同じパスワードを使い回していませんか?
問題:ネットショップ、SNS、メールで、同じパスワードを使っています。ある日、ネットショップから「不正アクセスがあった可能性があります」と連絡が届きました。最初にすることとして、安全なのはどれでしょう。
- すべてのサービスに、同じ新しいパスワードを設定する
- 連絡に書かれたリンクを開き、そこでパスワードを変更する
- 公式アプリやブックマークからメールアカウントなど重要なサービスに入り、サービスごとに違うパスワードへ変更する
答えは Cです。パスワードが漏れた可能性があるときは、メールや金融サービスなど重要なアカウントから、公式アプリや自分で保存したブックマークを使って対処します。連絡メールのリンクは、偽サイトへ誘導するフィッシングの可能性があるため、直接開かないようにします。
なぜ、パスワードの使い回しが危険なのか
一つのサービスからIDとパスワードが漏れると、攻撃者が同じ組み合わせを別のサービスでも試すことがあります。これを、漏れたIDとパスワードを別のサービスで試すパスワードリスト攻撃と呼びます。
同じパスワードを使っていると、ネットショップで起きた漏えいが、メール、SNS、動画サービス、金融サービスなどの被害につながることがあります。特に、メールアカウントを乗っ取られると、他のサービスのパスワード再設定メールまで読まれるおそれがあります。
「自分の情報が漏れるはずはない」と考えるのではなく、どのサービスでも漏えいが起こる可能性を前提に、被害が広がらない使い方に変えることが大切です。
安全なパスワード管理の4つの基本
基本 | すること | 避けること |
|---|---|---|
1. 使い回さない | サービスごとに別のパスワードにする | メールと他のサービスを同じにする |
2. 長くする | 短い単語だけでなく、十分な長さにする | 名前、誕生日、電話番号、単純な並びを使う |
3. 安全に管理する | パスワード管理アプリやOS・ブラウザの管理機能を使う | 画面のメモ、写真、誰でも見られるファイルに保存する |
4. 多要素認証を使う | パスワード以外の確認方法も追加する | 届いた確認コードを他人に伝える |
全部を一日で完了できなくてもかまいません。まずは、メールアカウント、ネットショップ、銀行・カード、SNSなど、情報やお金に関係するサービスから始めます。
パスワードは「長く、サービスごとに違うもの」にする
パスワードは、他人から推測されにくい長いものにします。名前、誕生日、住所、ペットの名前、電話番号、好きなスポーツチームなど、SNSやプロフィールから分かる情報は避けます。「123456」「password」「qwerty」のような単純な文字列も危険です。
自分で覚える必要があるパスワードには、複数の関係のない言葉を組み合わせた長いフレーズを使う方法があります。ただし、同じフレーズにサービス名を付け足すだけでは、サービスごとに十分違うパスワードにならないことがあります。
覚えにくいパスワードは、次に説明するパスワード管理アプリで生成・保存する方法が便利です。自分で考えたパスワードを少し変えて使い回すより、サービスごとに別のものを自動生成するほうが安全です。
パスワード管理アプリは何をするもの?
パスワード管理アプリは、サービスごとのIDやパスワードを暗号化して保管し、必要なときに入力を助けるアプリです。覚えるパスワードを一つに近づけながら、サービスごとに違う長いパスワードを使えます。
利用するときは、まず管理アプリを開くためのマスターパスワードを設定します。マスターパスワードは金庫の鍵のようなものなので、他のサービスでは使っていない、長くて推測されにくいものにします。管理アプリの復旧方法やバックアップコードも、他人に見られない場所で確認しておきます。
スマホやパソコンに最初から備わっているパスワード管理機能や、信頼できるパスワード管理アプリを使う方法があります。選ぶときは、提供元、端末間の同期方法、復旧方法、二段階認証の有無を確認します。
パスワードを、メールの下書き、スマホの写真、誰でも開けるメモ、共有パソコンのファイルに保存するのは避けます。紙に書く場合も、保管場所と見られない対策が必要です。
多要素認証を設定すると、もう一段階守れる
多要素認証とは、パスワードだけでなく、別の確認方法も組み合わせて本人確認する仕組みです。たとえば、パスワードに加えて、スマホに届く確認コード、認証アプリのコード、セキュリティキー、生体認証などを使います。「二段階認証」「2要素認証」と表示されることもあります。
パスワードが漏れても、追加の確認を突破できなければログインされにくくなります。ただし、多要素認証でも、偽サイトに確認コードを入力させるフィッシングなどで悪用されることがあります。ログイン画面を開くときは、公式アプリや自分で確認した公式サイトを使い、届いたコードを他人に伝えません。
- サービスの「セキュリティ」「アカウント」「ログイン設定」を開く。
- 「二段階認証」「多要素認証」「2要素認証」などの項目を探す。
- 認証アプリ、セキュリティキー、生体認証など、利用できる方法を設定する。
- 表示されたバックアップコードを、安全な場所に保管する。
- 知らない端末やログイン履歴がないか確認する。
すでに使い回しているときの変更順
使い回しに気づいたら、次の順番で変更します。新しいパスワードを一つ作って全サービスに設定するのではなく、サービスごとに別のものを設定します。
- メールアカウント:他のサービスのパスワード再設定に使われるため、最優先です。
- 銀行・カード・決済サービス:不正利用や登録情報の変更につながるため、次に確認します。
- ショッピング・SNS・クラウドサービス:登録した個人情報や写真、メッセージを守るため変更します。
- 使い回しが残っていないか:パスワード管理アプリや各サービスの設定を見直します。
変更は、公式アプリや自分で入力した公式サイトから行います。変更後は「ログイン中の端末」「最近のアクセス」「接続済みアプリ」を確認し、知らない端末やアプリがあればログアウト・連携解除します。可能なら多要素認証も設定します。
パスワードを入力してしまった場合
怪しいメールやSMSのリンク先でパスワードを入力した場合は、入力したサービスの公式アプリや公式サイトを自分で開き、すぐにパスワードを変更します。同じパスワードを使っていたサービスも、同じ順番で別のパスワードに変更します。
パスワードだけでなく、確認コード、カード番号、暗証番号なども入力した場合は、サービスの公式窓口へ連絡します。カードの不正請求や身に覚えのない操作があるときは、カード会社や金融機関の公式窓口に相談します。
変更後も不審なログイン通知が続く場合は、ログイン中の端末をすべて確認し、知らない端末をログアウトします。メールアカウントの転送設定や復旧用メールアドレスが勝手に変更されていないかも確認します。
今日できる3つの確認
- メールアカウントと、重要なサービスのパスワードが同じになっていないか確認する。
- 同じパスワードがあれば、公式アプリや公式サイトからサービスごとに変更する。
- メール、金融、SNSの順に、多要素認証とログイン通知を設定する。
覚えるパスワードを増やすことが目的ではありません。「一つ漏れても、他のサービスまで連鎖しない」状態を作ることが目的です。サービスごとに違うパスワードを使い、管理アプリや端末の管理機能を活用し、多要素認証を追加しましょう。
怪しいURLの見分け方は「フィッシング詐欺のURLを確認する方法」、身に覚えのないログイン通知への対応は「身に覚えのないログイン通知が届いたら」も参照してください。スマホをなくしたときの対応は「スマホをなくしたら最初にすること」にまとめています。
この記事の確認に使った公式情報