとめ
- パスワードはインターネットの「家の鍵」です。10文字以上を目安に、推測されにくいものにします。
- 名前や誕生日、123456のような並びは避けます。漏れていなければ定期的に変える必要はありません。
- 使い回しは、すべての扉を同じ鍵にするのと同じです。サービスごとに変え、パスワード管理ツールを活用しましょう。
- 多要素認証を設定すると、パスワードが盗まれても守りやすくなります。対応していればパスキーも検討しましょう。
社員向けにパスワードのルールを広めたいときは、社員向けセキュリティ教育の解説記事一覧も参考にしてください。
次に読む
参考資料
- 総務省「国民のためのサイバーセキュリティサイト」推測できる簡単なパスワードを利用しないようにしよう https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/end_user/general/01/
- 総務省「国民のためのサイバーセキュリティサイト」安全なパスワードの設定・管理 https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/security/business/staff/06/
- IPA「情報セキュリティ6か条 解説編」(2026年9月) https://www.ipa.go.jp/security/guide/sme/ug65p90000019cbk-att/jouhousecurity6kajou(kaisetsuhen)_r16.pdf
- 警察庁「フィッシング対策」 https://www.npa.go.jp/bureau/cyber/countermeasures/phishing.html
- 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
- フィッシング対策協議会「2026/08 フィッシング報告状況」 https://www.antiphishing.jp/report/monthly/202608.html