シルギア

パスワード強度チェッカーの使い方|組合せ空間と解読時間をブラウザ内で見える化

公開日:2026年8月6日 更新日:2026年8月30日 運営:シルギア(Analyzegear, Inc.) 対象ツール:パスワード強度チェッカー

「このパスワードで大丈夫?」という不安は、感覚では解消できません。パスワード強度チェッカーは、入力した文字列の推測されにくさを、推定エントロピー(bits)・5段階の強度ランク・総当たり解読時間の目安として、その場で数値に変換するツールです。入力したパスワードはどこにも送信されず、計算はすべてこのブラウザの中だけで完結します。外部の漏えいデータベースへの問い合わせも行わないため、実際に使っている候補でも試せます(念のため、本物そのものではなく構成が近い候補で試すのが安全です)。

強さの正体は「組合せ空間」

パスワードの強さは、突き詰めれば「攻撃者が総当たりで試さなければならない組合せの数」です。使える文字の種類数を N、長さを L とすると、候補の総数は N の L 乗になります。この大きさを扱いやすい対数で表したのが推定エントロピーで、本ツールは bits = L × log2(N) で概算します。bits が1増えるごとに候補数はちょうど2倍になり、解読の手間は指数的にふくらみます。

N は、実際に使われている文字の種類だけを合算します。内訳は小文字26・大文字26・数字10・記号32・空白1・全角や絵文字などの非ASCII約50です。たとえば英小文字だけの8文字なら N=26、組合せは 26 の 8乗 = 約2100億通り(10の11乗規模)で、bits ≈ 8 × log2(26) ≈ 37.6 になります。数字4桁の暗証番号なら 10 の 4乗 = 1万通りしかなく、総当たりでは一瞬で尽きます。

なぜ「長さ」が最優先なのか

bits = L × log2(N) の形が示すとおり、長さ L は係数として全体に掛かります。長さを1文字増やすと候補数は N 倍になり、文字種を増やすより効きやすいのが普通です。効き方の違いを見てみましょう。

  • 英小文字のみを1文字増やす:候補は26倍(約4.7 bits増)。
  • 英数字記号(94種)を1文字増やす:候補は94倍(約6.6 bits増)。
  • すでにある程度長いパスワードでは、文字種を1種類足すより1〜2文字伸ばすほうが伸びが大きい場面が多い。

具体例で比べます。英数字記号94種の8文字は bits ≈ 52.4 で「普通」止まりですが、同じ文字種のまま12文字にすると bits ≈ 78.7 まで上がり「強い」に届きます。文字種を増やしても届かなかった差を、長さが一気に埋めるわけです。だからこのツールの改善アドバイスも、まず「12文字以上にする(長さがもっとも効きます)」を最優先で促します。

解読時間はどう見るか

本ツールの推定解読時間は、1秒あたり10^10回(100億回)の総当たりを仮定し、平均で全候補の半分(2^(bits−1)回)を試す時間として概算します。攻撃手法・計算資源・ハッシュ方式で実際の値は変わるため、絶対値ではなく相対的な目安として読んでください。

桁の感覚をつかむと役立ちます。英小文字8文字(bits ≈ 37.6)なら約10秒で、パスワードとしては論外です。英数字記号94種の12文字(bits ≈ 78.7)なら約7.5×10^5年に跳ね上がり、実質的に破られません。十分長くランダムなら、表示は宇宙年齢を何倍も超える天文学的な値になります。ツール内の早見表は、この計算を文字種×長さの表にまとめたものです。ただし早見表はランダムな文字列を前提にした上限値で、辞書語やパターンを含むと実際の強度はこれより大きく下がります。

本当に危険なのは「単純さ」と「使い回し」

攻撃者はゼロから総当たりするとは限りません。まず流出済みのパスワード一覧やよく使われる単語(辞書攻撃)、名前・誕生日などを試します。password や 123456、qwerty のような文字列は、記号で飾っても真っ先に狙われます。組合せ空間が大きくても、攻撃者が探す順番の先頭にあれば意味がないのです。

そこで本ツールは、辞書語・連続文字(abc・123)・同一文字の3回以上の繰り返し(aaaa)・キーボード列(qwerty・asdf)を検出し、エントロピー値そのものを減点します。password や 123456 はほぼ最弱に固定され、P@ssw0rd! のように既知語を記号や数字へ置き換えただけの表記も、攻撃側に織り込み済みとみなして大きく減点します。表示上の bits が組合せ計算より小さく出るのはこのためです。逆に、パターンの無い長いランダム文字列は素直に高評価になります。

さらに深刻なのが使い回しです。1つのサービスから漏れたパスワードは、同じものを使う他サービスへ次々に試されます(パスワードリスト攻撃)。どれだけ強い1本でも、使い回した瞬間に「1つ漏れたら全部が危ない」状態に変わります。強度の数値がいくら高くても、この弱点は計算では表せません。

強く・覚えやすくする実践

強さと覚えやすさは両立できます。ポイントは、長さを稼ぎつつ規則性を避けることです。次の3点を組み合わせるのが現実的です。

  1. パスフレーズ:無関係な複数の単語をつなげて長くする。意味のある文章や有名な引用は避け、意外な組合せにする。長さが効くため、英小文字だけでも十分長ければ高評価になります。
  2. パスワード管理ツール:サービスごとに長いランダム文字列を生成・保管し、使い回しを根絶する。人間が覚えるのはマスターパスワード1本だけにする。
  3. 二段階認証(2FA):パスワードが万一漏れても、もう1つの要素で守る。重要なアカウントでは必ず有効にする。

このツールで候補を打ち込むと、どの工夫がどれだけ効くかが数値とメーターで即座に分かります。判定はあくまで目安で、実際の安全性を保証するものではありませんが、より強いパスワードを設計する手がかりとして活用してください。入力はブラウザ内だけで処理され送信されないので、安心して何度でも試せます。

「パスワード強度チェッカー」を使ってみる →

ほかの記事

CSSアニメーション(@keyframes)入門|作り方と緩急の付け方 CSSカラー名⇔HEX変換の使い方|148色と最近傍色の仕組み cron式の書き方入門|5フィールドと記号を図解で理解する Flexboxの効き方を目で理解|主軸・交差軸から生成CSSまで CSS Grid入門|fr・minmax・gap・整列を実例で解説 色覚シミュレーションの使い方|配色が色弱でどう見えるか確かめる

記事一覧をすべて見る →