使い方
- 長さ:8〜128文字から選べます。長いほど安全で、パスワード管理アプリに保存するなら16文字以上がおすすめです。
- 文字の種類:記号が使えないサイトのときだけ記号をオフにし、そのぶん長くしましょう。
- 紛らわしい文字を除く:I(大文字のアイ)、l(小文字のエル)、1、O(大文字のオー)、0を使わないようにします。手で入力したり読み上げたりするパスワードに便利です。
- 新しいパスワードを生成を押すと別のパスワードが作られます(設定を変えたときも作り直されます)。コピーボタンでそのまま貼り付けられます。
パスワードの作り方
文字は、ブラウザに組み込まれたWeb Crypto API(crypto.getRandomValues)という暗号論的に安全な乱数生成器で選んでいます。予測されにくさを保証しない Math.random は使っていません。さらに棄却サンプリングという方法で、特定の文字がわずかに出やすくなる偏りを取り除き、どの文字も同じ確率で選ばれるようにしています。選んだ種類の文字が少なくとも1文字ずつ入るようにしてから残りを埋め、最後に順番をシャッフルします。
パスワードが送信・保存されることはありません。ページを離れる前に、パスワード管理アプリなどに保存してください。
エントロピー(強さの目安)とは
エントロピーは、パスワードの当てにくさをビット数で表したものです。エントロピー = 長さ × log₂(使う文字の種類の数)で計算し、1ビット増えるごとに、ありうるパスワードの数は2倍になります。4種類すべてを使うと文字は89種類(英大文字26、英小文字26、数字10、記号27)で、1文字あたり約6.48ビット。16文字なら約103.6ビットです。この計算はランダムに作ったパスワードだけに当てはまり、自分で考えたパスワードは見た目の長さよりずっと当てやすくなります。ひらがなや漢字は、使えないサイトや入力しにくい環境があるため使っていません。
下の表は、1秒に1,000億回試せると仮定したときに、すべての組み合わせを試し終えるまでの時間です。盗まれたパスワードのデータを手元で高速に解析される場合を想定した例です。
| 長さ(4種類すべて使用) | エントロピー(ビット) | 総当たりにかかる時間 | このツールの評価 |
|---|---|---|---|
| 8文字 | 51.8 | 11時間 | 普通 |
| 10文字 | 64.8 | 10年 | 普通 |
| 12文字 | 77.7 | 8万年 | 強い |
| 16文字 | 103.6 | 5兆年 | とても強い |
| 20文字 | 129.5 | 1京年以上 | とても強い |
評価の基準は、50ビット未満が「弱い」、50〜64ビットが「普通」、65〜89ビットが「強い」、90ビット以上が「とても強い」です。
覚えるパスワードには「パスフレーズ」
パスワード管理アプリのマスターパスワードやパソコンのログインなど、自分で覚える必要があるものには、ランダムに選んだ単語を並べるパスフレーズも有効です。強さは単語リストの大きさで決まり、サイコロ5個の目の組み合わせに対応する7,776語のリスト(ダイスウェア)なら、1語あたり約12.9ビット。5語で約64.6ビット、6語で約77.5ビットになります。大切なのは、単語をサイコロや生成ツールで本当にランダムに選ぶことです。好きな歌詞や名言は、思っているよりずっと推測されやすくなります。
パスワードより大切な習慣
- 使い回さない:どこかのサービスから流出したメールアドレスとパスワードの組み合わせは、ほかのサービスでも試されます。サービスごとに違うパスワードにすれば、被害をそのサービスだけにとどめられます。
- パスワード管理アプリを使う:サイトごとの長いパスワードを作って保存し、自動で入力してくれるので、覚えるのは1つの強いパスフレーズだけになります。
- 2段階認証(多要素認証)を有効にする:メール、ネットバンキング、SNSでは特に重要です。SMSより認証アプリやセキュリティキーのほうが安全です。
- 定期的な変更より、流出時の変更:総務省の「国民のためのサイバーセキュリティサイト」でも、流出のおそれがなければパスワードを定期的に変更する必要はないとしています。不正ログインや流出が疑われるときは、すぐに変更しましょう。
- 偽のログイン画面に注意:メールやSMSのリンクから開いたページにはパスワードを入力せず、公式アプリやブックマークからアクセスしましょう。
よくある質問
オンラインのパスワード生成ツールは安全?
このツールはWeb Crypto APIを使ってブラウザの中でパスワードを作り、送信も保存もしません。それでも、信頼できる端末で生成し、すぐにパスワード管理アプリに保存するのがおすすめです。
パスワードは何文字にすればいい?
パスワード管理アプリに保存するなら、長くしても手間は変わらないので16〜20文字のランダムな文字列がおすすめです。覚える必要があるものは、ランダムな単語5〜6個のパスフレーズにすると覚えやすくなります。
紛らわしい文字を除くと弱くなる?
少しだけ弱くなります。I、l、1、O、0を除くと文字の種類が89から84に減り、16文字のパスワードは約103.6ビットから約102.3ビットになります。読み間違いを防げることを考えれば、わずかな差です。
記号が使えないサイトではどうする?
記号をオフにして、そのぶん長くしましょう。英数字だけの16文字で約95.3ビット、18文字なら約107ビットと、記号ありの16文字より強くなります。
パスワードは定期的に変えるべき?
流出のおそれがなければ、定期的に変える必要はないとされています。それよりも、使い回しをやめることと2段階認証を有効にすることが大切です。流出や不正ログインが疑われるときはすぐに変更してください。
最終更新日:2026年10月8日