パスワードの作り方を考えていかないと

こうも日常的にたくさんのアカウントとパスワードの組み合わせを扱っていると、それぞれを丸暗記しておくのは人間業ではなくなってきますよね。

ほんの数年前レベルのお話だと、パスワードはある程度人間が覚えていられる組み合わせを何通りか掛け合わせて作っておくとよいよーなんて事を言ってた覚えがあります。

■突破されるまでの時間稼ぎ

また、パスワードの役割は「認証を不正に突破されないこと」ではなくて「認証を不正に突破されるまでの時間を稼ぐこと」を意識することも重要だという方向へもシフトしておりましたね。

文字の組み合わせを機械的に総当たりされることを前提にして、1桁でも長い文字列で構成されたパスワードなら、その分だけ総当たりの試行回数は劇的に増加するから時間を稼げる、ということだったわけですが。

■定期的なパスワード変更も

そしてまた、たとえば60日や90日といった間隔でパスワード変更を強制するというポリシーが励行されていた時代もありました。

今になって考えてみたら、侵害されていないパスワードをわざわざ変更することってデメリットしか無かったんじゃないかなんて思いますが。
※後述するパスワードの生成パターンを頻繁にさらしてしまうという意味で。

■パスワードを付箋で貼るな

さすがにパスワードを全桁書いて画面の隅に貼り付けているような時代を見たのは、私と同世代くらいまでの古参だけだと思いますが(笑)

そういう古き良き(?)時代では、上司の上司の上司のさらに上司に呼ばれて席に赴こうものなら全てのシステムのパスワードがペタペタと貼り付けられて面食らうなんてことは日常茶飯事で。

その頃の私はと言えば主にソーシャルハックの領域に居りましたので、とにかく無害で便利な小間使いという素振りで信頼を勝ち得ては、いつでも喉元に刃先を突き付けられる距離を楽しんでいたという(あくまでも比喩ですよ。実際にその立ち位置を活用したことは、少なくとも記憶には残ってない、たぶん)、とっても厨二的で性格が悪かったですな(笑)

さて、いつのころからかむしろ、このパスワード貼り付けが励行されることもありました。

もちろん、他人が見ても容易に推測できないようなヒントを(あるいは部分省略して)メモで残しておけ、なんて指導がなされている時代があったかと記憶しています。

よく工夫しているなと思った事例では、パスワードの定期更新ごとに末尾の文字を4種類ほど使いまわしていた方がおりまして、付箋にはもちろん書かないんですが付箋自体の色を変えておられましたね。

■人間の作ったパスワードは突破しやすい

さて現代。生成AIさんに私のパスワードを推測できるかと問うてみたら、あっさり推測されました。

それも、候補のトップ5どころか、1番目がドンピシャ正解だったりするわけで。

詳しくは申しませんが充分な長さの英字数字記号の組み合わせ文字列にさらにサービス名を混ぜこんで、単純なパスワード使いまわしにならないようにしてたわけです。

ところが、1つの組み合わせをAIさんに教えてあげると、その組み合わせ法則をあっさりと見破られまして、他のサービスに使っていそうな組み合わせまで的中させられるという。

これが、「数か月単位でパスワードを変更しましょう」ってのがナンセンスと言われるようになった所以でしょうね。人間が作る以上かならず規則性があるし、簡単に見破られる。

もう完敗です。

これだけあっさりと正解を推測されたら、アカウントロックアウトを仕込んでおいても引っかかる前に高確率で突破されちゃいます。

もちろん実際には重要度に応じて二要素認証などを使うわけですが、こうなるともう「パスワードが守れるものって何?!」な世界ですわ。

■じゃあどんなパスワードだったら?

簡単にわたしの作りそうなパスワードを推測してくるAIさんに「じゃあどんなパスワードだったら推測しにくいの?」って聞くと、答えてくれました正直に(たぶん)。

「信頼できる乱数発生器をもとに生成した充分な長さの文字列」だそうです。

はい。絶対に人間には覚えられません(笑)

むかしエンタープライズ号のブリッジ内でデータ少佐が、艦の操作権限を得るための認証コードを早口でなん十桁も答えていたような、あんなシーンになるわけで(誰にもわからんか)

というわけでもう、パスワードを人間が作って覚えておく時代は終焉を迎えつつあるのだなと思った日常の一コマなのでした。

—
安心安全安価なSDカードデータ復元・ HDDデータ復元は
長年の信頼と実績の『株式会社パソコントラブル救助隊』へ。
https://hqsecure.net/

「ITが必要な現場に、頼れる“猫の手”を。」
https://www.meowtech.jp/