パスワードエントロピー計算機の使い方
- パスワードまたはテスト用フレーズを入力します。値はブラウザ内で処理され、サーバーには送信されません。
- 推測速度のシナリオを選びます。遅い速度は制約のあるオンライン攻撃、速い速度は強力なオフライン推測を想定しています。
- エントロピーのビット数と強度ラベルを合わせて確認します。短いパスワードに記号を一つ足すより、長さがエントロピーを大きく左右することが一般的です。
- 推奨事項を確認し、長さを増やす、文字種を組み合わせる、よくあるパターンを避けるなどの改善を検討します。
パスワードエントロピー計算機の計算式と考え方
H = L × log2(N)
L = パスワードの長さ
N = 推定文字セットサイズ
時間 ≈ 2^H ÷ 1秒あたりの推測回数
この計算機は、小文字・大文字・数字・記号・空白といった検出された文字種から探索空間を推定します。エントロピーは、その文字セットサイズのlog2に長さを掛けて近似します。
これは有用な概算モデルですが、パスワードが漏えいリストに含まれるか、個人情報を含むか、予測しやすいパスフレーズの型に従っているかは判断できません。
総当たり攻撃時間は、選択した1秒あたりの推測回数に基づく平均規模の推定です。実際の攻撃者は、純粋なランダム推測ではなく、辞書、ルール、マスク、流出したパスワードのパターンを使うことがあります。
セキュリティ上の注意
エントロピーは推定値であり、実際の安全性を保証するものではありません。安全性は、パスワードの真のランダム性や使い回しの有無に加え、サービス側の認証実装、レート制限、ソルト付きの安全なパスワードハッシュ、漏えい対策、セッション管理、攻撃モデルに左右されます。
重要なアカウントでは、サービスが対応していれば多要素認証(MFA)やフィッシング耐性のあるパスキーを有効にし、サービスごとに一意で十分に長いパスワードをパスワードマネージャーで生成・管理してください。この結果だけを根拠に、パスワードまたは認証設計が安全だと判断しないでください。
パスワードエントロピー計算機の活用例
- 短く複雑なパスワードと、より長いパスフレーズを比較する。
- セキュリティ研修で、なぜ長さが重要かを説明する。
- テスト文字列を外部サービスに送信せず、パスワードポリシーを確認する。
- オフライン攻撃に関する前提がリスクをどのように変えるかを概算する。