セキュリティを弱めるパスワードルール
厳しそうに見えるパスワードポリシーが、予測可能なパターン、使い回し、危険な回避策をユーザーに促すことがあります。
厳しいパスワードルールは安全に感じられますが、ユーザーにより弱いパスワードを選ばせることがあります。問題はポリシーがあることではありません。人間が予測可能に回避してしまうルールを最適化してしまうことです。
良いパスワードポリシーは、攻撃者がすでに想定しているパターンを強制せず、長く、一意で、推測しにくい秘密を促すべきです。
構成ルールはパターンを生む
「大文字 1 文字、数字 1 文字、記号 1 文字」のようなルールは、予測可能なパスワードを生みがちです。
Summer2026!CompanyName1!Password123!
攻撃者はこうしたパターンを知っています。構成チェックリストを満たす短いパスワードより、長いパスフレーズや生成パスワードの方が通常は優れています。
頻繁な強制ローテーションは逆効果
数週間ごとにパスワード変更を強制すると、小さな修正につながります。
ProjectMay!1ProjectJun!1ProjectJul!1
侵害後やロール変更後のローテーションは有用です。根拠のない定期的な強制ローテーションは、使い回しや予測可能な連番を促しがちです。
最大長の制限は危険になりうる
最小長は重要です。最大長は十分に大きくすべきです。低い上限は、パスワードマネージャーの出力やパスフレーズをブロックします。
システムがパスワードを黙って切り詰めるのは、さらに悪い状況です。ユーザーはある秘密を設定したつもりでも、システムは別の値を保存しているかもしれません。
ペースト禁止はパスワードマネージャーを害する
パスワード欄でのペースト禁止は、強力な生成パスワードの利用を難しくします。短く覚えやすいパスワードへ押し戻します。
パスワードマネージャーは今やセキュリティモデルの一部です。ポリシーはそれらと戦うのではなく、支援すべきです。
より良いデフォルト
ユーザーが一意の秘密を選びやすくするルールを優先してください。
- 妥当な最小長を要求する
- 長いパスワードとパスフレーズを許可する
- ペーストを許可する
- 既知の漏えいパスワードをチェックする
- 多要素認証をサポートする
- パスワードマネージャーを推奨する
テスト用の秘密やパスフレーズ例には Password Generator を使い、保存には適切なパスワードハッシュ方式が依然必要であることを忘れないでください。
ポリシーの目的
目的はパスワードを複雑に見せることではありません。推測しにくく、うっかり再利用しにくく、ユーザーが安全に扱えることです。