同じパスワードを使い回していませんか?

問題:ネットショップ、SNS、メールで、同じパスワードを使っています。ある日、ネットショップから「不正アクセスがあった可能性があります」と連絡が届きました。最初にすることとして、安全なのはどれでしょう。

  1. すべてのサービスに、同じ新しいパスワードを設定する
  2. 連絡に書かれたリンクを開き、そこでパスワードを変更する
  3. 公式アプリやブックマークからメールアカウントなど重要なサービスに入り、サービスごとに違うパスワードへ変更する

答えは Cです。パスワードが漏れた可能性があるときは、メールや金融サービスなど重要なアカウントから、公式アプリや自分で保存したブックマークを使って対処します。連絡メールのリンクは、偽サイトへ誘導するフィッシングの可能性があるため、直接開かないようにします。

なぜ、パスワードの使い回しが危険なのか

一つのサービスからIDとパスワードが漏れると、攻撃者が同じ組み合わせを別のサービスでも試すことがあります。これを、漏れたIDとパスワードを別のサービスで試すパスワードリスト攻撃と呼びます。

同じパスワードを使っていると、ネットショップで起きた漏えいが、メール、SNS、動画サービス、金融サービスなどの被害につながることがあります。特に、メールアカウントを乗っ取られると、他のサービスのパスワード再設定メールまで読まれるおそれがあります。

「自分の情報が漏れるはずはない」と考えるのではなく、どのサービスでも漏えいが起こる可能性を前提に、被害が広がらない使い方に変えることが大切です。

安全なパスワード管理の4つの基本

基本

すること

避けること

1. 使い回さない

サービスごとに別のパスワードにする

メールと他のサービスを同じにする

2. 長くする

短い単語だけでなく、十分な長さにする

名前、誕生日、電話番号、単純な並びを使う

3. 安全に管理する

パスワード管理アプリやOS・ブラウザの管理機能を使う

画面のメモ、写真、誰でも見られるファイルに保存する

4. 多要素認証を使う

パスワード以外の確認方法も追加する

届いた確認コードを他人に伝える

全部を一日で完了できなくてもかまいません。まずは、メールアカウント、ネットショップ、銀行・カード、SNSなど、情報やお金に関係するサービスから始めます。

パスワードは「長く、サービスごとに違うもの」にする

パスワードは、他人から推測されにくい長いものにします。名前、誕生日、住所、ペットの名前、電話番号、好きなスポーツチームなど、SNSやプロフィールから分かる情報は避けます。「123456」「password」「qwerty」のような単純な文字列も危険です。

自分で覚える必要があるパスワードには、複数の関係のない言葉を組み合わせた長いフレーズを使う方法があります。ただし、同じフレーズにサービス名を付け足すだけでは、サービスごとに十分違うパスワードにならないことがあります。

覚えにくいパスワードは、次に説明するパスワード管理アプリで生成・保存する方法が便利です。自分で考えたパスワードを少し変えて使い回すより、サービスごとに別のものを自動生成するほうが安全です。

パスワード管理アプリは何をするもの?

パスワード管理アプリは、サービスごとのIDやパスワードを暗号化して保管し、必要なときに入力を助けるアプリです。覚えるパスワードを一つに近づけながら、サービスごとに違う長いパスワードを使えます。

利用するときは、まず管理アプリを開くためのマスターパスワードを設定します。マスターパスワードは金庫の鍵のようなものなので、他のサービスでは使っていない、長くて推測されにくいものにします。管理アプリの復旧方法やバックアップコードも、他人に見られない場所で確認しておきます。

スマホやパソコンに最初から備わっているパスワード管理機能や、信頼できるパスワード管理アプリを使う方法があります。選ぶときは、提供元、端末間の同期方法、復旧方法、二段階認証の有無を確認します。

パスワードを、メールの下書き、スマホの写真、誰でも開けるメモ、共有パソコンのファイルに保存するのは避けます。紙に書く場合も、保管場所と見られない対策が必要です。

多要素認証を設定すると、もう一段階守れる

多要素認証とは、パスワードだけでなく、別の確認方法も組み合わせて本人確認する仕組みです。たとえば、パスワードに加えて、スマホに届く確認コード、認証アプリのコード、セキュリティキー、生体認証などを使います。「二段階認証」「2要素認証」と表示されることもあります。

パスワードが漏れても、追加の確認を突破できなければログインされにくくなります。ただし、多要素認証でも、偽サイトに確認コードを入力させるフィッシングなどで悪用されることがあります。ログイン画面を開くときは、公式アプリや自分で確認した公式サイトを使い、届いたコードを他人に伝えません。

  1. サービスの「セキュリティ」「アカウント」「ログイン設定」を開く。
  2. 「二段階認証」「多要素認証」「2要素認証」などの項目を探す。
  3. 認証アプリ、セキュリティキー、生体認証など、利用できる方法を設定する。
  4. 表示されたバックアップコードを、安全な場所に保管する。
  5. 知らない端末やログイン履歴がないか確認する。

すでに使い回しているときの変更順

使い回しに気づいたら、次の順番で変更します。新しいパスワードを一つ作って全サービスに設定するのではなく、サービスごとに別のものを設定します。

  1. メールアカウント:他のサービスのパスワード再設定に使われるため、最優先です。
  2. 銀行・カード・決済サービス:不正利用や登録情報の変更につながるため、次に確認します。
  3. ショッピング・SNS・クラウドサービス:登録した個人情報や写真、メッセージを守るため変更します。
  4. 使い回しが残っていないか:パスワード管理アプリや各サービスの設定を見直します。

変更は、公式アプリや自分で入力した公式サイトから行います。変更後は「ログイン中の端末」「最近のアクセス」「接続済みアプリ」を確認し、知らない端末やアプリがあればログアウト・連携解除します。可能なら多要素認証も設定します。

パスワードを入力してしまった場合

怪しいメールやSMSのリンク先でパスワードを入力した場合は、入力したサービスの公式アプリや公式サイトを自分で開き、すぐにパスワードを変更します。同じパスワードを使っていたサービスも、同じ順番で別のパスワードに変更します。

パスワードだけでなく、確認コード、カード番号、暗証番号なども入力した場合は、サービスの公式窓口へ連絡します。カードの不正請求や身に覚えのない操作があるときは、カード会社や金融機関の公式窓口に相談します。

変更後も不審なログイン通知が続く場合は、ログイン中の端末をすべて確認し、知らない端末をログアウトします。メールアカウントの転送設定や復旧用メールアドレスが勝手に変更されていないかも確認します。

今日できる3つの確認

覚えるパスワードを増やすことが目的ではありません。「一つ漏れても、他のサービスまで連鎖しない」状態を作ることが目的です。サービスごとに違うパスワードを使い、管理アプリや端末の管理機能を活用し、多要素認証を追加しましょう。

怪しいURLの見分け方は「フィッシング詐欺のURLを確認する方法」、身に覚えのないログイン通知への対応は「身に覚えのないログイン通知が届いたら」も参照してください。スマホをなくしたときの対応は「スマホをなくしたら最初にすること」にまとめています。

この記事の確認に使った公式情報