日本語

テキストおよび日常ツール · パスワードジェネレーター

パスフレーズまたはランダムなパスワード?入力する場所によって選択する

· なぜそれが重要なのか

パスワード パスフレーズ 使いやすさ

パスワード マネージャーの自動入力記号の横に単語ベースの秘密を入力する手
オリジナル ToolAcre ベクトル イラスト

適切なフォーマットは入力面 (電話のキーボード、テレビのリモコン、ディスク暗号化プロンプト、パスワード マネージャーの自動入力など) に依存すると主張し、それぞれについて決定ルールを示しています。

テレビのリモコンで Xq7$v!2p を入力する - ランダムなパスワードは実際には失敗します

Xq7$v!2p のような文字列は、テレビのリモコンで入力するのが難しい場合があります。正当な所有者にとっての困難は、特に人間が選択した短い「賢い」パスワードが予測可能な置換を使用する場合、攻撃者にとっての困難と同じではありません。頻繁に入力する必要がある資格情報の場合、ランダムな単語を使用すると、長いシークレットを許可しながら転記ミスを減らすことができます。マネージャーが自動的に入力する資格情報の場合、記憶力はほとんど役に立ちません。長い固有のランダムな値を選択し、決して読み上げないでください。

2 つの形式を比較 - 記憶力、タイピング速度、エラー率、文字あたりの強さ

パスフレーズは、十分に大きなリストから均一に選択された一連の単語です。ランダムなパスワードは、指定されたアルファベットから文字を選択します。どちらも、ソースが暗号化されており、結果が十分に長い場合には強力になります。入力アルファベット、リストのサイズ、選択の習慣が異なるため、「キャラクターごと」の強さは有用な普遍的なランキングではありません。人間が好きな単語から考え出したフレーズは、たとえタイポグラフィが似ていても、機械が選択したいくつかの EFF 単語と同等ではありません。

人間が入力するパスワード - デバイスのログイン、ディスク暗号化、Wi-Fi、管理者のマスター パスワードではパスフレーズが優先されます。

自動入力を使用できるようにするには、ラップトップのログイン、ディスク暗号化プロンプト、またはパスワード マネージャーのマスター パスワードを入力する必要がある場合があります。システムがその長さとスペースを許容する場合、これらは記憶に残るランダムに生成されたパスフレーズの良い候補となります。 Wi-Fi ルーターのラベルやリモコンのキーボードには、より狭い文字ルールが設定されている場合があります。入力できないフレーズを生成する前に、デバイスが何を受け入れるかをテストしてください。アカウントに 2 番目の要素が必要な場合は、それを使用します。フィッシング ページに入力されたシークレットは、いかなる単語の配列も保護しません。

マシンが入力するパスワード — マネージャーに保存される Web サイトのログイン情報は、誰も読まない長いランダムな文字列になる場合があります

マネージャーが保持する Web サイトのログインは異なります。マネージャーは、誰も覚えていない長いランダムな文字列を作成して入力し、すべてのアカウントに異なる文字列を割り当てることができます。統計的に強力なフレーズであっても、再利用にはリスクが伴います。 1 つの妥協により、残りのサービスのロックが解除されることはありません。マスター認証情報と保存されている各サイトのパスワードには異なる役割があるため、「一貫性」のために両方に同じ形式を与えることはセキュリティ計画とは言えません。

長さの制限とフィールドのルール - パスフレーズが適合しない場合とその代わりに何をすべきか

古いシステムの中には、スペースを拒否したり、長い入力を切り詰めたり、小さな最大長を課したりするものがあります。特に非 ASCII 単語の場合、制限が文字、バイト、または特定のエンコーディングに適用されるかどうかを確認してください。パスフレーズが適合しない場合は、許可されているアルファベットとサービスが受け入れる限りの長さからランダムなパスワードを選択します。フレーズから生成されたいくつかの単語を黙って切り取ったり、古いエントロピー推定値を引用し続けたりしないでください。プロバイダーが異常な構成ルールを強制した場合、ジェネレーターは結果を個人的なパターンに変えることなく、それらに従う必要があります。

実用的な例 — 新しいラップトップを購入した週末に作成された各アカウントにフォーマットを割り当てる

新しいラップトップを購入した週末には、ディスクのロック解除用に新しいマルチワード フレーズを選択し、マネージャーのマスター パスワード用に別のフレーズを選択します。決して彼らの間で共有しないでください。マネージャーが新しい Web アカウントに対して個別のランダムな文字列を生成できるようにします。ルーターの場合は、最初に受け入れられた Wi-Fi 資格情報ルールを確認してから、デバイス上で確実に入力またはプロビジョニングできる長い値を生成します。これらの例はいずれも、再利用可能なパスワードの提案ではありません。Web Crypto を使用して独自のシークレットを生成し、安全に保管してください。

これでカバーされないもの — パスワードを完全に置き換えるハードウェア セキュリティ キーとパスキー

この比較は、ハードウェア セキュリティ キー、パスキー、アカウント回復制御、またはフィッシング耐性のある多要素認証に代わるものではありません。デバイスが侵害された場合、パスワード マネージャーも侵害される可能性があるため、入力形式の選択は 1 つのレイヤーにすぎません。 NIST ガイダンスでは長さを強調し、恣意的な構成トリックを回避していますが、資格情報を実装するサービスによって実際に許容される制限が定義されています。

教訓 — 手動で入力するものはすべて、パスワード ジェネレーターでパスフレーズを生成し、残りの処理はマネージャーに任せましょう

人間が繰り返し入力する必要があるものについては、入力面で許可されている場合はランダムなパスフレーズを生成します。マシンが入力するものについては、一意性と長さを信頼できるパスワード マネージャーに委任します。 ToolAcre パスワード ジェネレーターはブラウザーの暗号化ランダム性を使用し、パスワード ページにサードパーティの広告や分析スクリプトを使用せず、生成された値をデバイス上に保持します。高価値のシークレットに Web ベースのジェネレーターを使用する前に、デバイスとクリップボードが信頼できることを確認してください。