流出のあとで、
パスワードの使い回しから抜け出す。
使い回しが危険だと知っていても、それがなくなるわけではありません。本当の課題は、何も壊さずに数十のアカウントを整理することです。
数字はすでにご覧になり、クレデンシャルスタッフィングの仕組みもご存じでしょう。どこかで盗まれたパスワードが、別のサービスで試されるというものです。残るのは、ほとんど誰も答えない実践的な疑問です。アカウントが60、100、150とある場合、どこから手をつければよいのでしょうか。
本記事では、使い回しがなぜ危険かを繰り返す代わりに、その「次」に焦点を当てます。なぜやめられないのか、「少しだけ変える」だけでは守れない理由、そして抜け出すための現実的な優先順位です。
01 / 現状使い回しは不注意のせいではなく、人間だから起きる
Google/Harris Poll の調査によると、52%の人が複数(すべてではない)のアカウントで同じパスワードを使い回し、13%がすべてのアカウントで使い回しています。合計で65%です。
使い回しは、非現実的な要求(何十もの別々の秘密を覚えること)に対する合理的な妥協です。責めても意味はありません。大切なのは被害の範囲を狭めること。1つのアカウントに1つのパスワードなら、流出は個別の出来事にとどまります。
誰が使い回している?
1アカウント = 1パスワード
02 / 落とし穴「少しだけ変える」はユニークなパスワードではない
末尾の数字や感嘆符を変えるだけで、対策した気になります。しかし、あるサイトで「あおいねこ42!」を入手した攻撃者は、当然ほかのサイトで「あおいねこ43!」を試します。変え方のパターンは予測でき、悪用できるのです。
同じ理由で、現在の基準は文字種の組み合わせルールに頼らなくなりました。NIST(SP 800-63B)は、選ばれたパスワードを既知の漏えい済みの値のリストと照合することを求め、見かけの複雑さよりも長さを重視しています。
シンプルなルール
2つのパスワードが似ていれば、1つとして数えます。ユニークなパスワードは、他のどれとも目に見える関連がありません。
03 / 優先順位ほかを開けてしまうアカウントから始める
一晩ですべてを変える必要はありません。まず、乗っ取られると他にも波及するアカウントから対処しましょう。メインのメールアドレスは、ほぼすべてのパスワード再設定に使われるため最優先です。次にお金に関わるもの、その後に残りです。
❌ 一度にすべて変える
- 10アカウントで力尽きる
- 弱い「間に合わせ」のパスワード
- 重要なアカウントを行き当たりばったりで処理
- 1週間で元の習慣に逆戻り
✅ リスクの高い順に
- まずメインのメール
- 次に銀行・決済・ショッピング
- その後 SNS とクラウド
- 1日に少しずつ、焦らず
04 / 実践5ステップの計画
QubKey のようなローカル保管庫は、まさにこの場面のために作られています。新しい認証情報はお使いのコンピューター(Windows または macOS)上のアプリ内で暗号化されたまま保たれ、デバイス間のオプション同期はベータ版で提供されています。ベータ期間中は無料です。
週末をつぶさずに使い回しから抜け出す
- 重要なアカウントを書き出す:メインのメール、銀行、決済、管理、クラウド。
- 露出を確認する:Have I Been Pwned でメールアドレスを調べ、どれから対処するか決めます。
- 保管庫を選ぶ:新しいパスワードを入れておきます。覚えるのはメインの秘密1つだけです。
- 長くてユニークなパスワードに置き換える:1アカウントずつ、メールから始めます。
- 残りは使いながら整理する:ログインのたびに古いパスワードを変え、新しいものを保存します。