🔐 パスワード強度チェッカー
パスワードの推定エントロピー・強度ランク・総当たり解読時間を計算します。
🔒 入力したパスワードはどこにも送信されません。計算はすべてこのブラウザの中だけで完結します(完全ローカル処理)。
入力
強度
—
パスワードを入力すると判定します。
改善のヒント
※ エントロピーは「文字数 × log2(使用文字種数)」、解読時間は「1秒あたり1010回の試行、平均で全空間の半分(2エントロピー−1回)を試す」という仮定での概算です。実際の安全性は使い回しの有無や流出状況にも左右されます。
早見表:文字種 × 長さ別の推定解読時間の目安
ランダムな文字列だと仮定した場合の目安です(上と同じ計算:1010回/秒・平均で全空間の半分)。辞書語・連続・キーボード列などのパターンを含むと、実際の強度はこれより大きく下がります。あくまで目安としてご覧ください。
| 使用文字種 | 6文字 | 8文字 | 10文字 | 12文字 | 16文字 |
|---|---|---|---|---|---|
| 数字のみ(10種) | 即座 | 即座 | 即座 | 50秒 | 6日 |
| 英小文字のみ(26種) | 即座 | 10秒 | 2時間 | 2か月 | 約 6.9×104年 |
| 英大文字+小文字(52種) | 即座 | 45分 | 3か月 | 619年 | 約 4.5×109年 |
| 英数字(大小+数字・62種) | 3秒 | 3時間 | 1年 | 5,112年 | 約 7.6×1010年 |
| 英数字+記号(94種) | 34秒 | 4日 | 85年 | 約 7.5×105年 | 約 5.9×1013年 |
解説
このツールは、入力したパスワードの「推測されにくさ」を、推定エントロピー・強度ランク・総当たり解読時間の目安として表示します。パスワードは長く、文字種が多く、ありがちなパターンを含まないほど強くなります。安全な設計をその場で確かめながら、より強いパスワードを作るのに役立ちます。
計算の基本は、使われている文字種の数 N と長さ L からの推定エントロピー bits = L × log2(N) です。文字種は、小文字26・大文字26・数字10・記号32・空白1・非ASCII(全角や絵文字)約50 を、含まれている種類だけ合算して N とします。たとえば英小文字のみ8文字なら N=26、bits ≈ 8 × log2(26) ≈ 37.6 bits です。大文字・数字・記号も混ぜれば N が増え、同じ長さでもエントロピーが上がります。
解読時間は「1秒あたり10^10回(100億回)」の総当たり攻撃を仮定し、平均で全候補の半分(2^(bits-1) 回)を試す時間として概算します。bits が大きいほど指数的に伸び、十分長くランダムな文字列では宇宙の年齢を何倍も超える天文学的な値になります。逆に短く単純なものは「即座」「数秒」と表示されます。
ただし「文字種×長さ」だけの計算は、当てやすいパスワードを過大評価してしまいます。そこで本ツールは、辞書に載っている単語(password など)、連続文字(abc・123)、同一文字の3回以上の繰り返し(aaaa)、キーボードの並び(qwerty・asdf)といったパターンを簡易的に検出し、エントロピー値そのものを減点します。パターンが文字列の大半を占める場合は強度ランクと解読時間も弱く表示されます。たとえば password や 123456 はほぼ最弱に固定され、P@ssw0rd! のような既知語を記号・数字で置き換えた“leet”表記も、置換の手間ぶんを少し残しつつ大きく減点します。逆に十分長くパターンの無いランダム文字列なら高評価になります。なお検出は簡易ヒューリスティックのため、見落としや過小評価があり得ます。表示値は厳密な保証ではなく、あくまで目安です。
プライバシーが最重要のツールです。入力したパスワードはどこにも送信されず、すべてブラウザ内(このページのスクリプト内)だけで処理します。ネットワーク通信は一切行いません。漏えいデータベースとの照合のような外部問い合わせも行いません。さらに「結果をコピー」でコピーされるのは強度・bits・解読時間のテキストだけで、パスワード本体は含めません。実際に使う/使っているパスワードでも安心して試せます。
よくある質問
強いパスワードとはどんなものですか?
長く(できれば12〜16文字以上)、大文字・小文字・数字・記号が混ざり、辞書に載る単語・連続文字(abc/123)・繰り返し(aaaa)・キーボード列(qwerty)といった当てやすいパターンを含まないものです。長さが最も効くため、覚えやすい複数の単語をつなげた長いパスフレーズも有効です。そして使い回さず、サービスごとに別々にすることが大切です。
強い判定なら絶対に安全ですか?
いいえ。本ツールは辞書語・連続・繰り返し・キーボード列などのパターンを検出して減点しますが、簡易ヒューリスティックのため見落としや過小評価があり得ます。また個人情報(名前・誕生日)由来の弱さは判定できません。判定はあくまで目安として、可能なら二段階認証も併用してください。
入力したパスワードは送信されますか?
送信されません。すべてブラウザ内だけで処理し、外部への通信も漏えいDBとの照合も行いません。コピーする結果にもパスワード本体は含まれないため、安心して試せます。
エントロピー(bits)とは何ですか?
パスワードの“推測されにくさ”を表す指標で、文字種の数 N と長さ L から bits = L × log2(N) で概算します。bits が1増えるごとに候補数が約2倍になり、解読の手間が指数的に増えます。一般に60bits以上で「強い」、80bits以上で「非常に強い」帯としています。
解読時間はどう計算していますか?
1秒あたり10^10回(100億回)の総当たりを仮定し、平均で全候補の半分を試す時間として概算しています。実際の値は攻撃手法・計算能力・ハッシュ方式により変わるため、絶対的な数値ではなく相対的な目安としてご覧ください。
P@ssw0rd! のように記号で置き換えれば安全ですか?
あまり安全になりません。password を記号・数字に置き換えただけの“leet”表記は攻撃側も想定済みで、本ツールも大きく減点します。元が辞書語なら、置換しても根本的には強くなりません。無関係な単語をつなげて長くするほうが効果的です。