パスワードマネージャーの
すすめ
人間の脳は、ランダムな文字列を何十個も覚えるようにはできていません。
だから、覚えるのは1つだけにして、あとは金庫に任せよう。
――ただし、デメリットもちゃんと話します。
🧠 まずは記憶力チャレンジ
4つのサービスの「ちゃんとしたパスワード」を 10秒 で覚えてください。
パスワードマネージャーって、なに?
たくさんの鍵を入れておける、自分専用の金庫です。
- 金庫を開けるマスターパスワード(または指紋・顔認証)だけ覚える
- 各サイトのパスワードは金庫がランダムに作って、覚えて、自動で入力してくれる
- スマホとパソコンで中身を共有できる
実はもう使っているかも:iPhone の「パスワード」アプリ(iCloud キーチェーン)や、Android / Chrome の「Google パスワードマネージャー」もその一種です。
メリットとデメリット、正直に。
いいことばかり言うサイトは信用しなくていい。デメリットと、その対処法もセットで。
👍 メリット
使い回しドミノが原理的に起きません。→ ドミノの話
「パスワードを忘れた」の再設定地獄から解放されます。
マネージャーは本物のドメインでしか自動入力しません。「いつもは自動で入るのに、今日は入らない…?」それが偽サイトのサイン。人間の目より正確です。
多くの製品に「このパスワードは流出しています」「使い回しています」という警告機能があります。
次世代のパスキーの保管場所にもなります。
👎 デメリット(と対処法)
マスターパスワードが破られると全部見られる。
→ マスターは長いパスフレーズで、どこにも使い回さない。さらに二段階認証を必ずオンに。実際に2022年、大手サービスの LastPass が侵害され、利用者の暗号化された保管庫データが盗まれました。
→ まともな製品は「ゼロ知識暗号化」で、会社自身も中身を読めません。盗まれてもマスターパスワードが強ければ解読は現実的に困難。弱いと危ない。だからマスターが大事。金庫を開けている最中の画面を盗み見られたら、どんな金庫も無力です。
→ アップデートと怪しいソフトを入れないこと。これはマネージャーを使わなくても同じ問題です。全部を一気に移すのは大変。
→ 一気にやらなくてOK。「次にログインしたとき」に1つずつ。OS標準のものは無料です。いわゆる「デジタル遺品」問題。
→ 「緊急アクセス」機能や、緊急キット(回復用情報)を紙に印刷して、家の安全な場所に。それでも勧める理由:リスクの天秤
「リスクゼロ」の選択肢は存在しません。比べるべきは「今のやり方」とのリスクです。
| こんなとき | 使い回し | 家の紙のノート | マネージャー |
|---|---|---|---|
| どこかのサイトから流出 | 全滅の危険 | その1件だけ | その1件だけ |
| 偽サイト(フィッシング) | 入力しがち | 入力しがち | 自動入力されず気づける |
| マネージャー会社が侵害 | — | — | マスターが強ければ耐える |
| 空き巣・家族にのぞかれる | — | 見られる | 暗号化で守られる |
| 外出先・スマホで使う | 覚えていれば | 持ち歩けない | 同期される |
| パソコンがウイルス感染 | 危険 | 危険 | 危険 |
スマホやアプリが苦手な人へ:紙のノートは「アリ」です。
ネットの向こうの攻撃者は、あなたの家の引き出しを開けられません。家の中で保管する紙のノートに、サイトごとに違うパスワードを書くのは、使い回しよりずっと安全です。持ち歩かない・「パスワード帳」と表紙に書かない、だけ気をつけて。
始め方 3ステップ
どれか1つ選ぶ(迷ったらOS標準)
iPhone/Mac 中心なら Apple の「パスワード」アプリ、Android/Chrome 中心なら Google パスワードマネージャーが無料で手軽。Windows と iPhone を混ぜて使うなど、色々な機器で使いたいなら 1Password や Bitwarden などの専用アプリも人気です。
※このサイトは特定製品の宣伝はしていません。どれを選んでも、使わないより圧倒的にマシです。金庫のカギを固める
マスターパスワード(専用アプリの場合)はランダムな単語5〜7個のパスフレーズに。アカウントには二段階認証を。緊急キット・回復コードは紙に印刷して家で保管。
ログインのついでに、1つずつ引っ越す
まずはメール → お金関係 → SNS。ログインしたら「パスワード変更」→ マネージャーの「パスワード生成」で新しくする。これを日々のついでに。1か月もすれば大事なところは終わっています。
- ゼロ知識(E2E)暗号化:保管庫はクライアント側で暗号化。鍵導出は PBKDF2-SHA256(十分な反復回数)や Argon2id。1Password のように「Secret Key」をマスターパスワードと組み合わせ、サーバー侵害時のオフライン解析耐性を上げる設計もある。
- LastPass 侵害(2022年)では、古いアカウントの低い PBKDF2 反復回数や、URL など一部メタデータが暗号化されていなかった点が問題視された。反復回数の既定値・メタデータの扱い・第三者監査を確認。
- 自動入力:ドメイン完全一致・クリック時のみ入力にしておくと、隠しフォームや拡張機能への攻撃(autofill 系の脆弱性)のリスクを下げられる。
- パスキー対応、TOTP 保存の是非(同じ保管庫に入れると“二要素”が一要素に寄る点はトレードオフ)、共有保管庫、緊急アクセス、エクスポート形式。
- 組織では SSO 連携・ポリシー配布・退職時の回収(オフボーディング)が重要。