パスワード生成

実際のエントロピーを表示する、強力でランダムなパスワード。

16

パスワードの生成方法

  1. パスワードかパスフレーズのモードを選び、長さを設定します。
  2. 含める文字種を選びます。
  3. 「生成」をクリックし、結果をコピーします。

文字の候補がどう強度に影響するか

オンにした文字種ごとに、文字を選べる候補が増えます。候補が多いほど、1文字あたりのエントロピーは高くなります。

文字種文字候補数
大文字AからZ26
小文字aからz26
数字0から910
記号!@#$%^&*()-_=+[]{};:,.<>/?26
4種類すべて88

4つの文字種すべてをオンにすると、文字を1つ増やすごとに約6.5ビットのエントロピーが加わります。文字種をオフにすると、同じ長さでも候補と1文字あたりのエントロピーが減ります。

長さと強度の関係

4つの文字種すべて(候補88)を使った場合、長さごとのおおよその到達点は次のとおりです。

長さエントロピー表示される強度
8約52ビットまずまず
12約77ビット強い
16約103ビット非常に強い
20約129ビット非常に強い

このページの強度表示と解読時間は、長さや文字種を変更した瞬間にこの計算式から更新され、攻撃者が1秒あたり100億回試行するという想定を使っています。

パスフレーズの単語数と強度

パスフレーズモードは290語のリストから各単語を選ぶため、単語1つにつき約8.2ビットが加わります。末尾に数字を追加すると、さらに約3.3ビット加わります。

単語数エントロピー表示される強度
3約25ビット非常に弱い
5約41ビットまずまず
8約65ビット強い
10約82ビット非常に強い

5単語が初期設定なのは、強度と読み上げて入力しやすいバランスが取れているためです。非常に強い保護が必要なアカウントには8単語以上にしてください。

パスワード生成のFAQ

このパスワードはサーバーに送信されますか?

いいえ。すべての文字はブラウザ自体の乱数生成器によって選ばれ、パスワードが端末の外に出ることはありません。

エントロピーの数値は何を意味しますか?

ビット単位のエントロピーは、攻撃者が必要とする試行回数の目安です。1ビット増えるごとに必要な試行回数は倍になるため、60ビットは30ビットよりおよそ10億倍解読に時間がかかります。

解読時間はどう見積もられていますか?

漏えいしたパスワードハッシュへのオフライン攻撃で現実的な速度である、1秒あたり100億回の試行を行う攻撃者を想定しています。レート制限のあるオンラインログインなら、はるかに長い時間がかかります。

パスフレーズを使った方がいいですか?

複数のランダムな単語で作るパスフレーズは入力や記憶がしやすく、単語数を十分に増やせば短いランダムパスワードと同程度のエントロピーに達します。

紛らわしい文字を除外するのはなぜですか?

これをオンにすると、声に出して読んだり書き写したりしたときに見分けにくいl、1、I、O、0のような文字が除かれます。

パスワードの長さはどれくらいが良いですか?

4つの文字種すべてを使った16文字なら約103ビットのエントロピーとなり、非常に強力な範囲に入ります。可能な限り12文字未満は避けてください。それより短いと、漏えいしたハッシュに対して現実的な時間で解読できる範囲に入ってしまいます。

記号を受け付けないサイトの場合はどうすればいいですか?

記号をオフにして代わりに長さを増やしてください。文字と数字だけの20文字のパスワードでも、どの文字種を含めるかより長さの方が重要なため、十分強力なエントロピーに達します。

紛らわしい文字を除外するとパスワードは弱くなりますか?

ごくわずかです。文字の候補が最大5文字減るだけで、1文字あたりのエントロピーの損失もわずかなため、通常の長さでは問題になりません。

このパスワードはどこかに保存すべきですか?

このツールは生成した内容を保存も記憶もしないため、パスワードマネージャーや作成中のアカウントに直接コピーしてください。同じパスワードを複数のサイトで使い回すことは、単体のパスワードの強度よりも大きなリスクです。

関連ツール