メインコンテンツへスキップ
Deranged Security プリンターインクから法的請求まで。「何を買うべきか」「何を避けるべきか」、そして「どうすればお金を残せるか」を分かりやすく解説します。

当サイトの一部にはアフィリエイトリンクが含まれています。これらのリンク経由で購入された場合、追加費用なしで当社に手数料が支払われることがありますが、推奨内容に影響はありません。詳細はアフィリエイト開示ページをご確認ください。 アフィリエイト開示.

パスワード強度チェッカー: クラックまでの期間 + 侵害チェック

Password strength and breach checker

Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.

上のチェッカーにパスワードを入力します。入力した内容はこのサイトに送信されたり、どこにも保存されたりすることはありません。 推定はブラウザで実行され、侵害チェックでは以下で説明するプライバシー保護のルックアップが使用されます。

チェッカーが測定する内容

  • 長さと文字の種類 余分な文字ごとに、可能なパスワードの数が増加します。文字を記号に置き換えるよりも、長さを出す方がはるかに効果的です。
  • 予測可能なパターン。 一般的なパスワード、キーボードの連続入力 (qwerty、123)、繰り返される文字、および年などは、実際の探索空間を狭めるため、、推定値からそれらが差し引かれます。
  • 侵害。 すでに侵害されているパスワードは、どんなに複雑であっても、攻撃者によって最初に試行される可能性があります。 したがって、侵害履歴の検出は良好な強度スコアを上書きします。

推測時間は、1 秒あたり 100 億推測のオフライン攻撃 (高速ハッシュによる盗まれたデータベース) を想定しています。 また、1 秒あたり 100 回の推測によるオンライン攻撃(ロックアウト機能のないログインページ)を想定しています。実際の攻撃では単語リストやルールが使用されるため、これらの数値はランダムに見えるパスワードの上限として、その他のパスワードについては寛大な値として扱います。

侵害チェックによってパスワードがどのように秘密に保たれるか

チェッカーはブラウザでパスワードの SHA-1 ハッシュを計算し、**最初の 5 つの 16 進数文字のみを Have I Been Pwned の Pwned Passwords サービスに送信します。サービスは、それら 5 文字で始まるすべての侵害ハッシュ(通常は約 2,000 件)を返し、、チェッカーがローカルでその文字を探します。これは k-匿名性(k-anonymity)と呼ばれます: サービスは、ユーザーがチェックしたパスワード、さらには完全なハッシュを決して知りません。

パスワードが弱いか侵害された場合の対処方法

  1. 電子メールや銀行業務など、使用しているすべての場所で変更します。
  2. アカウントごとに異なるパスワードを使用します。パスワードマネージャーを使えばそれが現実的になります。
  3. 短く複雑な文字列よりも、いくつかの無関係な単語からなる長いパスフレーズを優先します。
  4. 多要素認証が提供されている場合は、それを有効にします。

ソース

  • 米国国立標準技術研究所、デジタル ID ガイドライン、SP 800-63B (強制的な複雑さよりも長さを優先し、新しいパスワードを侵害されたパスワード リストと照合して選別します): pages.nist.gov/800-63-4。
  • Have I Been Pwned、Pwned パスワード、および k-匿名性範囲 API: haveibeenpwned.com/Passwords。

Bowling.com で自分のサイズを見つけてください

リーグボウラーにもカジュアルプレーヤーにも適した、特別なボウリングシューズとギア。