|

90日ごとのパスワード変更で、かえって推測されやすくなった。ルールを始めた基準は今「やめよう」と言っている

この記事のポイント ・約15分で読めます

  • 文字種の組み合わせ規則と有効期限のルールは、2003年のNIST文書の付録が出どころで、その作成者は後悔していると公言しています。現在の標準は、認証側にこれらを課さないよう求めています。
  • ルールが生んだのは予測しやすい答えでした。大文字は先頭、数字は末尾、記号は「!」。そして有効期限は、1つのパスワードを推測可能な連番に変えてしまいました。
  • 基本的なWebアプリへの攻撃の約88%で、盗まれた認証情報が使われていました。脅威は推測ではなく、使い回しです。
  • インフォスティーラー(情報窃取型マルウェア)は、ブラウザからパスワードとセッションCookieを丸ごとコピーします。盗まれたCookieがあれば、パスワードも二要素認証も素通りできてしまいます。

どこかに、末尾が数字で、その数字を少なくとも1回は増やしたことのあるパスワードがあるはずです。Summer2024!がSummer2025!になったのは、ログイン画面に「パスワードの有効期限が切れました。過去5回分と同じものは使えません」と言われたからです。システムの指示どおりにしただけです。ただし同時に、攻撃者が予想するとおりの行動をとったことにもなります。

そうさせたルール、つまり「60日か90日ごとにパスワードを変える」「大文字・数字・記号を入れる」という決まりは、2003年に公開された米国政府文書の付録1つから始まりました。それが世界中の企業のポリシーに、銀行に、学校に、病院のシステムに広がっていきました。20年後、その文書を出した標準化機関はルールを削除し、書いた本人も「間違っていた」と公の場で認めています。

代わりに示されたルールは、短く、少し意外で、しかも根拠がずっとしっかりしています。そしてそこから見えてくるのは、少し居心地の悪い事実です。多くの人にとって、個々のパスワードの強さはほとんど関係ありません。アカウントが乗っ取られる原因は、パスワードを推測されたことではなく、同じパスワードを別の場所でも使っていたこと、あるいはマルウェアにブラウザから直接読み取られたことです。この記事では、研究で実際にわかっていること、現在の標準が実際に言っていること、そしてやる価値のある対策を、重要な順に紹介します。

青と紫の点描で描かれた雪原。一列の足跡が遠くの人影へと続き、手前では踏み固められた道に広がっている。
最初に歩いたのは1人。後の人はみな、その跡をたどりました。

ルールの出どころは付録1つ。作成者も撤回

2003年、NIST(米国国立標準技術研究所)はNIST Special Publication 800-63を公開しました。当時NISTの管理職だったBill Burr氏が書いた付録で、パスワードの文字種の組み合わせ規則と定期的な有効期限が推奨されました。当時は実証データがほとんどなく、付録はパスワードのエントロピーに関する、古くてほぼ理論だけの論文に頼っていました。

Burr氏は2017年のWall Street Journalのインタビューで、この助言について「自分のしたことの多くを、今は後悔している」と語っています。その時点で、NISTはすでにガイダンスを書き直していました。2017年の改訂版SP 800-63Bは、組織に対し、文字種の組み合わせ規則をやめること、そして漏えいの証拠がない限り定期的な変更を強制しないことを求めました。2024〜25年の改訂版もこの立場を維持し、さらに強めています。

昔のルールと今のルール

NIST SP 800-63Bがログイン先のシステムに求めていること。「SHALL NOT」は標準文書の用語で、推奨ではなく禁止を意味します。

項目2003年の付録現在の標準
文字種の組み合わせ規則大文字・小文字・数字・記号を必須に認証側は組み合わせ規則を課してはならない(SHALL NOT)
定期的な有効期限60〜90日ごとに変更認証側は定期的な変更を求めてはならない(SHALL NOT)。変更の強制は漏えいの証拠がある場合のみ
長さ8文字。上限が低く設定されていることも多い最低8文字、64文字以上を許容、スペースやUnicodeも使用可
漏えい済みパスワードのチェック記載なし新しいパスワードを、漏えいデータ・辞書の単語・サービス固有の語句のブロックリストと照合する
パスワードのヒント一般的提供してはならない(SHALL NOT)
秘密の質問アカウント復旧の定番知識ベース認証は使用してはならない(SHALL NOT)
入力欄への貼り付け禁止されていることが多いパスワードマネージャーを使えるよう、許可すべき
中央の列の項目は、今週ログインするどこかのサービスで、ほぼすべてまだ強制されています。標準は変わりましたが、ソフトウェアは変わっていません。

出典:NIST Special Publication 800-63B, Digital Identity Guidelines — Authentication and Authenticator Management(現行版および2017年版)

古いルールが逆効果だった理由

点描で描かれたドア。縁に頑丈なかんぬきが6本並んでいるが、真鍮の鍵が外の壁の釘に掛かっている。
ドアにはかんぬきが6本。鍵はそのドアの外の壁に掛かっています。

文字種の組み合わせ規則も有効期限も、失敗する理由は同じです。どちらも人間の記憶に課す制約であり、人間はごく少数の予測しやすいやり方で制約を満たそうとします。NISTもはっきり書いています。研究によれば、ユーザーは組み合わせ規則に「非常に予測しやすい形で」反応する、と。大文字が必須なら先頭に、数字が必須なら末尾に置きます。記号が必須なら、それは「!」です。

有効期限はさらに悪質です。1つのパスワードを、予測できる連番に変えてしまうからです。ある漏えい事件でパスワードを知った人は、次のパスワードをゼロから推測する必要はありません。推測すべきなのは「どう変えたか」だけです。そして、人が実際に使う変え方は数が少なく、よく知られています。

制約が生み出すもの

どれもルールが設計どおりに働いた結果で、しかも以前より弱いパスワードを生んでいます。

大文字は先頭に必須の大文字は、ほぼ必ず1文字目に来ます。そこは攻撃者がどのみち最初に試す位置です。増えるエントロピーはほぼゼロです。
数字は末尾にしかもたいていは1か、西暦か、誕生月です。末尾に西暦4桁を付け足す解析ルールだけで、実際のパスワードの非常に大きな割合をカバーできます。
記号は「!」印字可能な記号は30種類ほどありますが、圧倒的に多いのは1つだけです。探索範囲を何倍にも広げるように見えるルールも、実際にはほとんど広げていません。
有効期限は「1つ増やす」にSpring2024がSummer2024になり、Autumn2024になる。ユーザーは形式上は年に5回ルールを守っていますが、攻撃者には先を予測できる連番を渡していることになります。
強制変更はメモ書きを生む3か月ごとに変更が必要で、再利用もできないパスワードは、結局メモに書かれるか、表計算ファイルに残されるか、覚えられる唯一のものとして複数サイトで使い回されます。
秘密の質問は公開情報母親の旧姓、最初の学校、初めて飼ったペット。2026年の今、これらは秘密の情報ではありません。NISTは現在、知識ベースの質問を全面的に禁止しています。
ユーザーがいい加減なのではありません。ルールが少数の探しやすい答えを生み出し、それを使った全員に「よくできました」と言っていたのです。

出典:NIST SP 800-63Bにおける記憶シークレットと組み合わせ規則の根拠説明

攻撃の正体は推測ではなく「使い回し」

点描で描かれた同じ形の郵便受けの列。そのうち3つの扉が開いていて、下に鍵が1本落ちている。
鍵は1本。でも、開く箱は1つではありませんでした。

ここからが、見方をがらりと変える部分です。攻撃者の大半は、ログイン画面の前に座って総当たりを続けたりはしません。NISTが主要な防御策と位置づけるレート制限(試行回数の制限)があるため、オンラインでの推測は時間がかかるうえに目立ちます。実際に起きているのは、認証情報がどこか別の場所から漏れ、それが再利用されることです。

Verizonの「2025年データ漏えい/侵害調査報告書(DBIR)」によると、基本的なWebアプリへの攻撃の約88%で盗まれた認証情報が使われ、侵害の約60%に人的要素が関わっていました。誰かがクリックし、誰かが返信し、誰かが使い回していたということです。認証情報の悪用は、ソフトウェアの欠陥を突くよりも安上がりで、内部から見ても攻撃に見えないため、今も侵入経路として好まれています。

侵入経路

88%基本的なWebアプリへの攻撃のうち、盗まれた認証情報が侵入口だった割合
60%純粋な技術的攻撃ではなく、人的要素が関わっていた侵害の割合
有効なユーザー名とパスワードをすでに持っている攻撃者には、脆弱性は必要ありません。サーバーから見れば、何も変わったことは起きていません。誰かがログインしただけです。

出典:Verizon Data Breach Investigations Report, 2025

インフォスティーラーが問題の形を変えた

静かに広がってきたもう1つの経路があり、パスワードに関する助言の多くはいまだにこれを無視しています。インフォスティーラー型のマルウェアは何も推測しません。多くは海賊版のゲームや偽のインストーラー、ブラウザ拡張機能を入れたことをきっかけにパソコン上で動き出し、ブラウザからパスワードの保存データ、自動入力データ、セッションCookieを丸ごとコピーします。結果は「ログ」と呼ばれるテキストファイルにまとめられ、まとめて売買されます。

これが重要な理由は2つあります。1つ目は、盗まれたセッションCookieがあれば、パスワードも二要素認証もなしに、認証済みのセッションを再開できてしまうことです。2つ目は、こうしたログから、普通の人のブラウザに実際に何が保存されているかがわかることです。

盗まれたブラウザのパスワード保存データの中身

ダークウェブの市場で売られているインフォスティーラーのログのうち、各種の認証情報を含むものの割合。

SNS62%
ゲーム49%
動画配信44%
銀行17%
銀行は最も小さい割合なのに、多くの人が最も心配しているものです。大きな割合を占めるのは、ほかでも使い回されがちなアカウントです。動画配信サービスのパスワードでメールアカウントまで開くなら、それは手間が少し増えただけの銀行のパスワードと同じです。

出典:Verizon Data Breach Investigations Report(2025年)で引用されたインフォスティーラーのログ分析

その影響の大きさが表れたのが、2024年のSnowflake関連の不正侵入です。侵害されたアカウントの約80%は、以前から認証情報が流出していました。事件が始まる前から、認証情報はすでに出回っていたのです。誰も何かを破る必要はありませんでした。

二要素認証にも強い・弱いがある

「二要素認証をオンにしよう」は良い助言ですが、重要な違いを見えにくくしています。読み取ったり、入力したり、読み上げたりできるコードは、だまされて他人に渡してしまうこともできるコードです。最近のフィッシングサイトは、ログインをリアルタイムで中継します。パスワードを入力するとそれが転送され、本物のサイトからコードが届き、そのコードを入力するとそれも転送され、攻撃者は有効なセッションを手に入れて去っていきます。二要素認証は使われました。ただ、使ったのは本人ではなかったのです。

Googleはニューヨーク大学、カリフォルニア大学サンディエゴ校の研究者と共同で、二要素認証の方式ごとに実際にどれだけ攻撃を防げたかを測定しました。差が開くのは、最も重要な場面、つまり特定の人物を狙った標的型攻撃です。

二要素認証の方式ごとの防御率

攻撃の種類別に見た、アカウント乗っ取りの試みを防いだ割合。

大量フィッシング標的型攻撃
99%
66%
96%
76%
99%
90%
復旧用電話番号SMSコード端末での確認
3つとも、自動化されたボットによる攻撃は100%防ぎました。ただしこれは簡単なケースです。特定の1人を狙う人間の攻撃者に対しては、復旧用電話番号で防げたのは3回に2回でした。同じ一連の研究では、物理的なセキュリティキーだけを使っていたユーザーは、一度もフィッシングの被害に遭っていません。

出典:Google、ニューヨーク大学、カリフォルニア大学サンディエゴ校によるアカウント保護に関する研究(2019年5月公開)

この点で最も強力なデータは、パーセンテージではありません。2017年の初め、Googleは8万5,000人を超える全従業員に、コードではなく物理的なセキュリティキーの使用を義務づけました。その後報告された期間中、フィッシングで乗っ取られた従業員アカウントは1つもありませんでした。キーがより優れた秘密情報だからではありません。キーは応答する前に、どのWebサイトが要求しているかを確認するため、そっくりなドメインには何も返さないのです。

やるべきこと(重要な順)

ほとんどお金はかかりません。大事なのは順番です。よくある間違いは、ステップ1を飛ばしてステップ4をやることです。

5つのステップ(安い順)

ステップこの順番の理由
1. メールのパスワードを他と別にするほかのアカウントはすべて、メール経由でリセットされます。1つだけ長くて他と重複しないパスワードにするなら、これです。メールが乗っ取られたら、ほかの対策はすべて飾りにすぎません。
2. メールで使える最も強い二要素認証をオンにするアプリでの確認やパスキーは、SMSのコードより優れています。SMSでも何もしないよりはるかにましで、Googleの研究では大量フィッシングの96%を防ぎました。ただし、選択肢の中では最も弱い方式です。
3. 大事なアカウントでパスワードを使い回さない使い回しこそが、パスワードリスト型攻撃(クレデンシャルスタッフィング)の仕組みです。パスワードマネージャーがあるのはこのためです。目的は1つひとつのパスワードを強くすることではなく、すべてを別々にすることです。
4. 使えるところではパスキーをオンにするパスキーは、端末に保存される鍵ペアです。端末が応答前にドメインを確認するため、入力したり、読み上げたり、偽サイトでだまし取られたりすることがありません。
5. すべての鍵を握る2つのアカウントに物理キーを追加するメールとパスワードマネージャーです。お金がかかるのはこのステップだけです。
入っていないものに注目してください。個々のパスワードを複雑にすることです。長さは効きますが、見せかけの複雑さは効きません。

出典:NIST SP 800-63B、Google・ニューヨーク大学・カリフォルニア大学サンディエゴ校によるアカウント保護の研究(2019年)

2つのアカウントのためなら、買う価値あり

FIDO2セキュリティキー

この記事で紹介する製品の中で、もっともらしい仕組みだけでなく、確かな実績の裏付けがあるのはこれだけです。

どんなものかUSBやNFCで使う小さなデバイスです。サイトからサインインを求められると、キーは応答する前にサイトのドメインを確認します。どれほど本物そっくりな偽ドメインにも一切応答しません。だからこそ、コードでは防げないリアルタイム中継型のフィッシングを防げます。
選ぶポイントFIDO2とWebAuthnに対応していること、そして手持ちの機器に合う接続方式(USB-C、USB-A、スマホ用のNFC)であること。2本買って両方登録しておけば、1本なくしても締め出されずに済み、ちょっと不便になるだけです。
AmazonでFIDO2セキュリティキーを探す

まずメールアカウントとパスワードマネージャーにキーを登録しましょう。この2つは、ほかのすべてを再発行できるアカウントです。予備のキーは、普段持ち歩くかばん以外の場所に保管してください。

パスワードマネージャーの正直な弱点

すべてのパスワードを1か所にまとめれば、リスクも集中します。これは仮定の話ではありません。2022年、LastPassは攻撃者が顧客の保管庫データを持ち出したことを公表しました。中身は暗号化されていましたが、攻撃者の手元にある暗号化済みの保管庫は、レート制限なしにオフラインで好きなだけ攻撃できます。マスターパスワードが短い、あるいは使い回しだったユーザーは深刻な事態に陥りましたが、長いマスターパスワードを使っていたユーザーは無事でした。

この件はパスワードマネージャーに反対する最も強い論拠なので、省かずにはっきり書いておきます。それでも数字で見れば、使うべきだという結論は変わりません。マネージャーを使わない場合の選択肢は、強いパスワードをいくつも暗記することではありません。現実には使い回しになり、使い回しこそがアカウント乗っ取りの大半の原因です。LastPassの事件で実際に変わるのは、マネージャーの使い方です。長いマスターパスフレーズ(記号に置き換えた1単語ではなく、関係のない単語をいくつか並べたもの)を使い、保管庫そのものにも二要素認証をかけましょう。

リンクしないもの、とその理由

パスワード対策として売られているが、おすすめしない5つのもの

有料のダークウェブ監視パスワードが漏えいしたことを、漏えいした後に教えてくれるだけです。無料のHave I Been Pwnedで同じ確認ができますし、どちらにしてもやることは同じで、パスワードを変えるだけです。
安全の目安としてのパスワード強度メーターメーターが評価するのは文字列の形です。その文字列がすでに漏えいデータに含まれているかどうかはわかりません。「強い」と判定されても、公開済みなら無価値です。
USB型のパスワード保管ガジェットパスワードを保存して代わりに入力してくれる小型デバイスです。なくす物が1つ増えるだけで、使い回しの問題の解決はソフトウェアと変わらず、FIDO2キーのようなフィッシング耐性もありません。
SMSだけの二要素認証で満足すること何もしないよりはましで、サイトがそれしか提供していないならオンにする価値はあります。ただし測定された中では最も弱い方式で、これで完了と考えると中継型の攻撃にやられます。
「軍事レベルの暗号化」という宣伝文句これは暗号方式の話で、そこは誰も攻撃しない部分です。保管庫が破られる原因は、弱いマスターパスワード、盗まれたセッションCookie、端末上のマルウェアであり、どれも暗号方式とは関係ありません。

当サイトはどのパスワードマネージャーとも金銭的な関係がなく、特定の製品名も挙げません。どれを選ぶかよりも、どれかを使うかどうかのほうがはるかに重要です。

よくある質問

Q. 職場ではいまだに90日ごとの変更が強制される。反論すべき?

その議論に勝てる見込みは低く、労力をかける価値もあまりありません。ルールには従いつつ、強制変更の習慣を個人のアカウントに持ち込まないこと、そして仕事用のパスワードをほかで使っているものの変形にしないことが大切です。意見を言える立場なら、現在のNISTガイダンスを根拠に示せます。定期的な変更は、漏えいの証拠がある場合にのみ求めるべきとされています。多くの組織がこのルールを続けているのは、誰かが標準を読み直したからではなく、古いコンプライアンスのチェックリストにそう書いてあるからです。

Q. 「correct horse battery staple」のようなパスフレーズは本当に良い?

考え方は正しいです。関係のない単語をいくつか並べて長さを稼ぐほうが、見せかけの複雑さより強く、NISTもフレーズが使えるようスペースや長い入力を明示的に認めています。ただ、この例そのものはダメです。有名になってしまったからです。広く共有された図解に登場したものは、すべて解析用の辞書に入っています。自分の頭で思いついた無関係な単語を使い、フレーズは本当に暗記が必要な場所だけにしましょう。端末のロック解除、パスワードマネージャー、場合によってはメールです。

Q. パスキーを使えば、パスワードはもういらない?

今のところ、たいていは必要です。多くのサービスはパスワードを予備や復旧手段として残しているため、一度も入力しなくても攻撃対象であることに変わりはありません。だからこそ、省略するのではなく、長くて他と重複しないものにしてマネージャーに入れ、忘れてしまうのが正解です。また、パスキーやアプリでの確認が使えるアカウントでは、復旧手段からSMSを外しておく価値があります。攻撃者は有効になっている中で最も強い方式ではなく、最も弱い方式を狙うからです。

Q. 情報漏えいの通知が届いたら、実際に何をすればいい?

そのパスワードを変え、さらに使い回していたすべての場所でも変えてください。肝心なのは後半なのに、多くの人がそこを飛ばします。次に、ログイン中のセッションをサインアウトさせるべきか確認します。大手サービスの多くには「すべてのデバイスからサインアウト」という機能があり、盗まれたセッションCookieを無効にできるのはこれだけです。漏えいしたサービスにメールアドレスが登録されていて、メールにも同じパスワードを使っていたなら、緊急事態なのは漏えいしたサービスではなくメールアカウントのほうです。

Q. ブラウザに標準で付いているパスワード保存機能で十分?

使い回しの問題は解決でき、それだけでメリットの大部分は得られます。最近のブラウザは保存データを暗号化してもいます。弱点はまさに先ほど説明したとおりで、インフォスティーラーはブラウザの認証情報の保存場所とセッションCookieを読み取るために作られています。自分でロックを解除するまで開かない専用のマネージャーを使い、そのアカウントに二要素認証をかければ、狙われにくさは大きく変わります。実際に使い続けられるのがブラウザの保存機能なら、それで構いません。使い回すよりはるかにましです。ただし、メールのパスワードだけはそこに保存しないでください。

まとめ

  • 文字種の組み合わせ規則と有効期限のルールは、2003年のNIST文書の付録が出どころで、その作成者は後悔していると公言しています。現在の標準は、認証側にこれらを課さないよう求めています。
  • ルールが生んだのは予測しやすい答えでした。大文字は先頭、数字は末尾、記号は「!」。そして有効期限は、1つのパスワードを推測可能な連番に変えてしまいました。
  • 基本的なWebアプリへの攻撃の約88%で、盗まれた認証情報が使われていました。脅威は推測ではなく、使い回しです。
  • インフォスティーラーは、ブラウザからパスワードとセッションCookieを丸ごとコピーします。盗まれたCookieがあれば、パスワードも二要素認証も素通りできてしまいます。
  • 二要素認証の強さは方式によって違います。標的型攻撃に対する防御率は、復旧用電話番号66%、SMS76%、端末での確認90%。物理キーだけを使っていたユーザーは、フィッシングの被害に遭っていません。
  • 対策の順番:メールのパスワードを他と別にする → メールに最も強い二要素認証 → 使い回しをやめる → 使えるところではパスキー → メールとパスワード保管庫に物理キー。
  • 複雑さより長さ。強度メーターよりブロックリストとの照合。強さより「別々」であること。

この記事は、公開されているセキュリティ標準と業界の情報漏えい調査をまとめたものです。一般的な情報であり、個別のアカウントや組織のセキュリティ評価ではなく、特定の製品についての助言でもありません。数値が査読付き研究ではなくベンダーの公開レポートによる場合は、その旨を記載しています。こうしたレポートは著者が調査したインシデントを記述したもので、世の中全体から無作為に抽出したサンプルではありません。

関連書籍:A Hacker’s Mind — Bruce Schneier(W. W. Norton、2023年)。同じ著者の新しい本で、もともと安全に関わるはずではなかったシステムが、なぜか安全上の要になっていく仕組みを扱っています。個人のパスワード管理の話というより、こうした攻撃の背景にある構造の話です。Amazonで見る (広告リンク)

リンクについて:上記の一部はアフィリエイトリンクで、(広告リンク)と表記しています。リンク経由で購入された場合、当サイトに紹介料が入ることがありますが、読者の方の追加負担はありません。Amazonのアソシエイトとして、当サイトは適格販売により収入を得ています。モデルチェンジでリンク切れにならないよう、特定商品ではなく検索結果にリンクしています。また、あえてリンクしない商品についてはその旨を明記しています。詳しくはアフィリエイトに関する開示をご覧ください。

参考文献

  • NIST Special Publication 800-63B, Digital Identity Guidelines: Authentication and Authenticator Management, National Institute of Standards and Technology. (Prohibition on composition rules and periodic expiry; minimum and maximum length; blocklist screening against breach corpuses and dictionary words; prohibition on hints and knowledge-based authentication; rate limiting as primary defence against online guessing.)
  • NIST Special Publication 800-63 (2003), Appendix A, and subsequent public comments by its author reported in the Wall Street Journal, August 2017. (Origin of the composition and expiry recommendations and the author’s stated regret.)
  • Verizon, 2025 Data Breach Investigations Report. (Approximately 88% of basic web application attacks involving stolen credentials; approximately 60% of breaches involving a human element; infostealer log composition of 62% social media, 49% gaming, 44% streaming and 17% banking; approximately 80% of accounts compromised in the Snowflake-related intrusions having prior credential exposure.)
  • Google Security Blog, “New research: How effective is basic account hygiene at preventing hijacking”, May 2019, with researchers from New York University and the University of California San Diego. (100% of automated bot attacks blocked by all three methods; bulk phishing blocked at 99% by recovery phone, 96% by SMS and 99% by on-device prompt; targeted attacks blocked at 66%, 76% and 90% respectively; no users relying exclusively on security keys were successfully phished.)
  • Google’s internal deployment of physical security keys to more than 85,000 employees from early 2017, and the absence of successful employee phishing reported afterwards.
  • LastPass security incident disclosures, 2022. (Exfiltration of customer vault data and the resulting offline attack risk to weak master passwords.)

類似投稿