このツールについて
このツールは、古典的な「文字種の長さ乗」ヒューリスティックでパスワードの強度を推定します。実際に使われた文字クラス(小文字、大文字、数字、記号、その他の Unicode 文字)を調べ、それらを組み合わせた文字種の総数を合算し、`長さ × log2(文字種数)` としてエントロピーを計算します。このエントロピーから、攻撃者が盗んだパスワードハッシュを最新の GPU で毎秒およそ100億回試行するという想定(高速かつソルトなしのハッシュアルゴリズムでよく引用される基準値)のもと、大まかな解読時間を導き出します。
これは意図的に単純化したモデルであり、zxcvbn のような研究レベルの推定ツールの代わりにはなりません。「Password1!」がよくあるパターンであることや、「qwerty123」が攻撃者の辞書がすでに記憶している2つの要素の組み合わせであることまでは分かりません。それを多少補うため、このツールはパスワードを極めてよく使われるパスワードの短いリストや、いくつかの分かりやすいパターン(キーボード配列順、連続した文字、繰り返し文字)とも照合し、エントロピースコアに加えてそれらを直接指摘します。
ここに入力した内容はどこにも送信されません。解析はこのブラウザタブ内で純粋な JavaScript のみによって実行され、ネットワークリクエストは一切発生しません。そのため、実際に使っているパスワードの強度を正直に確認したい場合でも、安心してここで試すことができます。
よくある質問
これはzxcvbnや他のパターンマッチングチェッカーと同じくらい正確ですか?
いいえ。これは簡略化された文字集合ベースのエントロピー計算式と、小規模な一般的パスワードリストを使用しており、大まかな目安としては妥当ですが、zxcvbnのような専用ライブラリ(辞書単語、l33t表記の置換、日付、キーボードパターンをはるかに深く分析する)ほど実際のクラッキングパターンを詳細にモデル化していません。このツールの評価は有用な推定値として扱ってください。決定的なセキュリティ監査ではありません。
強力なパスワードを覚える代わりにパスワードマネージャーを使うべきですか?
はい、一般的には——パスワードマネージャーを使えば、すべてのアカウントで長くユニークなランダムパスワード(このツールでは「非常に強い」と評価される)を使用でき、それを覚える必要もありません。また、サイト間でパスワードを使い回す誘惑をなくすことができます。これは現実世界で最も大きなセキュリティリスクの1つです。