まずは良い知らせから。50個ものセキュリティルールを守る必要も、毎月すべてのパスワードを変える必要も、kX9#mQ2v のような文字列を暗記する必要もありません。アカウントの乗っ取りはほとんどが特定の一つの経路で起こり、たった3つの対策——ひと晩でできます——で、その経路をほぼ完全に塞げます。
アカウントは実際どうやって乗っ取られるのか
攻撃者があなたのパスワードを推測して「解読」することはめったにありません。実際に起きるのは、何年も前に登録したどこかのサイトが侵害され、そのパスワード一覧が流出し、自動化ツールがその同じメールとパスワードの組み合わせを、銀行・メール・買い物・SNSなど何百もの他サービスで次々に試す、という流れです。業界ではこれをクレデンシャルスタッフィング(パスワードリスト攻撃)と呼びますが、成立する理由はただ一つ——ほとんどの人がパスワードを使い回しているからです。ここに注目してください。パスワードを使い回している時点で、その強さはほとんど意味を持ちません。200のサイトに打ち込んだ20文字の傑作も、たった一度の流出で200すべての扉を開く鍵になってしまうのです。
対策1——メールと銀行を、今夜、固有のものに
あなたのメールアカウントは、他のすべての「マスターキー」です。なぜなら「パスワードをお忘れですか」のリンクはそこに届くからです。受信箱を掌握した者は、そこからパスワードをリセットして、あなたの人生の残りへと入り込めてしまいます。ですから、たとえ他に何も変えないとしても、メインのメールと銀行のパスワードだけは、この世のどこにも存在しないものにしてください。アカウント2つ、10分。それだけで、将来どんな流出が起きても、その連鎖反応は本当に大切な扉の手前で止まります。
対策2——「覚えること」はパスワードマネージャーに任せる
すべてに固有のパスワードを、というのは人間の記憶には不可能な助言です——だからこそパスワードマネージャーが存在します。マネージャーはサイトごとに異なるランダムなパスワードを生成し、自動で入力し、金庫全体を、あなたが唯一暗記する一つの強力なパスフレーズで施錠します。ブラウザやスマートフォンに標準搭載された機能(iCloudキーチェーン、Googleパスワードマネージャー)は、出発点として申し分ありません。専用アプリなら共有機能やマルチプラットフォーム対応の使い勝手が加わります。要はどれを使うかではなく、設定さえ済めば「パスワード何だっけ?」が悩みでなくなり、その副産物として使い回しが消える、ということです。
対策3——大切なアカウントに二段階認証を
二段階認証とは、パスワードを盗まれただけではもう侵入できない、ということです。メール、銀行、メインのSNSアカウントで有効にしてください。認証アプリ(またはスマートフォンの標準プロンプト)はSMSコードより強力です——SMSはSIMスワップの手口で傍受されうるからです——とはいえSMSでも、何もないよりははるかにましです。そしてサイトがパスキーを提供しているなら、それを選びましょう。顔や指紋でサインインするので盗まれるパスワードそのものがなく、フィッシングページも収穫できるものが何もありません。
お許しの言葉——もうやめていいこと
公的なガイダンスは何年も前に現実に追いついていて、巷の言い伝えよりずっと緩やかです。現行のNISTガイドライン——米国の政府機関が従う基準——は、強制的な複雑さよりも長さを推奨し(「coffee-horse-window-tuesday」のようなフレーズは「P@ssw0rd!」に勝ります)、定期的なパスワード変更をもはや推奨していません。強制的な変更は、人々を Password2024!、Password2025! へと追いやるだけだからです。パスワードは、理由があるとき——流出の通知、共有端末、不審なログイン——に変えるのであって、カレンダーがそう言ったからではありません。
- 今夜(20分):メールと銀行に固有のパスワード、両方に二段階認証。
- 今週:パスワードマネージャーを有効にし、使いながらログイン情報を取り込ませる。
- これから:サイトがパスキーを提供したら「はい」を。流出の通知メールが届いたら、そのパスワードと、それを使い回していた場所すべてを変更する。
3つの対策、ひと晩。それだけで、現実のアカウント乗っ取りの大半を占める攻撃は、大切な扉がすべて施錠されているのを見つけることになります。