90日ごとのパスワード変更で、かえって推測されやすくなった。ルールを始めた基準は今「やめよう」と言っている
シリーズ:詐欺とデジタルセキュリティ
この記事のポイント ・約15分で読めます
- 文字種の組み合わせ規則と有効期限のルールは、2003年のNIST文書の付録が出どころで、その作成者は後悔していると公言しています。現在の標準は、認証側にこれらを課さないよう求めています。
- ルールが生んだのは予測しやすい答えでした。大文字は先頭、数字は末尾、記号は「!」。そして有効期限は、1つのパスワードを推測可能な連番に変えてしまいました。
- 基本的なWebアプリへの攻撃の約88%で、盗まれた認証情報が使われていました。脅威は推測ではなく、使い回しです。
- インフォスティーラー(情報窃取型マルウェア)は、ブラウザからパスワードとセッションCookieを丸ごとコピーします。盗まれたCookieがあれば、パスワードも二要素認証も素通りできてしまいます。
どこかに、末尾が数字で、その数字を少なくとも1回は増やしたことのあるパスワードがあるはずです。Summer2024!がSummer2025!になったのは、ログイン画面に「パスワードの有効期限が切れました。過去5回分と同じものは使えません」と言われたからです。システムの指示どおりにしただけです。ただし同時に、攻撃者が予想するとおりの行動をとったことにもなります。
そうさせたルール、つまり「60日か90日ごとにパスワードを変える」「大文字・数字・記号を入れる」という決まりは、2003年に公開された米国政府文書の付録1つから始まりました。それが世界中の企業のポリシーに、銀行に、学校に、病院のシステムに広がっていきました。20年後、その文書を出した標準化機関はルールを削除し、書いた本人も「間違っていた」と公の場で認めています。
代わりに示されたルールは、短く、少し意外で、しかも根拠がずっとしっかりしています。そしてそこから見えてくるのは、少し居心地の悪い事実です。多くの人にとって、個々のパスワードの強さはほとんど関係ありません。アカウントが乗っ取られる原因は、パスワードを推測されたことではなく、同じパスワードを別の場所でも使っていたこと、あるいはマルウェアにブラウザから直接読み取られたことです。この記事では、研究で実際にわかっていること、現在の標準が実際に言っていること、そしてやる価値のある対策を、重要な順に紹介します。
ルールの出どころは付録1つ。作成者も撤回
2003年、NIST(米国国立標準技術研究所)はNIST Special Publication 800-63を公開しました。当時NISTの管理職だったBill Burr氏が書いた付録で、パスワードの文字種の組み合わせ規則と定期的な有効期限が推奨されました。当時は実証データがほとんどなく、付録はパスワードのエントロピーに関する、古くてほぼ理論だけの論文に頼っていました。
Burr氏は2017年のWall Street Journalのインタビューで、この助言について「自分のしたことの多くを、今は後悔している」と語っています。その時点で、NISTはすでにガイダンスを書き直していました。2017年の改訂版SP 800-63Bは、組織に対し、文字種の組み合わせ規則をやめること、そして漏えいの証拠がない限り定期的な変更を強制しないことを求めました。2024〜25年の改訂版もこの立場を維持し、さらに強めています。
昔のルールと今のルール
NIST SP 800-63Bがログイン先のシステムに求めていること。「SHALL NOT」は標準文書の用語で、推奨ではなく禁止を意味します。
| 項目 | 2003年の付録 | 現在の標準 |
|---|---|---|
| 文字種の組み合わせ規則 | 大文字・小文字・数字・記号を必須に | 認証側は組み合わせ規則を課してはならない(SHALL NOT) |
| 定期的な有効期限 | 60〜90日ごとに変更 | 認証側は定期的な変更を求めてはならない(SHALL NOT)。変更の強制は漏えいの証拠がある場合のみ |
| 長さ | 8文字。上限が低く設定されていることも多い | 最低8文字、64文字以上を許容、スペースやUnicodeも使用可 |
| 漏えい済みパスワードのチェック | 記載なし | 新しいパスワードを、漏えいデータ・辞書の単語・サービス固有の語句のブロックリストと照合する |
| パスワードのヒント | 一般的 | 提供してはならない(SHALL NOT) |
| 秘密の質問 | アカウント復旧の定番 | 知識ベース認証は使用してはならない(SHALL NOT) |
| 入力欄への貼り付け | 禁止されていることが多い | パスワードマネージャーを使えるよう、許可すべき |
出典:NIST Special Publication 800-63B, Digital Identity Guidelines — Authentication and Authenticator Management(現行版および2017年版)
古いルールが逆効果だった理由
文字種の組み合わせ規則も有効期限も、失敗する理由は同じです。どちらも人間の記憶に課す制約であり、人間はごく少数の予測しやすいやり方で制約を満たそうとします。NISTもはっきり書いています。研究によれば、ユーザーは組み合わせ規則に「非常に予測しやすい形で」反応する、と。大文字が必須なら先頭に、数字が必須なら末尾に置きます。記号が必須なら、それは「!」です。
有効期限はさらに悪質です。1つのパスワードを、予測できる連番に変えてしまうからです。ある漏えい事件でパスワードを知った人は、次のパスワードをゼロから推測する必要はありません。推測すべきなのは「どう変えたか」だけです。そして、人が実際に使う変え方は数が少なく、よく知られています。
制約が生み出すもの
どれもルールが設計どおりに働いた結果で、しかも以前より弱いパスワードを生んでいます。
出典:NIST SP 800-63Bにおける記憶シークレットと組み合わせ規則の根拠説明
攻撃の正体は推測ではなく「使い回し」
ここからが、見方をがらりと変える部分です。攻撃者の大半は、ログイン画面の前に座って総当たりを続けたりはしません。NISTが主要な防御策と位置づけるレート制限(試行回数の制限)があるため、オンラインでの推測は時間がかかるうえに目立ちます。実際に起きているのは、認証情報がどこか別の場所から漏れ、それが再利用されることです。
Verizonの「2025年データ漏えい/侵害調査報告書(DBIR)」によると、基本的なWebアプリへの攻撃の約88%で盗まれた認証情報が使われ、侵害の約60%に人的要素が関わっていました。誰かがクリックし、誰かが返信し、誰かが使い回していたということです。認証情報の悪用は、ソフトウェアの欠陥を突くよりも安上がりで、内部から見ても攻撃に見えないため、今も侵入経路として好まれています。
侵入経路
出典:Verizon Data Breach Investigations Report, 2025
インフォスティーラーが問題の形を変えた
静かに広がってきたもう1つの経路があり、パスワードに関する助言の多くはいまだにこれを無視しています。インフォスティーラー型のマルウェアは何も推測しません。多くは海賊版のゲームや偽のインストーラー、ブラウザ拡張機能を入れたことをきっかけにパソコン上で動き出し、ブラウザからパスワードの保存データ、自動入力データ、セッションCookieを丸ごとコピーします。結果は「ログ」と呼ばれるテキストファイルにまとめられ、まとめて売買されます。
これが重要な理由は2つあります。1つ目は、盗まれたセッションCookieがあれば、パスワードも二要素認証もなしに、認証済みのセッションを再開できてしまうことです。2つ目は、こうしたログから、普通の人のブラウザに実際に何が保存されているかがわかることです。
盗まれたブラウザのパスワード保存データの中身
ダークウェブの市場で売られているインフォスティーラーのログのうち、各種の認証情報を含むものの割合。
出典:Verizon Data Breach Investigations Report(2025年)で引用されたインフォスティーラーのログ分析
その影響の大きさが表れたのが、2024年のSnowflake関連の不正侵入です。侵害されたアカウントの約80%は、以前から認証情報が流出していました。事件が始まる前から、認証情報はすでに出回っていたのです。誰も何かを破る必要はありませんでした。
二要素認証にも強い・弱いがある
「二要素認証をオンにしよう」は良い助言ですが、重要な違いを見えにくくしています。読み取ったり、入力したり、読み上げたりできるコードは、だまされて他人に渡してしまうこともできるコードです。最近のフィッシングサイトは、ログインをリアルタイムで中継します。パスワードを入力するとそれが転送され、本物のサイトからコードが届き、そのコードを入力するとそれも転送され、攻撃者は有効なセッションを手に入れて去っていきます。二要素認証は使われました。ただ、使ったのは本人ではなかったのです。
Googleはニューヨーク大学、カリフォルニア大学サンディエゴ校の研究者と共同で、二要素認証の方式ごとに実際にどれだけ攻撃を防げたかを測定しました。差が開くのは、最も重要な場面、つまり特定の人物を狙った標的型攻撃です。
二要素認証の方式ごとの防御率
攻撃の種類別に見た、アカウント乗っ取りの試みを防いだ割合。
出典:Google、ニューヨーク大学、カリフォルニア大学サンディエゴ校によるアカウント保護に関する研究(2019年5月公開)
この点で最も強力なデータは、パーセンテージではありません。2017年の初め、Googleは8万5,000人を超える全従業員に、コードではなく物理的なセキュリティキーの使用を義務づけました。その後報告された期間中、フィッシングで乗っ取られた従業員アカウントは1つもありませんでした。キーがより優れた秘密情報だからではありません。キーは応答する前に、どのWebサイトが要求しているかを確認するため、そっくりなドメインには何も返さないのです。
やるべきこと(重要な順)
ほとんどお金はかかりません。大事なのは順番です。よくある間違いは、ステップ1を飛ばしてステップ4をやることです。
5つのステップ(安い順)
| ステップ | この順番の理由 |
|---|---|
| 1. メールのパスワードを他と別にする | ほかのアカウントはすべて、メール経由でリセットされます。1つだけ長くて他と重複しないパスワードにするなら、これです。メールが乗っ取られたら、ほかの対策はすべて飾りにすぎません。 |
| 2. メールで使える最も強い二要素認証をオンにする | アプリでの確認やパスキーは、SMSのコードより優れています。SMSでも何もしないよりはるかにましで、Googleの研究では大量フィッシングの96%を防ぎました。ただし、選択肢の中では最も弱い方式です。 |
| 3. 大事なアカウントでパスワードを使い回さない | 使い回しこそが、パスワードリスト型攻撃(クレデンシャルスタッフィング)の仕組みです。パスワードマネージャーがあるのはこのためです。目的は1つひとつのパスワードを強くすることではなく、すべてを別々にすることです。 |
| 4. 使えるところではパスキーをオンにする | パスキーは、端末に保存される鍵ペアです。端末が応答前にドメインを確認するため、入力したり、読み上げたり、偽サイトでだまし取られたりすることがありません。 |
| 5. すべての鍵を握る2つのアカウントに物理キーを追加する | メールとパスワードマネージャーです。お金がかかるのはこのステップだけです。 |
出典:NIST SP 800-63B、Google・ニューヨーク大学・カリフォルニア大学サンディエゴ校によるアカウント保護の研究(2019年)
FIDO2セキュリティキー
この記事で紹介する製品の中で、もっともらしい仕組みだけでなく、確かな実績の裏付けがあるのはこれだけです。
AmazonでFIDO2セキュリティキーを探す (広告リンク)
まずメールアカウントとパスワードマネージャーにキーを登録しましょう。この2つは、ほかのすべてを再発行できるアカウントです。予備のキーは、普段持ち歩くかばん以外の場所に保管してください。
パスワードマネージャーの正直な弱点
すべてのパスワードを1か所にまとめれば、リスクも集中します。これは仮定の話ではありません。2022年、LastPassは攻撃者が顧客の保管庫データを持ち出したことを公表しました。中身は暗号化されていましたが、攻撃者の手元にある暗号化済みの保管庫は、レート制限なしにオフラインで好きなだけ攻撃できます。マスターパスワードが短い、あるいは使い回しだったユーザーは深刻な事態に陥りましたが、長いマスターパスワードを使っていたユーザーは無事でした。
この件はパスワードマネージャーに反対する最も強い論拠なので、省かずにはっきり書いておきます。それでも数字で見れば、使うべきだという結論は変わりません。マネージャーを使わない場合の選択肢は、強いパスワードをいくつも暗記することではありません。現実には使い回しになり、使い回しこそがアカウント乗っ取りの大半の原因です。LastPassの事件で実際に変わるのは、マネージャーの使い方です。長いマスターパスフレーズ(記号に置き換えた1単語ではなく、関係のない単語をいくつか並べたもの)を使い、保管庫そのものにも二要素認証をかけましょう。
パスワード対策として売られているが、おすすめしない5つのもの
当サイトはどのパスワードマネージャーとも金銭的な関係がなく、特定の製品名も挙げません。どれを選ぶかよりも、どれかを使うかどうかのほうがはるかに重要です。
よくある質問
Q. 職場ではいまだに90日ごとの変更が強制される。反論すべき?
その議論に勝てる見込みは低く、労力をかける価値もあまりありません。ルールには従いつつ、強制変更の習慣を個人のアカウントに持ち込まないこと、そして仕事用のパスワードをほかで使っているものの変形にしないことが大切です。意見を言える立場なら、現在のNISTガイダンスを根拠に示せます。定期的な変更は、漏えいの証拠がある場合にのみ求めるべきとされています。多くの組織がこのルールを続けているのは、誰かが標準を読み直したからではなく、古いコンプライアンスのチェックリストにそう書いてあるからです。
Q. 「correct horse battery staple」のようなパスフレーズは本当に良い?
考え方は正しいです。関係のない単語をいくつか並べて長さを稼ぐほうが、見せかけの複雑さより強く、NISTもフレーズが使えるようスペースや長い入力を明示的に認めています。ただ、この例そのものはダメです。有名になってしまったからです。広く共有された図解に登場したものは、すべて解析用の辞書に入っています。自分の頭で思いついた無関係な単語を使い、フレーズは本当に暗記が必要な場所だけにしましょう。端末のロック解除、パスワードマネージャー、場合によってはメールです。
Q. パスキーを使えば、パスワードはもういらない?
今のところ、たいていは必要です。多くのサービスはパスワードを予備や復旧手段として残しているため、一度も入力しなくても攻撃対象であることに変わりはありません。だからこそ、省略するのではなく、長くて他と重複しないものにしてマネージャーに入れ、忘れてしまうのが正解です。また、パスキーやアプリでの確認が使えるアカウントでは、復旧手段からSMSを外しておく価値があります。攻撃者は有効になっている中で最も強い方式ではなく、最も弱い方式を狙うからです。
Q. 情報漏えいの通知が届いたら、実際に何をすればいい?
そのパスワードを変え、さらに使い回していたすべての場所でも変えてください。肝心なのは後半なのに、多くの人がそこを飛ばします。次に、ログイン中のセッションをサインアウトさせるべきか確認します。大手サービスの多くには「すべてのデバイスからサインアウト」という機能があり、盗まれたセッションCookieを無効にできるのはこれだけです。漏えいしたサービスにメールアドレスが登録されていて、メールにも同じパスワードを使っていたなら、緊急事態なのは漏えいしたサービスではなくメールアカウントのほうです。
Q. ブラウザに標準で付いているパスワード保存機能で十分?
使い回しの問題は解決でき、それだけでメリットの大部分は得られます。最近のブラウザは保存データを暗号化してもいます。弱点はまさに先ほど説明したとおりで、インフォスティーラーはブラウザの認証情報の保存場所とセッションCookieを読み取るために作られています。自分でロックを解除するまで開かない専用のマネージャーを使い、そのアカウントに二要素認証をかければ、狙われにくさは大きく変わります。実際に使い続けられるのがブラウザの保存機能なら、それで構いません。使い回すよりはるかにましです。ただし、メールのパスワードだけはそこに保存しないでください。
まとめ
- 文字種の組み合わせ規則と有効期限のルールは、2003年のNIST文書の付録が出どころで、その作成者は後悔していると公言しています。現在の標準は、認証側にこれらを課さないよう求めています。
- ルールが生んだのは予測しやすい答えでした。大文字は先頭、数字は末尾、記号は「!」。そして有効期限は、1つのパスワードを推測可能な連番に変えてしまいました。
- 基本的なWebアプリへの攻撃の約88%で、盗まれた認証情報が使われていました。脅威は推測ではなく、使い回しです。
- インフォスティーラーは、ブラウザからパスワードとセッションCookieを丸ごとコピーします。盗まれたCookieがあれば、パスワードも二要素認証も素通りできてしまいます。
- 二要素認証の強さは方式によって違います。標的型攻撃に対する防御率は、復旧用電話番号66%、SMS76%、端末での確認90%。物理キーだけを使っていたユーザーは、フィッシングの被害に遭っていません。
- 対策の順番:メールのパスワードを他と別にする → メールに最も強い二要素認証 → 使い回しをやめる → 使えるところではパスキー → メールとパスワード保管庫に物理キー。
- 複雑さより長さ。強度メーターよりブロックリストとの照合。強さより「別々」であること。
この記事は、公開されているセキュリティ標準と業界の情報漏えい調査をまとめたものです。一般的な情報であり、個別のアカウントや組織のセキュリティ評価ではなく、特定の製品についての助言でもありません。数値が査読付き研究ではなくベンダーの公開レポートによる場合は、その旨を記載しています。こうしたレポートは著者が調査したインシデントを記述したもので、世の中全体から無作為に抽出したサンプルではありません。
関連書籍:A Hacker’s Mind — Bruce Schneier(W. W. Norton、2023年)。同じ著者の新しい本で、もともと安全に関わるはずではなかったシステムが、なぜか安全上の要になっていく仕組みを扱っています。個人のパスワード管理の話というより、こうした攻撃の背景にある構造の話です。Amazonで見る (広告リンク)
リンクについて:上記の一部はアフィリエイトリンクで、(広告リンク)と表記しています。リンク経由で購入された場合、当サイトに紹介料が入ることがありますが、読者の方の追加負担はありません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。モデルチェンジでリンク切れにならないよう、特定商品ではなく検索結果にリンクしています。また、あえてリンクしない商品についてはその旨を明記しています。詳しくはアフィリエイトに関する開示をご覧ください。
参考文献
- NIST Special Publication 800-63B, Digital Identity Guidelines: Authentication and Authenticator Management, National Institute of Standards and Technology. (Prohibition on composition rules and periodic expiry; minimum and maximum length; blocklist screening against breach corpuses and dictionary words; prohibition on hints and knowledge-based authentication; rate limiting as primary defence against online guessing.)
- NIST Special Publication 800-63 (2003), Appendix A, and subsequent public comments by its author reported in the Wall Street Journal, August 2017. (Origin of the composition and expiry recommendations and the author’s stated regret.)
- Verizon, 2025 Data Breach Investigations Report. (Approximately 88% of basic web application attacks involving stolen credentials; approximately 60% of breaches involving a human element; infostealer log composition of 62% social media, 49% gaming, 44% streaming and 17% banking; approximately 80% of accounts compromised in the Snowflake-related intrusions having prior credential exposure.)
- Google Security Blog, “New research: How effective is basic account hygiene at preventing hijacking”, May 2019, with researchers from New York University and the University of California San Diego. (100% of automated bot attacks blocked by all three methods; bulk phishing blocked at 99% by recovery phone, 96% by SMS and 99% by on-device prompt; targeted attacks blocked at 66%, 76% and 90% respectively; no users relying exclusively on security keys were successfully phished.)
- Google’s internal deployment of physical security keys to more than 85,000 employees from early 2017, and the absence of successful employee phishing reported afterwards.
- LastPass security incident disclosures, 2022. (Exfiltration of customer vault data and the resulting offline attack risk to weak master passwords.)
