パスワード強度チェッカーの使い方|組合せ空間と解読時間をブラウザ内で見える化
公開日:2026年8月6日 更新日:2026年8月30日 運営:シルギア(Analyzegear, Inc.) 対象ツール:パスワード強度チェッカー
「このパスワードで大丈夫?」という不安は、感覚では解消できません。パスワード強度チェッカーは、入力した文字列の推測されにくさを、推定エントロピー(bits)・5段階の強度ランク・総当たり解読時間の目安として、その場で数値に変換するツールです。入力したパスワードはどこにも送信されず、計算はすべてこのブラウザの中だけで完結します。外部の漏えいデータベースへの問い合わせも行わないため、実際に使っている候補でも試せます(念のため、本物そのものではなく構成が近い候補で試すのが安全です)。
強さの正体は「組合せ空間」
パスワードの強さは、突き詰めれば「攻撃者が総当たりで試さなければならない組合せの数」です。使える文字の種類数を N、長さを L とすると、候補の総数は N の L 乗になります。この大きさを扱いやすい対数で表したのが推定エントロピーで、本ツールは bits = L × log2(N) で概算します。bits が1増えるごとに候補数はちょうど2倍になり、解読の手間は指数的にふくらみます。
N は、実際に使われている文字の種類だけを合算します。内訳は小文字26・大文字26・数字10・記号32・空白1・全角や絵文字などの非ASCII約50です。たとえば英小文字だけの8文字なら N=26、組合せは 26 の 8乗 = 約2100億通り(10の11乗規模)で、bits ≈ 8 × log2(26) ≈ 37.6 になります。数字4桁の暗証番号なら 10 の 4乗 = 1万通りしかなく、総当たりでは一瞬で尽きます。
なぜ「長さ」が最優先なのか
bits = L × log2(N) の形が示すとおり、長さ L は係数として全体に掛かります。長さを1文字増やすと候補数は N 倍になり、文字種を増やすより効きやすいのが普通です。効き方の違いを見てみましょう。
- 英小文字のみを1文字増やす:候補は26倍(約4.7 bits増)。
- 英数字記号(94種)を1文字増やす:候補は94倍(約6.6 bits増)。
- すでにある程度長いパスワードでは、文字種を1種類足すより1〜2文字伸ばすほうが伸びが大きい場面が多い。
具体例で比べます。英数字記号94種の8文字は bits ≈ 52.4 で「普通」止まりですが、同じ文字種のまま12文字にすると bits ≈ 78.7 まで上がり「強い」に届きます。文字種を増やしても届かなかった差を、長さが一気に埋めるわけです。だからこのツールの改善アドバイスも、まず「12文字以上にする(長さがもっとも効きます)」を最優先で促します。
解読時間はどう見るか
本ツールの推定解読時間は、1秒あたり10^10回(100億回)の総当たりを仮定し、平均で全候補の半分(2^(bits−1)回)を試す時間として概算します。攻撃手法・計算資源・ハッシュ方式で実際の値は変わるため、絶対値ではなく相対的な目安として読んでください。
桁の感覚をつかむと役立ちます。英小文字8文字(bits ≈ 37.6)なら約10秒で、パスワードとしては論外です。英数字記号94種の12文字(bits ≈ 78.7)なら約7.5×10^5年に跳ね上がり、実質的に破られません。十分長くランダムなら、表示は宇宙年齢を何倍も超える天文学的な値になります。ツール内の早見表は、この計算を文字種×長さの表にまとめたものです。ただし早見表はランダムな文字列を前提にした上限値で、辞書語やパターンを含むと実際の強度はこれより大きく下がります。
本当に危険なのは「単純さ」と「使い回し」
攻撃者はゼロから総当たりするとは限りません。まず流出済みのパスワード一覧やよく使われる単語(辞書攻撃)、名前・誕生日などを試します。password や 123456、qwerty のような文字列は、記号で飾っても真っ先に狙われます。組合せ空間が大きくても、攻撃者が探す順番の先頭にあれば意味がないのです。
そこで本ツールは、辞書語・連続文字(abc・123)・同一文字の3回以上の繰り返し(aaaa)・キーボード列(qwerty・asdf)を検出し、エントロピー値そのものを減点します。password や 123456 はほぼ最弱に固定され、P@ssw0rd! のように既知語を記号や数字へ置き換えただけの表記も、攻撃側に織り込み済みとみなして大きく減点します。表示上の bits が組合せ計算より小さく出るのはこのためです。逆に、パターンの無い長いランダム文字列は素直に高評価になります。
さらに深刻なのが使い回しです。1つのサービスから漏れたパスワードは、同じものを使う他サービスへ次々に試されます(パスワードリスト攻撃)。どれだけ強い1本でも、使い回した瞬間に「1つ漏れたら全部が危ない」状態に変わります。強度の数値がいくら高くても、この弱点は計算では表せません。
強く・覚えやすくする実践
強さと覚えやすさは両立できます。ポイントは、長さを稼ぎつつ規則性を避けることです。次の3点を組み合わせるのが現実的です。
- パスフレーズ:無関係な複数の単語をつなげて長くする。意味のある文章や有名な引用は避け、意外な組合せにする。長さが効くため、英小文字だけでも十分長ければ高評価になります。
- パスワード管理ツール:サービスごとに長いランダム文字列を生成・保管し、使い回しを根絶する。人間が覚えるのはマスターパスワード1本だけにする。
- 二段階認証(2FA):パスワードが万一漏れても、もう1つの要素で守る。重要なアカウントでは必ず有効にする。
このツールで候補を打ち込むと、どの工夫がどれだけ効くかが数値とメーターで即座に分かります。判定はあくまで目安で、実際の安全性を保証するものではありませんが、より強いパスワードを設計する手がかりとして活用してください。入力はブラウザ内だけで処理され送信されないので、安心して何度でも試せます。