強いパスワードの作り方|長さ・エントロピー・使い回しを無料生成ツールで解説
公開日:2026年7月13日 更新日:2026年9月2日 運営:シルギア(Analyzegear, Inc.) 対象ツール:パスワード生成
強いパスワードは「複雑さ」より「長さ」で決まる
強いパスワードというと、記号を混ぜた複雑な文字列を思い浮かべがちです。文字種を増やすのも有効ですが、実はそれ以上に効くのが桁数(長さ)です。総当たり攻撃で試す組み合わせの総数は「文字プールの大きさ」を「桁数」乗した値になり、桁数が1つ増えるたびにプールの大きさぶんだけ倍々に膨らみます。つまり桁数が増えるほど解読にかかる手間は指数的に伸びるので、「短くて複雑」より「長くてランダム」が勝ちやすいのです。
このツールの文字プールは、英大文字26・英小文字26・数字10・記号24で、4種すべてを使うと86種類になります。目安として、重要なアカウントは16文字以上を狙いたいところです。8文字前後だと文字種を混ぜても現代の計算力では現実的な時間で試し尽くされる懸念があり、20文字を超えれば大文字小文字と数字だけでも総当たりは事実上非現実的になります。
エントロピー(ビット数)で強さを数値化する
このツールは生成後に推定エントロピー(ビット数)を表示します。計算式は「長さ × log2(文字プールの大きさ)」で、1ビット増えるごとに総当たりの手間が2倍になるという意味です。ざっくりの区分は次のとおりで、色付きの4段階メーターと連動します。
- 約40ビット未満=弱い(赤)
- 40〜60=普通(橙)
- 60〜80=強い(黄緑)
- 80以上=非常に強い(緑)
実際に計算してみましょう。英大文字+小文字+数字(プール62種)だと、8文字で約48ビット(普通)、12文字で約71ビット(強い)、16文字で約95ビット(非常に強い)です。ここに記号も加えた86種で16文字なら約103ビットに達します。1桁増やすほうが、色を1段階上げる近道になることが数値からも分かります。
いちばん危ないのは「使い回し」
実際の乗っ取り被害で多いのは、複雑さ不足そのものよりパスワードの使い回しです。どこか1つのサービスから漏れると、攻撃者は同じメールアドレスとパスワードの組を他のサービスにも次々試します(クレデンシャルスタッフィング)。1か所の漏えいが、使い回した数だけ連鎖して広がるのです。
対策はシンプルで、サービスごとに別々のパスワードにすること。全部を覚えるのは不可能なので、パスワード管理ツール(パスワードマネージャー)に保存して、覚えるのはマスターパスワード1つだけにするのが現実的です。ブラウザ内蔵の保存機能も同じ考え方で使えます。加えて、パスワードが万一漏れても第2の関門で防げる多要素認証(MFA・2段階認証)を、対応サービスでは必ず有効にしておきましょう。近年は入力する秘密そのものを持たないパスキーも普及し始めており、対応していれば優先すると安心です。
ランダム文字列とパスフレーズの使い分け
このツールには2つの生成方式があります。ランダム文字列は最短の桁数で高い強度を得られ、管理ツールに保存して使う用途に向きます。一方パスフレーズは、単語を区切り文字でつないだ「Lake-Tower-Reed-Sage-482」のような形式で、手入力や口頭伝達が必要な場面で扱いやすいのが利点です。
注意したいのは強度の差です。パスフレーズは約241語の一覧から単語を選ぶため、1語あたり約7.9ビットにとどまります。既定の5語+末尾数字では約49ビット(普通)で、文字列16文字ほどの強度はありません。パスフレーズで高強度を狙うなら単語数を増やすのが有効で、8語+数字なら約73ビット(強い)まで上がります。覚えやすさを取るか、桁あたりの強さを取るかで選び分けてください。
このツールの仕組み(乱数・除外・複数生成)
乱数には、ブラウザ標準の暗号学的に安全な乱数(crypto.getRandomValues)を使い、ゲーム等で使われる予測されうるMath.randomは使いません。文字を選ぶ際は剰余の偏りが出ないよう範囲外の値を捨て直すrejection samplingを用い、最後にFisher-Yatesシャッフルで「先頭が必ず大文字」といった偏りも解消します。チェックした各文字種は最低1文字が必ず含まれます。
「紛らわしい文字を除外」をオンにすると、見分けにくい0・O・1・小文字エル・大文字アイ・縦棒を取り除きます。手書きや印刷配布での読み間違いを防げますが、使える文字が減るぶん同じ長さでも強度はわずかに下がります(86種→80種で16文字なら約103→約101ビット)。「生成数」で1・3・5個を選べば候補を一度に作れ、各行の「コピー」で好きなものだけを選べます。候補は同じバッチ内で重複しないよう配慮されています。
サイトの制約とやりがちな失敗
サービスによっては「記号は使えない」「最大16文字まで」といった制約があります。記号非対応なら記号のチェックを外し、その分長さを伸ばして強度を補いましょう。桁数の上限があるときは上限いっぱいまで使い、使える文字種を全部オンにするのが得策です。次のような作り方は避けてください。
- 意味のある単語や名前:辞書にある語は真っ先に試されます。
- 誕生日・電話番号・記念日:SNSなどから推測されやすく、実質的に守りになりません。
- 「Password123!」のような定番の飾り付け:先頭大文字・末尾に123!といった型は攻撃側も熟知しています。
- 付箋やメモの貼り紙:のぞき見されます。紙に残すなら鍵のかかる場所へ。
安心なのは、生成・表示・コピーがすべてお使いのブラウザ内で完結する点です。作ったパスワードがサーバーへ送信・保存されることはなく、ページを離れれば画面上の値も残りません。作ったらパスワード管理ツールに保存し、サービスごとに別々のパスワードを使う——ここまで含めてアカウントを守る一歩にしてください。なお強度の区分や桁数の目安はあくまで一般的な目安であり、重要な用途では各サービスの最新の推奨や公的な情報も確認してください。