パスワードを安全に管理する方法|使い回し対策・管理ツール・多要素認証

パスワードの使い回しを避け、管理ツールと多要素認証でアカウントを安全に守るイメージ

メール、ネット通販、銀行、SNS、クラウドサービスなど、パスワードを使うサービスは増え続けています。すべてを暗記しようとすると、短く覚えやすいパスワードや使い回しになりがちですが、この2つが不正ログイン被害の大きな入り口になります。

大切なのは、すべてのパスワードを覚えることではなく、覚えなくても安全に使える「管理の仕組み」を作ることです。パスワード管理ツールでサービスごとに長いパスワードを分け、多要素認証やパスキーを状況に応じて組み合わせれば、安全性と続けやすさを両立できます。

最初からすべてのアカウントを一度に変更する必要はありません。この記事では、メールやお金に関わる重要なアカウントから、1つずつ無理なく進められる順番でまとめます。

この記事で分かること

  • パスワードの使い回しをやめる方法と優先順位
  • 長く推測されにくいパスワードの考え方
  • パスワード管理ツールを安全に使うポイント
  • 多要素認証とパスキーの違い
  • 復旧コードやアカウント復旧手段の準備
  • フィッシングや認証コード詐欺を避ける方法
  • パスワードが漏れた時・不審なログインがあった時の対処

目的に近い章から読みたい場合は、次のリンクから移動できます。

まず守るアカウントと現在の管理状況を確認する

いきなりパスワードを変え始める前に、どのアカウントが重要で、今どう管理しているかを整理しましょう。この章では、優先して守るアカウントの決め方と、見直しの土台になる一覧の作り方、共有端末での考え方を説明します。

メール・お金・パスワード管理ツールを優先する

すべてのアカウントを一度に見直すのは大変です。乗っ取られた時の影響が大きい、次のようなアカウントから進めましょう。

  • メール
  • 銀行、証券、クレジットカード、スマホ決済
  • クラウドストレージ
  • 仕事で使うアカウント
  • パスワード管理ツールのアカウント

特に重要なのがメールです。多くのサービスでは、パスワードを忘れた時の再設定にメールを使います。メールアカウントが乗っ取られると、そこを起点にほかのサービスまで芋づる式に危険になります。

また、パスワード管理ツールを使う場合は、そのアカウントや保管庫自体も重要アカウントとして扱ってください。多くのパスワードを預ける場所なので、ここが破られると影響が全体に広がります。

アカウントの一覧を作る

見直しを進めやすくするために、使っているアカウントの一覧を作りましょう。書くのは次のような項目です。

  • サービス名
  • ログインに使うメールアドレスやユーザー名
  • 多要素認証を設定しているか
  • 復旧用のメールアドレスや電話番号を確認したか
  • 最終確認日

この一覧に、パスワードそのものを書き並べる必要はありません。サービス名とパスワードをセットにして、平文のスプレッドシートやメモ帳へ大量に保存すると、そのファイルが漏れた時に一度にすべてが危険になります。パスワード本体の保管は、後の章で説明するパスワード管理ツールに任せましょう。

共有端末と会社・学校の端末を分けて考える

自分専用の端末と、ほかの人も使う端末では、管理方法を分けて考える必要があります。

家族共用のPCや、店頭・宿泊先などの共有PCでは、ブラウザへパスワードを保存せず、使い終わったら必ずログアウトして、ログイン状態を残さないようにしましょう。家族で1台のPCを使う場合も、Windowsのユーザーアカウントやブラウザのプロフィールを利用者ごとに分けると、保存したパスワードや履歴が混ざりにくくなります。

会社や学校の端末では、組織の管理ルールを優先してください。組織のアカウントを、許可なく個人用のパスワード管理ツールへ保存することも避けましょう。管理方法に迷ったら、自分の判断で変えずに管理者へ確認するのが安全です。

パスワードは長く・サービスごとに別にする

パスワード管理の3つの基本(使い回さない・長く推測されにくく・管理ツールを安全に使う)

パスワードを安全に使う基本は、「サービスごとに別にする」「長くする」「推測されにくくする」の3つです。この章では、使い回しが危険な理由と、パスワードの作り方の考え方を説明します。

使い回しが危険な理由

一番避けたいのは、同じパスワードを複数のサービスで使い回すことです。

どこか1つのサービスから認証情報が漏れると、攻撃者はその「メールアドレスとパスワードの組み合わせ」を、ほかの多くのサービスでも機械的に試します。使い回していると、漏えい元とは関係のないサービスまで一気にログインされる可能性があります。

特に、メールアカウントでの使い回しは影響が大きくなります。メールはほかのサービスのパスワード再設定に使われることが多く、メールへ侵入されると被害が連鎖しやすいためです。

また、「末尾の数字だけ変える」「サービス名を足す」といった作り方も、元のパスワードが分かれば簡単に推測できるため、使い回しに近い危険があります。重要なサービスだけで満足せず、可能な範囲で、サービスごとにまったく別のパスワードを使いましょう。

長さと推測されにくさを優先する

パスワードの強さは、まず長さで考えましょう。短いパスワードは、試される組み合わせの数が少なく、文字の種類を工夫しても突破されやすいためです。

  • 短い文字列より、長い文字列を優先する
  • サービスが許す範囲で、十分に長いパスワードやパスフレーズ(複数の単語をつなげた長い文字列)にする
  • 記号や大文字を無理に詰め込むことだけを、安全の基準にしない

「何文字あれば絶対に安全」という保証はなく、使える文字数や入力規則もサービスごとに異なります。サービス側が「記号を1文字以上含める」などの規則を求める場合は、その規則に従ってください。そのうえで、自分で決められる部分では、長さと推測されにくさを優先しましょう。

長いパスワードを自分で考えるのが大変なら、パスワード管理ツールで生成したランダムなパスワードを使う方法もあります。覚える必要がないので、長さも推測されにくさも無理なく確保できます。

個人情報やよくある並びを避ける

長さと同じくらい大切なのが、推測されやすい要素を入れないことです。次のようなものは、本人を知っている人や、SNSなどの公開情報を調べた攻撃者に推測されやすいため避けましょう。

  • 名前やユーザー名
  • 誕生日や電話番号
  • ペットや家族の名前
  • 連続した数字
  • キーボード上の並び
  • 辞書に載っているような有名な単語1つだけ
  • サービス名と簡単な数字の組み合わせ

なお、この記事では「この通りに作れば安全」という完成例は載せていません。多くの人が同じ例をそのまま使うと、その文字列自体が推測されやすいパスワードになってしまうためです。考え方だけを参考にして、実際の文字列は自分だけのもの、またはツールで生成したものを使ってください。

意味のない定期変更をしない

「パスワードは定期的に変えるべき」と聞いたことがあるかもしれませんが、理由のない定期変更は必須ではありません。頻繁な変更を自分に義務付けると、覚えやすい弱いパスワードや、末尾だけ変えた似たパスワードになりやすく、かえって安全性が下がることがあります。

変更が必要なのは、次のような理由がある時です。

  • パスワードが漏れた可能性がある
  • 不審なログインや通知があった
  • フィッシングサイトに入力してしまった可能性がある
  • 使い回していたことに気づいた

会社の規則やサービス側のルールで定期変更が求められる場合は、そのルールに従ってください。その場合も、末尾の数字を増やすだけの変え方は避けて、毎回別のパスワードにしましょう。

パスワード管理ツールを安全に使う

サービスごとに長いパスワードを分けるには、暗記以外の仕組みが必要です。この章では、パスワード管理ツールの選び方と、ツール自体を安全に使うためのポイントを説明します。

なお、この記事では、ブラウザやスマートフォンに組み込まれた標準機能、専用アプリ、Webサービスをまとめて「パスワード管理ツール」と呼びます。

ブラウザ標準機能と専用ツールの違いを理解する

パスワード管理ツールには、大きく分けて2つのタイプがあります。

  • ブラウザやスマートフォンに最初から入っている標準機能
  • 別途インストールや登録をして使う専用アプリ・Webサービス

標準機能は追加の準備が少なく、普段のブラウザやスマートフォンにそのまま組み込まれているため、始めやすいのが利点です。専用ツールには、複数のブラウザや異なるメーカーの端末をまたいで使いやすいものや、共有機能が充実しているものもあります。

「標準機能だから危険」「専用ツールなら必ず安全」ということはありません。次のような観点で、自分の使い方に合うものを選びましょう。

  • 自分が使う端末とブラウザの組み合わせで使えるか
  • 家族やチームとの共有機能が必要か
  • 保管庫のパスワードを忘れた時の復旧方法があるか
  • 更新が継続しているツールか

パスワードを生成して自動入力する

パスワード管理ツールの中心になる機能が、生成と自動入力です。

新しくアカウントを作る時やパスワードを変更する時に、ツールが長いランダムなパスワードを生成してくれます。自分で考える必要がなくなるため、サービスごとに別のパスワードを使うハードルが大きく下がります。たとえばChromeでは、アカウント登録画面のパスワード入力欄で、生成候補を表示できる場合があります。

Chromeのパスワード入力欄に安全なパスワードの生成候補が表示された画面

保存したパスワードは、次回から自動入力できます。暗記や手入力の負担が減るだけでなく、フィッシング対策にも役立ちます。多くのパスワード管理ツールでは、自動入力が保存した時のドメイン(サイトのアドレス)と結び付いています。正しいドメインに結び付けて保存されている場合、偽サイトでは自動入力されないことがあり、「いつもは自動入力されるのに、されない」という違和感が、開いているドメインを確認するきっかけになります。

ただし、パスワード管理ツールも万能ではありません。自動入力されない時は、開いているURLやサイト名を自分でも確認しましょう。また、素性の分からないWebサイトの「パスワード強度チェック」のようなページへ、実際に使っているパスワードを入力するのはやめてください。強さを確かめるつもりが、入力先の相手にパスワードを渡すことになりかねません。

パスワード管理ツール自体を強く守る

パスワード管理ツールには多くのパスワードが集まるため、ツール自体を強く守る必要があります。

  • 保管庫を開くためのパスワード(マスターパスワード)は、ほかのサービスと使い回さず、長く推測されにくいものにする
  • ツール側で多要素認証やパスキーを設定できる場合は、設定を検討する
  • 端末の画面ロックを有効にする
  • アプリ、ブラウザ、OSを最新の状態に更新する
  • 共有端末では保管庫を開いたままにせず、自動ロックまでの時間も確認する

復旧方法と書き出しデータを確認する

パスワード管理ツールを使い始める時に、必ず確認しておきたいのが「保管庫のパスワードを忘れた時にどうなるか」です。復旧の仕組みはツールごとに異なり、復旧キー、緊急アクセス、信頼できる連絡先の登録など、用意されている手段もさまざまです。復旧手段がないツールでは、忘れるとすべてのパスワードを取り出せなくなる場合もあるため、設定した時点で確認しておきましょう。

復旧キーや復旧コードを控える場合は、保管場所に注意が必要です。

  • ツール自体の復旧コードを、そのツールの保管庫の中だけに保存しない(保管庫を開けない時に取り出せなくなります)
  • 紙に書いて保管する方法も選択肢になる。ただし、机や画面に貼る付箋のような人目につく置き方は避け、自宅の引き出しなど第三者が簡単に見られない場所に保管する

紙に書くこと自体が、すべて危険なわけではありません。危険なのは人目につく場所に置くことで、安全な場所に保管した復旧用の記録は、むしろ有効な備えになります。

また、別のツールへ移行する時などに、保存したパスワードをCSVファイルなどへ書き出せる場合があります。書き出したファイルは、開けば誰でも内容を読める状態になっていることが多いため、扱いに注意してください。

  • 書き出しファイルをメールやチャットで送らない
  • ダウンロードフォルダーに置きっぱなしにしない
  • 移行が終わったら、不要になった書き出しファイルを削除する

保存済みパスワードの安全確認を使う

ブラウザやパスワード管理ツールには、保存済みのパスワードに問題がないかを確認する機能を持つものがあります。漏えいした可能性のあるパスワード、使い回しているパスワード、弱いパスワードなどをまとめて確認できるため、見直しの優先順位を決めるのに役立ちます。たとえばChromeでは、Google パスワード マネージャーの画面から、保存済みパスワードの安全確認を実行できます。

Google パスワード マネージャーで保存済みパスワードの安全性を確認する画面

Google パスワード マネージャーは標準機能タイプの一例で、ほかのブラウザや専用ツールにも同じような確認機能があります。警告が出た場合は、次の点に注意して対応しましょう。

  • 警告が出たパスワードを、すべて同じ新しいパスワードへ変更しない(それも使い回しになります)
  • メールやお金に関わる重要なアカウントから、1つずつ別のパスワードへ変更する

保存済みのサービス名やアカウントの一覧は、それ自体が「どのサービスを使っているか」が分かる個人情報です。画面を人に見せる時や、スクリーンショットを共有する時は写り込みに注意してください。

また、ChromeでGoogleアカウントにログインして使っている場合、保存したパスワードをほかの端末と共通で使えることがあります。どのデータがGoogleアカウントに保存されるかは、Chromeの同期設定を安全に見直す方法で確認できます。同期は各端末の状態をそろえる仕組みで、削除した内容もほかの端末へ反映されるため、バックアップとは別のものとして考えてください。

多要素認証とパスキーでログインを強くする

パスワードに追加の確認を組み合わせるログインと、パスワードを入力せずにパスキーでログインする方法の違いを示した図

パスワードを強くしても、フィッシングなどで漏れる可能性はゼロになりません。この章では、パスワードに確認を追加する多要素認証と、パスワード自体を置き換えるパスキーについて、違いと設定の順番を説明します。

二段階認証・多要素認証など名前の違いを気にしすぎない

サービスによって、「2段階認証」「二段階認証」「二要素認証」「多要素認証」など、呼び方はさまざまです。細かい違いはありますが、まずは「パスワードだけでなく、もう1つの確認を追加する仕組み」と理解しておけば十分です。

厳密には、知識(パスワード)、持ち物(スマートフォンやセキュリティキー)、生体(指紋や顔)のように、種類の異なる要素を組み合わせるものを多要素認証と呼びます。ただ、設定する時に名前の違いで迷う必要はありません。サービスのセキュリティ設定で該当する項目を見つけたら、利用できる方法を確認して有効にしましょう。

認証方法ごとの違いを理解する

追加の確認には、次のようにいろいろな方法があり、どれも同じ強さではありません。

  • 認証アプリが表示するワンタイムコード
  • SMSや音声通話で届くコード
  • メールで届くコード
  • スマートフォンへのプッシュ通知(ログイン確認)
  • セキュリティキー(物理的な鍵)
  • パスキー

まず押さえたいのは、どの方法であっても、利用できる多要素認証を設定すれば、パスワードだけの状態より安全性を高めやすいことです。「SMSのコードは使う意味がない」ということはありません。

そのうえで、方法ごとの弱点も知っておきましょう。SMSやメールのコードは、電話番号の乗っ取りやメールアカウントの侵害の影響を受けることがあります。認証アプリのコードも、偽サイトへ自分で入力してしまえば盗まれる可能性があります。一方、セキュリティキーやパスキーは、登録した本物のサイト以外では動作しにくい仕組みのため、フィッシングに強い方法です。選べる場合は、これらを優先候補にしましょう。

パスキーはパスワードの後に入力するコードではない

パスキーは、パスワードの後に入力する2つ目のコードではなく、パスワードの入力自体を置き換えられるログイン方法です。

パスキーを登録すると、ログイン時にパスワードを入力する代わりに、端末の指紋認証、顔認証、PINなどで本人確認します。指紋や顔は、端末の中に保存されたパスキーを使うための本人確認に使うもので、生体情報そのものがサービスへ送られるわけではありません。

パスキーには、次のような特徴があります。

  • 覚える文字列がなく、推測や使い回しの問題が起きない
  • 登録した本物のサイト以外では使われにくく、フィッシングに強い
  • サービスによっては、パスワードとパスキーを併用できる

なお、パスキーも、端末の所持と指紋・顔・PINなどによる本人確認を組み合わせる仕組みのため、多要素認証の一種として扱われる場合があります。この記事では、操作の違いが分かりやすいように、パスワードに追加の確認を加える方法とは分けて説明しています。

Apple、Google、Microsoftなどのアカウントを通じて、複数の端末で同じパスキーを同期して使える場合もあります。この使い方では、同期元のアカウント、利用する端末、アカウント復旧の経路も強く守ることが重要です。新しい端末の追加やアカウント復旧の手順が、同期元アカウントの保護と深く関わるためです。

また、パスキーを登録しても、アカウント復旧の準備が不要になるわけではありません。端末の故障や紛失に備えて、復旧用のメールアドレスや電話番号、ログインできる別の端末、バックアップの方法は引き続き確認しておきましょう。

重要なアカウントから設定する

多要素認証やパスキーも、パスワードの見直しと同じ優先順位で設定していきます。

  • メール
  • 銀行、証券、決済サービス
  • パスワード管理ツール
  • クラウドストレージ
  • SNS
  • 仕事用アカウント

Googleアカウントを使っている場合の具体的な設定手順は、Googleアカウントの二段階認証を設定する方法でまとめています。

復旧コードと予備の認証方法を保管する

多要素認証を設定すると、バックアップコードや復旧コードを発行できる場合があります。スマートフォンの故障や機種変更で認証アプリが使えなくなった時に、アカウントへ入るための最後の手段になるものです。

復旧コードは、パスワードと同じ秘密情報として扱いましょう。

  • スマートフォンだけに保存しない(端末と一緒に失うため)
  • スクリーンショットを写真アプリに入れたままにしない
  • クラウドへ保存する場合は、そのクラウドアカウントへ入れない時にも取り出せるかを考える
  • 紙へ印刷して、自宅の安全な場所に保管する方法も選択肢になる
  • パスワード管理ツールへ保存する場合は、そのツール自体の復旧コードを同じ保管庫だけに入れない

あわせて、可能なら認証方法を複数登録しておきましょう。1つの方法が使えなくなっても、別の方法でログインできる状態にしておくと安心です。復旧先として登録した古い電話番号や、もう使っていないメールアドレスが残っていないかも確認してください。使えない復旧先は、いざという時に役立たないうえ、電話番号の再利用などで第三者の手に渡る可能性もあります。

フィッシングと認証コード詐欺を避ける

パスワードや多要素認証を整えても、自分から偽サイトや詐欺の相手へ情報を渡してしまうと守り切れません。この章では、フィッシングと、認証コードをだまし取る手口への対策を説明します。

メールやメッセージのリンクから急いでログインしない

フィッシングの多くは、「アカウントが停止されます」「支払いに問題があります」「荷物をお届けできませんでした」「不審なログインがありました」のような、焦らせる文面から始まります。

焦らせる連絡が届いた時ほど、メールやSMSの中のリンクからログインしないようにしましょう。代わりに、普段使っているサービスのアプリ、自分で保存したブックマーク、自分で入力したURLから開いて、同じ通知や表示があるかを確認します。

URLの見た目だけで安全と判断するのも危険です。短縮URLで本当のリンク先が分からない場合や、正規のドメインに似せた紛らわしい文字を使う場合もあります。判断に迷うリンクは、開かないのが安全です。

不審な画面にパスワードを入力してしまった可能性がある場合は、パスワードが漏れた・不審なログインがあった時の対処の手順へ進んでください。

身に覚えのないログイン承認を許可しない

プッシュ通知でログインを承認する設定にしていると、攻撃者があなたのパスワードを入手した時に、あなたのスマートフォンへログインの確認通知が届くことがあります。

  • 自分でログイン操作をしていない時に届いた確認は、承認しない
  • 通知に表示される端末、場所、時刻を確認する
  • 何度も繰り返し通知が届いても、根負けして許可しない
  • 「サポートの確認です」などと頼まれても、身に覚えのない承認はしない

身に覚えのない確認通知が続く場合は、パスワードがすでに知られている可能性があります。そのアカウントのパスワードを変更しましょう。

パスワードや認証コードを他人へ伝えない

次のものは、電話、メール、チャット、画面共有のどの手段でも、他人へ渡さないでください。

  • パスワード
  • SMSや認証アプリの認証コード
  • バックアップコードや復旧コード
  • パスキー登録のための操作(相手に頼まれて行うQRコードの読み取りなど)
  • 画面共有中に表示されたQRコード

銀行、配送会社、サービスの担当者などを名乗る相手から聞かれても、その場で伝えてはいけません。「あなたの端末に届いたコードを読み上げてほしい」という依頼は、本人確認を装って認証を突破しようとする手口を疑ってください。

家族・職場でアカウントを安全に扱う

家族や職場では、1つのアカウントをみんなで使う場面が生まれがちです。この章では、個人アカウントを守りながら、共有が必要な場面に安全に対応する方法を説明します。

個人アカウントを共有しない

家族や同僚であっても、個人アカウントのパスワードを教え合う運用は基本にしないでください。

  • 誰が何をしたか分からなくなる
  • 共有した相手の端末や連絡手段から漏れる可能性がある
  • パスワードを変えたい時に、全員へ連絡が必要になる

多くのサービスには、家族プラン、メンバー招待、権限設定、代理アクセスなど、アカウントを分けたまま一緒に使う仕組みがあります。まずは利用者ごとにアカウントを作り、こうした仕組みで共有できないかを確認しましょう。

パスワード管理ツールの共有機能を検討する

どうしてもパスワード自体を家族やチームで共有する必要がある場合は、パスワード管理ツールの共有機能を検討しましょう。家族用・チーム用の保管庫や、特定の項目だけを共有する機能を持つツールがあります。

メールやチャットへ平文でパスワードを送る方法と比べて、共有相手や範囲を管理しやすく、後から共有を取り消すこともできます。使う場合は、次の点に注意してください。

  • 共有する範囲と権限を最小限にする
  • 退職、異動、契約終了、家族プランからの離脱などがあったら、アクセス権を外す
  • 共有機能を使っていても、共有相手の端末や管理状況によっては漏れる可能性がある

共有アカウントを避けられない場合

サービスの仕様上、共有アカウントを避けられない場合は、次のように管理しましょう。

  • 個人アカウントとは別のアカウントにする
  • 利用者と利用目的を明確にしておく
  • 多要素認証と復旧方法を誰が管理するか決めておく
  • 担当者が変わったら、パスワードと認証方法を見直す
  • 退職した人や使わなくなった人のアクセスを残さない
  • 監査ログや操作履歴の機能がある場合は利用する

パスワードが漏れた・不審なログインがあった時の対処

漏えいの通知が届いた、不審なログインの通知があった、フィッシングに入力してしまったかもしれない。そんな時に慌てないための手順を、この章でまとめます。

影響を受けたアカウントのパスワードを変更する

まず、影響を受けたアカウントのパスワードを変更します。

この時、届いたメールの中の「パスワードを変更する」といったリンクを、そのまま信用しないでください。漏えいの連絡を装ったフィッシングの可能性があります。普段使っているサービスのアプリや、自分でブックマークやURL入力から開いたページから変更しましょう。

新しいパスワードは、次の条件を満たすものにします。

  • 以前のパスワードと似た形にしない(末尾の数字を変えただけ、などを避ける)
  • ほかのサービスで使っていない、新しいものにする

すでにログインできなくなっている場合は、パスワードが書き換えられている可能性があります。サービスが用意しているアカウント復旧の手順を利用してください。

使い回していた別のアカウントも変更する

漏れたパスワードを使い回していた場合、影響はそのサービスだけにとどまりません。次に当てはまるアカウントを確認して、それぞれ別の新しいパスワードへ変更しましょう。

  • まったく同じパスワードを使っていたアカウント
  • 末尾だけ変えたパスワードを使っていたアカウント
  • 同じ基本の文字列をアレンジして使っていたアカウント

数が多い場合は、次の順番で進めると、被害の大きい場所から守れます。

  1. メール
  2. 銀行、証券、決済
  3. パスワード管理ツール
  4. クラウド
  5. SNS
  6. その他のサービス

ログイン中の端末と復旧情報を確認する

パスワードを変更したら、攻撃者の入り口が残っていないかを確認します。多くのサービスには、ログイン中の端末やセッションの一覧、連携アプリの一覧、復旧情報の設定画面があります。

  • 知らない端末やセッションをログアウトさせる
  • 見覚えのない連携アプリやアクセス権を解除する
  • 復旧用メールアドレスや電話番号が、知らないものへ書き換えられていないか確認する
  • 多要素認証やパスキーが、勝手に追加・削除されていないか確認する
  • バックアップコードを再発行できる場合は再発行して、古いコードを無効にする

金銭の被害や、住所・カード情報などの流出の可能性がある場合は、パスワード変更だけで終わらせず、サービス提供者や金融機関へも連絡してください。

使用した端末も確認する

パスワードが漏れた原因が、端末側にある場合もあります。使っていた端末もあわせて確認しましょう。

  • OS、ブラウザ、アプリを最新の状態に更新する
  • 見覚えのない拡張機能やアプリが入っていないか確認する
  • セキュリティ機能でスキャンする

端末が安全か分からない状態でパスワードを変更すると、新しいパスワードまで盗まれる可能性があります。不安な場合は、別の信頼できる端末からパスワードを変更してください。

なお、公共のPCや他人の端末でログインしたという理由だけで、必ず漏えいしているわけではありません。ログアウトできなかった、パスワードを保存してしまった可能性がある、端末の挙動が不審だった、という場合に、パスワードの変更やセッションの解除を行いましょう。

安全なパスワード管理を始める順番

安全なパスワード管理を始める7つの手順

ここまでの内容を、実際に進める順番として整理します。

  1. 重要なアカウントをリストアップする
  2. メールアカウントを最初に守る
  3. パスワード管理ツールを選び、それ自体を強く守る
  4. 重要なサービスから使い回しをやめる
  5. 多要素認証またはパスキーを設定する
  6. 復旧コードと予備の認証方法を安全に保管する
  7. 古いセッション・不要なアカウント・不審な通知を確認する

一度にすべてを変更する必要はありません。1つ終えるごとに、実際にログインできることと、復旧手段が使える状態になっていることを確認してから、次へ進みましょう。メールとお金に関わるサービスまで終われば、被害の大きい部分はかなり守れています。

まとめ

パスワードを安全に管理する基本は、次の通りです。

  • パスワードはサービスごとに別にして、使い回さない
  • 短く覚えやすいものより、長く推測されにくいものにする
  • 理由のない定期変更はせず、漏えいの疑いなど理由がある時に変更する
  • パスワード管理ツールに保管を任せ、ツール自体も強く守る
  • 多要素認証やパスキーを、重要なアカウントから設定する
  • 復旧コードや予備の認証方法を、安全な場所に保管する
  • 焦らせる連絡が届いても、リンクから急いでログインせず、認証コードを他人へ伝えない
  • 漏えいや不審なログインに気づいたら、自分で開いた正しい画面からパスワードを変更し、端末・セッション・復旧情報を確認する

すべてを一度に完璧にする必要はありません。メールとお金に関わるアカウントから、1つずつ管理の仕組みを整えていきましょう。

ページ上部へ戻る