ウェブサイトのパスワード制限では、あなたの安全は守れない理由
近年、何かしらのアカウントを作成したことがあるなら、「安全性の低いパスワード」としてサイト側から注意を受けた経験があるかもしれません。場合によっては「登録」ボタンを押す前から、パスワード入力欄の横に「脆弱なパスワードです」といったメッセージが表示されることもあります。
サイトによっては、弱いと判断されたパスワードでの登録自体をブロックすることもあれば、警告を表示するだけであとはユーザーの自由に任せるところもあります。しかし、こうしたサイトのほとんどに共通しているのが、「安全なパスワード」の基準としているものが、実はあなたを守ることにつながらないという点なのです。
悪い習慣を助長するパスワード要件

多くのウェブサイトでまず目につくのは、「強力なパスワード」の基準がどこも似通っているということです。ほとんどのサイトでは、以下のような条件が課されています。
- 6〜8文字以上であること
- 数字と英字をそれぞれ1つ以上含むこと
- 場合によっては大文字を1つ以上含むこと
この基準であれば、「Ironclad1」のようなパスワードでも問題なく合格します。多くのサイトがこの程度の要件しか設けていないため、「Ironclad1」「Sallyepstein4」「Michael1985」などが「十分な強度を持つパスワード」だと勘違いしてしまう人が増えてしまうのです。サイバーセキュリティ関連の本を冒頭の数ページでも読んだことがある人なら、これがどれほど危険か分かるはずです。それにもかかわらず、セキュリティをわずか数行のコードで済ませられる「後付けの要素」としか考えていない何百万ものサイトによって、この危険な基準が黙認され、常識のように定着しつつあります。
ハッカーは辞書攻撃(ディクショナリーアタック)を使えば、こうしたパスワードを簡単に突破できてしまいます。
さらに、Googleのような一部のWebサービスでは、記号(!や$など)の使用も必須としています。しかしその結果、有効になってしまうのが「$allyepstein4」のようなパスワードであり、残念ながら辞書攻撃の手法は年々高度化しているため、この程度の工夫ではもはや通用しません。
では、良いパスワードの習慣とは?

何が優れたパスワードを構成するのかについては議論が絶えませんが、ここでは細かな技術論には立ち入らず、多くの専門家が概ね同意しているポイントだけを見てみましょう。強固なパスワードとは、次のような特徴を持つものです。
- 大文字・小文字・数字を幅広く組み合わせている
- 記号を予測しにくい位置に配置している(例:「@shley」より「@$_hley」の方が安全。辞書攻撃は通常「a→@」「s→$」のような置換パターンを単語の決まった位置で探すため、単語の途中にアンダースコアがあると想定外となり突破されにくい)
- スペースを含んでいる(例:「I @te a S4nDw1ch」)
- 許容される文字数の上限近くまで長くしている(例:「I l0v3 LuC#Y」よりも「Th1S p4ssword sH_oulD b3 h@rd to cr@ck」の方が安全)
- 言葉を型破りなスペルに変えている(例:「should」ではなく「schuld」、「beef」ではなく「beffe」、「instead」ではなく「inszteda」、「maketecheasier」ではなく「mektekezier」など)
もちろん、最も強力な部類に入るパスワードとは、覚えにくいものでしょう。たとえば「ifjecBucE083$&&8c ociefjC*#&$6c iof0e0($*#」のような文字列です。これは上記のすべてのルールを満たし、スペースまで取り入れた完全なデタラメな文字列になっています。このようなパスワードは、最も洗練された辞書攻撃にとっても想定外の存在です。パスワードのハッシュを保存するデータベースが安全で、暗号鍵が適切に管理されている限り、ハッカーにとってあなたのアカウントを攻略する価値はほぼなくなります。
しかし現実には、すべてのサーバーが安全だとは限りません。利用しているサービスのどこかで情報漏洩が発生し、パスワードが流出する可能性もあります。だからこそ、サービスごとに異なるパスワードを使うことが極めて重要なのです。
とはいえ、15個ものパスワードを暗記するのは無理な話ですし、ましてや先ほど挙げたような「最高クラスのパスワード」を覚えるのは不可能でしょう。そこで対策として役立つのが、高セキュリティのシングルサインオン(SSO)、いわゆる「アイデンティティ管理」サービスやパスワード管理ツールです。これらはあなたの代わりにパスワードを一括管理してくれるため、すべてを暗記する必要がありません。ただし、こうしたサービスは登場から数年経つものの、まだ発展途上の分野でもあります(少なくとも筆者の見解では)。導入する際は慎重に行動しましょう。自分で調査を行い、気になるサービス名に「漏洩(breach)」というキーワードをつけて検索すれば、過去にハッキングされたことがあるかどうかを確認できます。
問題はどう解決できるのか?

ここで解決したい問題は、ネット上で膨大な数のアカウントを作っている人々に、パスワード作成のベストプラクティスを理解してもらうことです。途方もない課題に聞こえますよね?
実は、正しい情報を適切な場所に提示するだけで、状況は大きく改善できます。Googleはガイドラインの提供において良好な取り組みを行っていますが、それでもまだ十分とは言えません。
評価すべき点は多いものの、理想的には登録画面のパスワード入力欄のそばにこうしたガイドラインへのリンクを設置し、アカウント作成時にすぐ参照できるようにすべきだと筆者は考えます。仮にユーザーがそれを無視するとしても、それは本人の自由ですが、少なくとも誰も「教育コンテンツを読む機会がなかった」とは言えなくなるわけです。
難しいのは、アカウントデータベースを保有する何百万ものウェブサイトにこの運用を浸透させることです。しかし、こうしたサイトの多くはWordPressやDrupalなどの既製ソフトウェアを使用しています。であれば、個別のサイトに働きかけるよりも、こうしたソフトウェアの開発者に対して、将来のアップデートでこの機能を実装するよう要請する方が効果的でしょう。各サイトがソフトウェアを更新さえすれば、登録ページに自動的にガイドラインが表示されるようになるのですから!
良いパスワードへの意識を広めるために、他にどんなことができると思いますか?ぜひコメント欄で意見をお聞かせください!
-
ポケモンGOが安全ではない理由|プレイ前に知っておきたい3つの問題点
ポケモンGOの人気はまだまだ続く「ポケモンGO」のブームはそう簡単には収まりません。むしろ、アジア地域(当時プレイできたのはインドネシアと韓国の一部のみ)やその他の地域で正式リリースされれば、再び大きな盛り上がりを見せるでしょう。しかし、この拡張現実(AR)ゲームには、決して見過ごせない問題点がいくつか潜んでいます。これは大げさな警告ではありません。ポケモン狩りに出かける前に、ぜひ知っておきたい実際の問題をまとめました。1. データセキュリティの懸念iOS端末からGoogleアカウントでログインしてプレイしている場合、開発元であるNiantic LabsがGoogleアカウントへのフルアクセス
-
VPNは本当に安全?今すぐ導入すべき理由と安全なVPNの選び方を徹底解説
インターネットの利用には、時にリスクが伴います。特に、HTTPサーバー上のウェブサイトを閲覧している場合や、公共のWi-Fiにデバイスを接続している場合には注意が必要です。こうした保護されていない接続では、閲覧履歴や保存されたパスワード・認証情報、その他の個人情報が第三者にさらされる危険性があります。 ブラウザセッションやオンライン活動を盗み見されるのを防ぐための有効な手段がVPN(Virtual Private Network:仮想プライベートネットワーク)です。VPNの仕組みを簡単に説明すると、自分のネットワークのIPアドレスを隠蔽し、サイトサーバーとの通信を暗号化して追跡不可能にするとい