オンラインパスワード生成ツール - 強力な乱数パスワードとパスフレーズ

強力な乱数パスワード / 一括生成

星をクリックして評価
ローカルで生成·暗号学的に安全な乱数·NIST / OWASP 準拠·アップロード・保存なし

パスフレーズ生成(覚えやすく安全)

複数のランダムな英単語をつなぐので、意味のない文字列よりずっと覚えやすく、単語数が十分なら同じくらい強力です。マスターパスワード、マネージャーの解除コード、口頭や手書きで伝える場面に最適です。

≈ 32.5 ビットのエントロピー · 単語リストは 280 語
記号を選択
これらの文字はパスワードに出現しません

パスワード強度とエントロピーの目安

強度は「長さ × 文字セットの大きさ」で決まり、エントロピーのビット数で測ります。以下は大文字+小文字+数字+記号(印字可能約94文字)の組み合わせで推定した表です:

長さ概ねの組み合わせエントロピーセキュリティ水準
8文字≈10¹⁵≈52ビット弱
12文字≈10²³≈79ビット中
16文字≈10³¹≈105ビット強
20文字≈10³⁹≈131ビット非常に強い

数文字増えるだけで解読難度は指数関数的に上がります。このツールは既定16文字、最大1024文字まで、すべて暗号的に安全な乱数を使います。実際のエントロピーはパスワード強度チェッカーで確認してください。

強いパスワードとは何か、そして安全な作り方

強いパスワードは通常、大文字・小文字・数字・特殊記号を含み、12文字以上です。このツールは予測可能な Math.random() ではなく、暗号的に安全な乱数生成器(crypto.getRandomValues)を使うため、どのパスワードも本当にランダムで予測不可能です。生成後はパスワード強度チェッカーで安全性を確認してください。統一ポリシーが必要な企業は、ここで要件に合うランダムパスワードを一括生成し、システムの一意識別子に UUID 生成ツールを使えます。コード上では Base64 エンコーダー/デコーダーが機密資格情報の保存時エンコードに役立ちます。

仕組み:crypto.getRandomValues と Math.random の違い

Math.random() は擬似乱数生成器(PRNG)で、現在時刻など予測可能な要素を種にするためセキュリティには不向きです。crypto.getRandomValues() は OS の低水準エントロピー源(ハードウェアノイズ、入力タイミング)から真の乱数を取り込み、暗号学的基準を満たします。ここではすべてのパスワードが crypto.getRandomValues で生成され、(1) 各パスワードが予測不可能、(2) 二回の実行で同じ数列にならない、(3) アルゴリズムを知る攻撃者でも生成済みパスワードを復元できない、ことを保証します。すべてのデータはブラウザーのメモリのみにあり、更新やタブ終了で破棄されます。

パスフレーズ(diceware)とは何か?

パスフレーズはいくつかのランダムな英単語を読めるフレーズにつなぐものです(例:「river-cloud-tiger-music」)。人の記憶は「ごく少数の単語」の方が「記号の山」よりずっとよく覚えられ、しかも単語数が十分なら高いエントロピーを保てます。セキュリティ界(xkcd 936 パラダイムと diceware 手法)はマスターパスワードやマネージャー解除コードに広く推奨しています。「特殊記号を含む」より「覚えやすく長い」ことを重視する場面だからです。

上の生成ツールは単語数(既定4語で約29ビット、6語で約44ビット)と区切り文字を選び、ワンクリックでパスフレーズを作ります。より強くしたいなら末尾に数字や記号を足すか、単語数を8以上にしてください。エントロピーは「単語リストの大きさ × 単語数」から来るため、自分で「思いついた」単語ではなく、このような暗号的に安全な生成器を使ってください。人間が考える単語はたいてい予測可能です。

このツールで安全なパスワードを作る方法

長さスライダーをドラッグしてサイズを設定(16文字以上推奨)し、含める文字種(大文字・小文字・数字・記号)をチェック、必要なら記号ボタンで許可する特殊文字をカスタマイズします。「紛らわしい文字を除外」欄(例 0OIl1)に除外したい文字を入力し、一度に生成する個数を選んで「パスワードを生成」をクリックすれば、1つずつまたはまとめてコピーできる強力なパスワードが一括生成されます。

場面に応じたパスワードの設定

生成前に「どこで使うか」を考えてください。誰が使うか(人か機械か)、どこに入力するか(キーボードか TV のリモコンか)、漏洩の深刻さ——これらが長さと文字の組み合わせを決めます。以下は一般的な場面の推奨設定です:

場面推奨長さ文字の組み合わせ補足
WiFi パスワード16-20文字英字 + 数字TV/IoT は記号を苦手とする
サイト・アプリのログイン16文字以上大小英字+数字+記号アカウントごとに異なり、使い回し禁止
サーバー / SSH20-32文字大小英字+数字+記号鍵認証優先、パスワードは予備
データベース / ミドルウェア24-32文字大小英字+数字+記号設定ファイルに保存、覚え不要
API キー32文字以上英字 + 数字機械専用、長いほど良い

WiFi パスワードの作り方と適切な長さは?

WPA2/WPA3 の事前共有キーは8〜63文字を許可しますが、16〜20文字の英数字でたいていの「ただ乗り」は防げます。生成時に「記号」のチェックを外してください。TV のリモコンやスマート端末で特殊記号を入力するのは苦痛で、古い端末によってはエンコードが不統一になり「パスワードは合っているのに繋がらない」原因になります。大小英字+数字を選び、長さ16〜20で生成してルーターの管理画面に貼り付ければ完了です。

サーバー / SSH のパスワードはどれくらい長くすべき?

サーバーは公共インターネットに直結し、ブルートフォースや辞書攻撃の格好の的です。20〜32文字で4種類すべてを使ってください。さらに重要な実践は、SSH はキー認証(ed25519 など)を優先しパスワードはコンソールの予備とし、root の直接ログインを無効化し、fail2ban のようなツールでレート制限を加えることです。ここで32文字のパスワードを生成し、root 用と一般運用アカウント用に複数セットを一括作成できます。

API キーとパスワードの違いは?

パスワードは人を認証し、覚えやすさと入力の両立が必要です。API キーは機械を認証し、コードが自動で持ち運ぶため覚える必要がありません。そのため API キーは長くすべきです(32文字以上)。たいてい記号は不要です(多くのサービスは英数字のみ許可)。本番ではキーは通常プロバイダーが発行します。内部システム用のランダムな資格情報が必要なら、ここで32文字の英数字を生成するか、グローバルに一意な ID に UUID 生成ツールを使ってください。漏洩時の影響は権限設計に依存するため、最小権限と定期ローテーションを徹底しましょう。

スマホで生成したパスワードを使うには?

モバイルブラウザーでこのツールを開いても生成はローカルで行われます(PC 環境に依存しません)。長押しでコピーし、登録ページに貼り付けます。より楽な方法はパスワードマネージャーアプリ(Bitwarden、1Password など)との連携です。PC で生成してそのままマネージャーに保存すれば、スマホは同期から自動入力し、小さなキーボードで長いパスワードを打つ苦労がなくなります。iOS と Android のクリップボードはしばらくすると自動消去されるため、貼り付け後の痕跡の心配はほとんどありません。

なぜ自分でパスワードを考えるべきではないか

「123456」「password」、誕生日+名前のピンイン——こうした「人間が考えた」パスワードは、漏洩データベースの最も一般的なパスワードランキングの上位に毎年います。辞書攻撃はまさにこれを利用します。攻撃者は数億件の実際の漏洩パスワードから辞書を作り、あなたの SNS 情報(誕生日・名前・電話番号)の順列を加えます。典型的な「自作」パスワードは数秒で破られます。複雑に見えてもランダム性はゼロです。本当に安全なパスワードは暗号的に安全な乱数から生まれねばなりません。パターンも偏りも予測可能性もありません。それがこのツールが crypto.getRandomValues を使う理由です。今使っているパスワードがどれほど弱いか知りたいなら、パスワード強度チェッカーにかけてみてください。

パスワードセキュリティのよくある質問

強いパスワードは何文字必要ですか?

一般的なアカウントは最低12文字、重要なものは16文字以上をおすすめします。長くなるほどブルートフォース攻撃に必要な時間は指数関数的に増えます。このツールは既定で16文字、最大1024文字まで対応します。

生成されたパスワードは保存や漏洩されますか?

いいえ。すべてのパスワードはブラウザーのローカル環境で、暗号的に安全な crypto.getRandomValues(Math.random ではなく)を使って生成されます。アップロードや保存は一切行われず、パスワードが端末を離れることもありません。

なぜ大文字・小文字・数字・記号を含める必要があるのですか?

文字の種類が多いほど、可能な組み合わせは飛躍的に増えます。小文字のみの16文字パスワードは約4×10²²通りですが、大文字・数字・記号を加えると10³²以上になり、解読が格段に難しくなります。

紛らわしい文字とは何で、なぜ除外するのですか?

紛らわしい文字とは見た目が似ているもので、たとえば数字の0と文字のO、数字の1と文字のlです。手入力時に取り違えやすいため、除外するとタイプミスを防げます。

ランダムなパスワードを覚えられない場合は?

パスワードマネージャー(Bitwarden、1Password など)を使って保存・自動入力するのがおすすめです。生成したパスワードを暗号化メモに保存するのも可ですが、複数のアカウントで同じパスワードを使い回してはいけません。

企業のパスワードポリシーはどうすべきですか?

最低12文字、かつ4種類(大文字・小文字・数字・記号)のうち少なくとも3つを必須にしてください。90日ごとのローテーションを推奨し、このツールでポリシーに合ったランダムパスワードを従業員分まとめて生成し、パスワード強度チェッカーで品質を確認しましょう。

同じパスワードを複数サイトで使うリスクは?

非常に高いです。どこか一つが漏洩すると、攻撃者はそのパスワードで他のアカウントにもログインを試みます( credential stuffing)。重要なサイトごとに異なるランダムパスワードを使ってください。このツールなら一度に複数の異なる強力なパスワードをまとめて生成でき、各アカウントを独立して保護できます。

パスワードはどのくらいの頻度で変えるべきですか?

一般個人アカウントは3〜6カ月に1回、お金や機密データを扱うアカウント(銀行・メール・パスワードマネージャー本体)は90日ごとに二段階認証を併用してください。頻度より大切なのは「同じパスワードを使い回さない」ことです。強度を数値化したいなら、パスワード強度チェッカーでエントロピーを確認してください。

パスフレーズ(passphrase)とは何で、ランダムパスワードより覚えやすいですか?

パスフレーズ(passphrase スタイル/diceware)は、いくつかのランダムな英単語をハイフンや空白でつなぐものです(例:「river-cloud-tiger-music」)。長くて読めない文字列を、覚えやすい単語の並びに変えるため記憶の負担が大幅に減り、単語数が十分なら強度も同じです。このツールは単語数と区切り文字を選んでワンクリックで生成します。マスターパスワード、マネージャーの解除コード、口頭や手書きで伝える場面に最適です。

生成されるパスワードはどのセキュリティ基準を満たしますか?

このツールは予測可能な PRNG ではなく、ブラウザーの暗号的に安全な crypto.getRandomValues を使用します。既定の16文字は大文字・小文字・数字・記号をカバーし、NIST SP 800-63B および OWASP Authentication Cheat Sheet の「十分に長く、予測不可能」を満たします。すべてローカルで実行され、アップロード・保存・送信はされないため、登録やパスワード変更に安心して使えます。

WiFi パスワードに最適な文字セットは?

16〜20文字の大文字・小文字と数字のみ(記号なし)がおすすめです。WPA2/WPA3 は8〜63文字を許可しますが、スマートTV・プリンター・IoT 端末は特殊記号の入力やエンコードに弱いです。純アルファベット数字が最も確実です。「記号」のチェックを外し、長さを16〜20にしてルーターの管理画面に貼り付ければ、8桁の数値 PIN よりずっと強力です。

サーバーやデータベースのパスワードはどう設定すべきですか?

サーバーは公共インターネットに直接晒されるため、20〜32文字で4種類すべてを使い、SSH はキー認証を優先してパスワードはコンソールの予備にしてください。データベース・ミドルウェアのパスワードは24〜32文字とし、プログラムが読み取る設定ファイルに保存すれば人が覚える必要はありません。このツールの一括生成で root・運用アカウント・データベース用に複数の別セットを作れます。