パスワードの管理で最も大切なのは、サービスごとに違うパスワードにする(使い回さない)ことと、多要素認証やパスキーを使えるサービスでは設定することです。総務省の「国民のためのサイバーセキュリティサイト」は、初心者のための三原則の一つに「強固なパスワードの設定と多要素認証を活用しよう」を挙げています。フィッシング対策協議会も、パスワードを使い回さないことを「必須」の対策としています。
この記事では、公的な機関の案内にもとづいて、パスワードの作り方と管理の方法、多要素認証とパスキーの考え方をまとめます。
(確認元:総務省「国民のためのサイバーセキュリティサイト」、フィッシング対策協議会「今すぐできるフィッシング対策」。確認日:2026年10月6日)
なぜ使い回してはいけないのか
フィッシング対策協議会は、パスワードを使い回さないことの効果を、1つのサービスで情報が漏れても、他のサービスにログインされるのを防げると説明しています。あるサービスから漏れた ID とパスワードの組み合わせを、ほかのサービスで試す手口があるためです。
IPA の「情報セキュリティ10大脅威 2026」の個人向けの脅威には、「インターネット上のサービスへの不正ログイン」が11年連続で入っています。
パスワードの作り方の考え方
- 長くする:短いパスワードより、長いパスワードの方が推測されにくい
- 推測されやすいものを避ける:名前・誕生日・電話番号・単純な並び(1234 など)・辞書にある単語そのものは避ける
- サービスごとに変える:一部だけを変えた「使い回し」にもしない
長くて違うパスワードをたくさん覚えるのは難しいため、次の管理の方法を使います。
パスワードの管理の方法
| 方法 | 特徴 | 注意 |
|---|---|---|
| ブラウザーのパスワード管理機能 | ログインの時に保存・自動入力できる。フィッシング対策協議会も、ブラウザーやアプリのパスワード管理機能での管理を挙げている | パソコンやアカウント自体のロック(パスワード・PIN)を必ず設定する |
| パスワード管理アプリ | 複数の端末で使え、パスワードを自動で作る機能があるものが多い | アプリのマスターパスワードは、特に強く、ほかと違うものにする |
| 紙に書いて保管 | インターネットから盗まれない | 持ち歩かない。家族以外の目に触れない場所に保管する |
有料のセキュリティソフトには、パスワード管理の機能が付いているものもあります(例:ウイルスバスター トータルセキュリティ)。機能と台数の条件は、セキュリティソフトは必要?Windows標準機能との違いと、有料ソフトを選ぶ確認項目で比べています。
多要素認証とパスキー
| 仕組み | 内容 |
|---|---|
| 多要素認証 | パスワードに加えて、スマホに届くコード、認証アプリ、指紋や顔などを組み合わせてログインする。パスワードが漏れても、それだけではログインされにくい |
| パスキー | パスワードの代わりに、端末の指紋・顔・PIN などでログインする仕組み。フィッシング対策協議会は、多要素認証とあわせて設定を勧めている |
銀行・メール・ショッピング・SNS など、被害が大きくなるサービスから先に設定すると効果的です。ログイン通知の機能があれば、オンにしておくと、不正なログインに気づきやすくなります。
パスワードを変えるべき時
- フィッシングサイトに入力してしまったかもしれない時
- サービスから、情報漏えいの連絡があった時
- 身に覚えのないログイン通知が届いた時
フィッシングの見分け方と対策は、フィッシング対策の基本にまとめています。
まとめ
- パスワードはサービスごとに変え、使い回さない。1つが漏れても、ほかを守れる
- 長く、推測されにくいパスワードにし、ブラウザーやアプリのパスワード管理機能で管理する
- 多要素認証・パスキーを、銀行やメールなど重要なサービスから設定する
- フィッシングに入力した、漏えいの連絡があった、身に覚えのないログインがあった時は、すぐ変更する
