ツール

無料オンラインパスワード強度チェッカー

あなたのパスワードが実際にどれだけ安全かを確認できます:エントロピー、文字の多様性、よくあるパスワードの検出、現実的な解読時間の推定 —— すべてブラウザ内で計算されます。

このツールは完全にブラウザ内で動作します。パスワードはサーバーに送信されることも、保存されることも、記録されることも一切ありません —— 一時的にも。

パスワード強度

セキュリティチェックリスト

  • 8文字以上
  • 12文字以上(推奨)
  • 大文字を含む
  • 小文字を含む
  • 数字を含む
  • 記号を含む(例: ! @ # $)
  • よく漏洩するパスワードではない
  • 繰り返しや連続パターンがない

推定解読時間

エントロピー:
オンライン攻撃、レート制限あり(100回/時間)
オンライン攻撃、制限なし(10回/秒)
オフライン攻撃、低速ハッシュ(bcrypt、1万回/秒)
オフライン攻撃、高速ハッシュ+GPUリグ(100億回/秒)

パスワード強度が重要な理由

アカウント侵害のほとんどは、高度なハッキングではなく、弱い・使い回された・推測しやすいパスワードが原因です。攻撃者は自動化ツールを使って1秒間に数十億通りの組み合わせを試し、まず既知の漏洩パスワードや一般的なパターンから始め、その後ブルートフォースに移行します。このようなツールは、あなたのパスワードに対する実際の攻撃にどれくらい時間がかかるかを推定するので、攻撃者に見つかる前に弱点を修正できます。既存のパスワードをテストするのではなく、高エントロピーの新しいパスワードが必要な場合は、パスワードジェネレーターと組み合わせるとよいでしょう。

このツールが強度を計算する仕組み

強度はビットで表されるエントロピーによって測定されます —— これは、攻撃者がすべての組み合わせを網羅するために試す必要のある回数を2のべき乗で表したものです。エントロピーは2つの要素に依存します:パスワードの長さと、使用される文字セットの大きさです。使用する文字クラスごとにこのセットが広がるため、種類を混ぜることは多くの人が思う以上に重要です:

小文字(a–z)は1文字ごとに26種類の可能性を追加します。

大文字(A–Z)はさらに1文字ごとに26種類の可能性を追加します。

数字(0–9)は1文字ごとに10種類の可能性を追加します。

記号(!@#$…)は1文字ごとに約33種類の可能性を追加します。

強いパスワードの作り方

複雑さより長さを優先しましょう —— 16文字のパスフレーズは、8文字の記号だらけのパスワードよりも通常安全で覚えやすいです。
文字ごとのエントロピーを最大化するため、少なくとも3種類の文字クラス(大文字、小文字、数字、記号)を組み合わせましょう。
同じパスワードを複数のサイトで使い回さないでください。1つのサービスが侵害されると、使い回されたパスワードで他のすべてのアカウントに侵入される恐れがあります。
個人情報(名前、誕生日、ペットの名前)や辞書に載っている単語は避けましょう。パスワード解読ツールが最初に試すものです。
パスワードマネージャーを使って、アカウントごとに一意のパスワードを生成・保存しましょう —— 素早く強力なパスワードを作るには、当サイトのパスワードジェネレーターもお試しください。

よくある質問

はい。このチェッカーは完全にブラウザ内のJavaScriptとして動作します —— パスワードがデバイスから外に出ることはなく、ネットワーク経由で送信されることも、どこかに保存・記録されることも一切ありません。ページ読み込み後にインターネット接続を切っても、サーバーへの通信が一切発生しないため、ツールは全く同じように動作し続けます。これはご自身で確認できます。

エントロピーは予測不可能性をビットで測定したものです。ビットが1つ増えるごとに、攻撃者がブルートフォースであなたのパスワードを見つけるために必要な平均試行回数が2倍になります。エントロピー40ビットのパスワードは平均で約1兆回の試行が必要で、80ビットのパスワードは約1兆の2乗回が必要です。これは最悪ケースの推測難易度を数学的に推定したものであり、あらゆる攻撃に対する保証ではありません。

エントロピーは文字の多様性よりも長さに応じてはるかに速く増加します。20文字の小文字だけのパスフレーズは、記号だらけの8文字のパスワードよりも高いエントロピーを持つことがあり、しかも人間にとって覚えやすく入力しやすいものです。長さは、あなたがコントロールできる最も強力な要素です。

パスワードが既知の漏洩パスワード、キーボードパターン、または繰り返し/連続する並び(「abcdefgh」や「11111111」など)である場合、長さだけでは不十分です。攻撃者はブルートフォースの前にこれらのパターンを試すため、このツールは元の長さに関係なくペナルティを課します —— 上のチェックリストに、どのチェックが失敗したか正確に表示されます。

これらは、レート制限のあるログインフォームから、盗まれた高速ハッシュのパスワードデータベースに対するオフラインGPUクラッキングリグまで、さまざまな攻撃シナリオについて公開されている試行速度に基づく桁数レベルの推定です。実際の結果は対象システムの防御(レート制限、ハッシュアルゴリズム、ソルト処理)によって変わりますが、弱いパスワードと強いパスワードの相対的な比較としては信頼できる目安です。