ブラウザのパスワードマネージャーは本当に安全?主要ブラウザの実力と対策を徹底解説
どのブラウザを使っていても、「このサイトのパスワードを保存しますか?」という表示を見たことがあるでしょう。複数のパスワードを覚えるのが苦手な人にとって、ブラウザ内蔵のパスワードマネージャーは時間の節約になる便利な機能です。Chrome、Firefox、Operaなど、主要なブラウザのほとんどがパスワード管理機能を標準搭載しています。しかし、果たしてその信頼性はどれほどなのでしょうか?
ブラウザのパスワードマネージャーは安全なのか?
利便性が高い一方で、ブラウザのパスワードマネージャーは「安全だ」という錯覚を与えがちです。特に、ブラウザ自体がサイバー攻撃を受けた場合には深刻なリスクが生じます。ここでは、主要なWebブラウザそれぞれの状況を見ていきましょう。
Firefox

Firefoxでサイトにパスワードを入力すると、ブラウザが「パスワードを保存しますか?」と尋ねてきます。保存を選択すると、パスワードはデバイス上に記録され、設定画面から保存済みのパスワードを確認できます。同じサイトを再度訪れると、保存されたパスワードが自動入力されます。
デフォルト設定では、Firefoxはパスワードを保護されていない状態でコンピュータに保存します。ただし、設定画面で「マスターパスワード(プライマリパスワード)」を有効にすることが可能です。
マスターパスワードを設定すると、保存したすべてのパスワードがそれで暗号化され、パスワードマネージャーを使用する際に入力が求められます。これにより、Firefoxを終了していれば、第三者があなたのコンピュータにアクセスしてもパスワードを見ることはできません。
また、Firefox Syncを使えばパスワードを同期できます。同期前に暗号化されるため、オンラインでのバックアップやデバイス間の同期も安全に行えます。
マスターパスワード機能がある点で、Firefoxのパスワードマネージャーは最も安全性が高いと言えます。欠点は、iOSなど一部のモバイルプラットフォームでは保存済みパスワードにアクセスできないことです。
Opera

Operaは過去にシステムへのサイバー攻撃を受け、ハッカーがユーザーの個人情報、パスワードやアカウント情報にアクセスした可能性がありました。
問題が発生したのは、異なるデバイス間でパスワードを同期する「Opera Sync」機能です。例えば、デスクトップのSafari、Chrome、OperaにTwitterのパスワードを保存していれば、ログインさえしていればモバイル端末でも同じパスワードが使えたのです。
結局、OperaはすべてのSyncアカウントのパスワードをリセットし、予防措置としてユーザーに対し、ブラウザ本体とサードパーティサイト両方のパスワード変更を呼びかけました。
この事件は、ブラウザのパスワードマネージャーがいかにリスクを伴うかを示す痛烈な教訓となりました。Operaで起きたことは、他のブラウザでも起こり得るのです。
さらに厄介なのは、「パスワードは常に暗号化されている」と謳われていても、実際のセキュリティレベルが必ずしも明確ではないという点です。
Chrome

ブラウザはできる限りパスワードを守ろうとしますが、セキュリティはあくまで二の次であり、この機能の主目的は利便性です。
とはいえ、Googleもパスワードマネージャーの改善に取り組んでいないわけではありません。
近年、GoogleはSmart Lock機能群の一環として、Chromeが保存するパスワードを一元管理できる専用ページ(passwords.google.com)を導入しました。このページは二要素認証で保護されており、正規のアカウント所有者だけがアクセスできます。
もう一つの改善点として、Chromeのパスワードマネージャーは、初めてサイトに登録する際にランダムで強力なパスワードを自動生成してくれるようになりました。
生成されたパスワードはGoogleアカウントに安全に保存され、Chromeのモバイル版とデスクトップ版の間で同期されます。これにより、毎回似たようなパスワードを使い回す習慣を防ぎ、サイトが侵害された場合の被害も最小限に抑えられます。
しかし、こうした改良が加えられても、専用のパスワードマネージャーを別途使う価値は依然としてあります。
Safari

Safariにもパスワードマネージャーが内蔵されており、新規ログイン時や新しいサイトへのログイン時にパスワードを自動入力してくれます。
連絡先やクレジットカード情報の保存にも対応しており、iCloudキーチェーンを有効にしていれば、暗号化された形でデバイス間の情報を同期します。
Safariの課題は、Apple製デバイスからしかアクセスできないことです。デバイスを紛失・盗難された場合、代替機を手に入れるまでパスワードにアクセスできなくなる恐れがあります。
一方で、Safariは独自性と強度に優れた強力なパスワードを自動生成・保存してくれる点は評価できます。

保存されたパスワードはAppleデバイス間で自動入力され、環境設定から使い回しているパスワードを確認して簡単に更新できます。
欠点は、二要素認証に対応していない点と、サードパーティ製パスワードマネージャーほど堅牢ではない点です。
安全を確保し、防御力を高める方法
専用パスワードマネージャーを活用する
ブラウザのパスワードマネージャーは、強力なパスワード作成を必ずしも促しません。DashlaneやLastPassといった優れたパスワードマネージャーなら、より強固で質の高いパスワードの作成と管理をサポートしてくれます。
利便性とセキュリティのどちらを取るかという選択において、これは理にかなったトレードオフです。専用ツールの方が、ブラウザ標準機能よりも優れています。
二要素認証を有効にする
Google、銀行系サービス、SNSなど、多くのサービスではSMSでコードを受け取る形式などの追加認証が提供されています。YubiKeyやGoogle Authenticatorの利用も有効です。
その他の安全対策としては以下が挙げられます:
- 重要なセキュリティパッチを適用するため、デバイスのソフトウェアを常に最新に保つ
- Apple、Microsoft、Googleなど公式アプリストア以外からのソフトウェアインストールを避ける
- パスワードマネージャーに極めて重要な秘密情報を保存しない
- サイトごとに異なる強力なパスワードを使い、パスワードの使い回しをしない
- 有効なSSL証明書を持つサイトにのみ登録する
- セキュリティアップデートが配信されたら、ブラウザをこまめに更新する
- 拡張機能をインストールする前に、事前に調査を行う
- 自動入力機能を使わない
- すべてのデバイスに強力なアンチウイルス・アンチマルウェアソフトを導入し、定期的にスキャンする
- 公共Wi-Fi経由でウェブサイトにログインしない
まとめ
いずれのブラウザにもパスワードマネージャーが搭載されています。時間の節約や利便性の面では十分かもしれませんが、すべてのパスワードを安全に管理するという観点では決して十分とは言えません。
あなたはパスワードマネージャーの漏洩被害に遭ったことはありますか?それともブラウザのパスワードマネージャーを使っていますか?ぜひコメント欄で体験談を共有してください。
画像クレジット: Mozilla、Apple
-
Tweakpassブラウザ拡張機能を有効化する方法|Chrome・Firefox・Edge・Opera対応の完全ガイド
日常生活の中で、メール、銀行口座、SNSなど、数え切れないほどのパスワードを覚えておく必要がありますよね。そのため多くのユーザーは、すべてのアカウントに同じパスワードを使い回しがちです。しかし、セキュリティの観点から見ると、これは決して良い習慣とは言えません。 各アカウントには、強力で固有のパスワードを設定することが常に推奨されます。とはいえ、そんなに多くのパスワードをすべて覚えておくのは簡単なことではありません。そこで活躍するのがパスワードマネージャーです。一度使ってみれば、もう手放せなくなるはずです。 パスワードマネージャーとは? パスワードマネージャーは、すべてのパスワードやログイン
-
ブラウザのパスワード保存機能より専用パスワードマネージャーを使うべき4つの理由
ウェブを閲覧する際、Webブラウザは間違いなく優れたツールです。しかし、多くの人気ブラウザが標準搭載している「パスワード保存機能」を、果たして安心して任せられるのでしょうか?本記事ではブラウザ自体の性能を否定するつもりはありません。ブラウザは他の多くの面で素晴らしい存在です。ただ、パスワードの保存、そしてそれらの保護や共有という観点においては、注意深く検討すべき重要なポイントがあります。 専用パスワードマネージャーがブラウザ内蔵機能より優れている点とは? 1. クロスブラウザ・デバイス・アプリ対応 多くの人は、閲覧目的に応じて複数のブラウザを使い分けているのではないでしょうか。選択肢が豊富にあ