このサイトは、ほんの入り口です

ここにあるのは、だれかが実際に調べ、考え、作ってきたことを集めたメモです。気になったら、ページの下の「参考にした情報源」から、もとの本や記事、それを生み出した人たちに、直接ふれてみてください。このメモには書ききれないおもしろさが、そこにあります。

パスワードは、どうして ほかの 人に しられるの? ── おなじ かぎを つかいまわすと、どうなるの?

パスワードはなぜ外に出るのか ── 合い鍵のように広がる「使い回し」の話

パスワードの漏えい経路と使い回し ── 警察庁の検挙統計(2024年)、リスト型攻撃、NISTの指針の変化まで

分野:技術

もし、家の かぎと、じてん車の かぎと、学校の ロッカーの かぎが、ぜんぶ おなじ だったら、どうでしょう。かぎを 1本 なくした だけで、ぜんぶの とびらが あいて しまいます。

インターネットの パスワードにも、これと にた ことが おきます。パスワードが 外に 出る 道すじと、どう ふせぐのかを、見て みましょう。

家の鍵、自転車の鍵、ロッカーの鍵が全部同じ形だったら、合い鍵を1本作られただけで、すべての扉が開いてしまいます。インターネットのパスワードでも、同じことが起こります。

パスワードはどんな道を通って外に出るのか。警察庁が公表した検挙事件の内訳には、少し意外な数字が並んでいました。使い回しが被害を広げるしくみと、守る側の考え方が変わってきた話まで、公的機関の資料をたどります。

不正ログインの原因として、IPAは使い回し、リスト型攻撃、フィッシングの3つを挙げている[4]。では、IDとパスワードは実際にどこから攻撃者の手に渡るのか。警察庁等が公表した2024年(令和6年)の検挙事件の内訳では、最多は「設定・管理の甘さにつけ込んだ入手」で、「インターネット上に流出・公開されていたもの」は2.2%だった[3]。

このメモでは、入手経路の内訳、使い回しが1件の漏えいを他のサービスへの侵入に広げる仕組み、フィッシング、そしてNISTの指針が「定期変更を求めない」に変わった経緯を、警察庁・総務省・IPA・NISTの資料を突き合わせて追う。数字の読み方の注意点も書く。

読み方を切り替えられます。画面の上にある「よみかた」のボタンで、小学校低学年むけ・小学校高学年むけ・中学生むけの3つの書き方に切り替わります。むずかしいと思ったら、いつでもやさしい方に戻ってください。選んだ読み方はブラウザが覚えているので、次に別の記事を開いたときも同じ読み方で始まります。

1. おなじ かぎで、ぜんぶ あく?

1. 同じパスワードを使い回すと、何が起こるか

1. リスト型攻撃と使い回し ── 1つの認証情報が複数のサービスに効く

じてん車の かぎを 1本 なくしたと します。その かぎで 家も あくなら、大へんです。だから 家と じてん車の かぎは、ふつう べつべつです。

パスワードも かぎと おなじです。いくつもの サービスで おなじ パスワードを つかって いると、どこか 1つから しられた とき、ほかの サービスの とびらも あけられて しまいます[1]。

けいさつなどの しりょうでも、パスワードを つかい回さない ことが、大じな こころがけの 1つに あげられて います[3]。

ただし 本当は、パスワードは かぎと ちがって、形が ありません。どこから 外に 出るのか、この あと 見て いきます。

合い鍵の複製が、ほかの扉にも効く

JPCERT/CCとIPAは2014年に、こうした攻撃を「パスワードリスト攻撃」と呼んで注意を促しました。攻撃する側があらかじめ手に入れたIDとパスワードの組を、自動で入力するプログラムなどを使って、別のサービスのログイン画面に次々と試す手口です。複数のサービスで同じ組み合わせを使っていると、なりすましてログインされてしまいます[1]。

鍵にたとえると、1つの扉の合い鍵が作られても、鍵がその扉だけのものなら被害はそこで止まります。同じ鍵をあちこちで使っていると、複製がそのまま全部の扉に効きます。

どれくらいの人が使い回していたか

同じ資料に関連する調査では、お金に関わるサイトで同じパスワードを使い回している人が約25.4%という数字も紹介されています。ただしこれは2014年時点のもので、今の割合ではありません[1]。

警察庁などの資料は、利用者への注意として、名前・電話番号・生年月日のような推測されやすいパスワードを避けることと、複数のサイトやアプリで同じ組み合わせを使い回さないことを挙げています[3]。

パスワードリスト攻撃(リスト型攻撃)は、攻撃者が何らかの方法で事前に入手したIDとパスワードの一覧を、自動入力の仕組みでログイン機能を持つサービスに試す手口だ。複数のサービスで同一の認証情報を使っていると、なりすましログインを許す。IPAとJPCERT/CCが2014年9月に共同で注意を呼びかけた[1]。

ここで重要なのは、リストの出どころが「サービスからの流出」に限られない点だ。次章で見るとおり、入手経路は複数ある[3]。

同資料には、金銭関連サイトで同一パスワードを使い回す利用者が約25.4%という数字も紹介されている。ただし2014年時点の調査で、母集団や設問の詳細は分からず、現在の割合として読むことはできない[1]。警察庁等の資料は、利用者側の留意事項として、氏名・電話番号・生年月日など推測されやすいパスワードを避けること、複数のサイトやアプリで同じID・パスワードの組合せを使い回さないことを挙げる[3]。

2. パスワードは、どこから 外に 出るの?

2. 警察の統計に出た、意外な入手経路

2. 2024年の検挙事件に見る入手経路 ── 最多は「設定・管理の甘さ」

「パスワードが もれるのは、会社の コンピューターが ぬすまれる からだよね」と 思う 人も いるかも しれません。

けいさつの 2024年の しりょうには、パスワードを 手に 入れた 道すじが のって います。いちばん 多かったのは、パスワードの 決め方や しまい方が あまい ところを ねらわれた ものでした。およそ 3けんに 1けんです[3]。

インターネットで 出まわって いた ものは、511けんの うち 11けん、およそ 46けんに 1けんでした[3]。

ただし これは つかまった 事けんだけの 数です。ほかの 道が すくない、という 意味では ありません。

511件の内訳

警察庁・総務省・経済産業省が2025年3月に公表した資料には、2024年(令和6年)の不正アクセス禁止法違反の検挙のうち、他人のIDとパスワードを使う型が511件あり、全体の90%以上を占めたと書かれています[3]。

その511件で、IDとパスワードをどう手に入れたかの内訳は次のとおりです[3]。

  • パスワードの設定・管理の甘さにつけ込んだ:174件(34.1%)
  • 元従業員や知人など:107件(20.9%)
  • 他人から入手:67件(13.1%)
  • 聞き出し・のぞき見:51件(10.0%)
  • フィッシングサイト:41件(8.0%)
  • インターネット上に流出・公開されていたもの:11件(2.2%)
  • その他:60件(11.7%)

「流出」と聞くと、大きな会社のサーバーから大量に盗まれる場面を思い浮かべがちです。でも、この表で最多だったのは身近なところの甘さで、流出・公開は2.2%でした。

数字の読み方

これは警察が検挙した事件の内訳で、世の中の被害全体の割合ではありません。流出が少ない、とまでは言えないので、「捕まった事件ではこう分かれていた」という範囲で読むのがよさそうです。

警察庁等の資料(2025年3月13日公表)によれば、2024年の不正アクセス禁止法違反の検挙のうち、識別符号窃用型(他人のID・パスワードを使う型)は511件で、全体の90%以上を占める。この511件でのID・パスワードの入手経路は、パスワードの設定・管理の甘さにつけ込んで174件(34.1%)、元従業員や知人等107件(20.9%)、他人から入手67件(13.1%)、聞き出し・のぞき見51件(10.0%)、フィッシングサイト41件(8.0%)、インターネット上に流出・公開されていたもの11件(2.2%)、その他60件(11.7%)である[3]。

174件は約3件に1件、11件は約46件に1件にあたる(511÷174≒2.9、511÷11≒46)。

読み方には注意が要る。これは検挙された事件の内訳で、被害全体の経路の割合ではない。流出・公開が2.2%だからといって、流出が少ないとは言えない。事件として立件されやすい経路と、そうでない経路の差が数字に反映されている可能性もあるが、その差の大きさは資料からは分からない。

3. 1つの かぎが、ほかの とびらを あける まで

3. 1件の漏えいが、ほかのサービスの不正ログインになる流れ

3. 国内での急増と対策 ── 2013年の総務省の対応

2013年ごろ、日本の ウェブサイトで、ほかの 人の ふりを して ログインされる 事けんが、きゅうに ふえました。そこで 国の 役所の そうむしょうは、サイトを つくる 会社むけの 対さくを まとめました[2]。

このとき 大じな ことの 1つが、つかい回しを しないよう 使う 人に 知らせる ことでした。どこかで しられた パスワードが、ほかの サイトでも ためされる からです。

パスワードを まもる のは、使う 人だけの しごとでは ありません。サービスを つくる 人にも、できる ことが あります。

2013年の急増

総務省は、国内のサイトでリスト型攻撃とみられる不正ログインが急に増えたため、2013年(平成25年)12月に事業者向けの対応方策を公表しました。対策は「使い回しの注意喚起」「定期変更・履歴保存」などに分けて整理されています[2]。

流れを整理する

この手口は、どこかで手に入った組み合わせが、別のサービスでも通るかどうかを試されることから始まります。入り口は、前の章で見たようにさまざまです。そこから広がるかどうかは、使い回しをしているかどうかに大きく左右されます[1]。

手口の細かい手順は、ここでは書きません。大事なのは、被害のきっかけが1か所でも、同じパスワードがあれば別の場所へ広がるという、つながり方のほうです。

総務省は、国内ウェブサイトでリスト型攻撃によるとみられる不正ログインが急増したことを受け、2013年(平成25年)12月に事業者向けの対応方策をまとめた。対策は「使い回しの注意喚起」「パスワードの有効期間設定(定期変更)」「履歴の保存」などに分類されている[2]。

リスト型攻撃は、1つのサービスでの漏えいを、別のサービスへの不正ログインに変える。前章の内訳が示すように、リストの元になる認証情報の入手経路は流出に限られないが、いずれの経路でも、同じ組み合わせが他所で有効なら被害は広がる[1][3]。

警察庁等の統計上、他人のID・パスワードを使う型の不正アクセス行為が検挙の90%以上を占める点も、この構造と整合する[3]。

4. にせの ページに、じぶんで 入れて しまう

4. フィッシング ── 本物そっくりの入り口

4. フィッシングと、パスワードを要しない認証

にせの ページに パスワードを 入れさせる ことも あります。「フィッシング」と よばれて います。本物に そっくりに つくって あるので、気づきにくいのです。

けいさつの 2024年の しりょうでは、この 道で 手に 入れられた ものは 41けん、およそ 8%でした[3]。

けいさつの しりょうは、フィッシングに 気を つける ことも、まもる 方ほうの 1つに あげて います[3]。

自分で入力してしまう

フィッシングは、本物そっくりのにせのサイトに、利用者自身にIDとパスワードを入力させる手口です。警察庁等の資料では、2024年の511件のうち41件(8.0%)がこの経路でした[3]。

IPAも、不正ログインの原因としてフィッシングを、使い回し、リスト型攻撃とともに挙げています。IPAの安心相談窓口への不正ログインの相談は2025年7月が過去最多の144件で、SNSでの被害が目立つとされています[4]。

2026年版の「情報セキュリティ10大脅威」の個人向け10項目にも、「インターネット上のサービスへの不正ログイン」「フィッシングによる個人情報等の詐取」「インターネット上のサービスからの個人情報の窃取」が含まれています(順位はつけず五十音順)[5]。

フィッシングは、正規のサイトを装って利用者にID・パスワードを入力させる手口で、2024年の検挙事件511件中41件(8.0%)がこの経路だった[3]。IPAは不正ログインの原因を、使い回し(推測や辞書攻撃で破られやすい)、流出した認証情報を試すリスト型攻撃、フィッシングの3つに整理している。安心相談窓口への不正ログインに関する相談は2025年7月に過去最多の144件となり、SNSでの被害が目立つ[4]。

IPAの「情報セキュリティ10大脅威 2026」(2026年1月29日決定)の個人向け10項目には、「インターネット上のサービスからの個人情報の窃取」「インターネット上のサービスへの不正ログイン」「フィッシングによる個人情報等の詐取」が含まれる(五十音順で、順位はない)[5]。

警察庁等の資料は、利用者側の対策にフィッシングへの警戒と、パスワードが不要な認証(パスキー等)を挙げる。後者は、フィッシングサイトなど正規サイト以外では認証が機能しないため、漏えいのリスクを下げられるとされる[3]。

5. 守り方の 「ふつう」が かわった?

5. 「定期的に変えなさい」が変わった理由

5. 定期変更の強制から、漏えい済みパスワードの照合へ ── NIST SP 800-63B-4

むかしは 「パスワードは ときどき かえましょう」と 言われる ことが 多かったのです。そうむしょうの 2013年の しりょうにも、そういう 対さくが ならんで います[2]。

いま、アメリカの ひょうじゅんを きめる 研究所(NIST)の きまりでは、サービスを つくる 人に、ていきてきに かえさせないように もとめて います。かわりに、しられて しまった あとに かえさせる ことや、もれた ことの ある パスワードを 使わせない ことを もとめて います[6]。

ただし これは アメリカの 国の きかんむけの 指しんで、日本の きまりでは ありません。

総務省の対策集とNISTの指針

総務省が2013年にまとめた対策の中には、パスワードに有効期間をつけて、利用者に定期的に変更させる方法も整理されています[2]。

アメリカの標準化機関NIST(ニスト)の指針SP 800-63B-4は、サービス側に対して、パスワードの定期的な変更を利用者に求めないこと、ただし漏えいの証拠があれば変更させることを定めています。さらに、新しく決めるパスワードを、過去の漏えいデータに含まれるものと照らし合わせて断ること、保存するときは塩を混ぜた形で適切にハッシュ化することも求めています[6]。

長さについても、パスワードだけで認証する場合は最低15文字、多要素認証の一部にする場合は最低8文字と決められています。これはサービスを作る側への要件で、利用者に向けた「15文字以上にしなさい」ではありません[6]。

変わった、と言えるのか

NISTの指針はアメリカの政府向けで、日本の法的な義務ではありません。ただ、守り方の常識が同じままではないことは、2つの資料を並べると見えてきます。

ハッシュ化のしくみについては、パスワード・暗証番号・鍵のメモに詳しく書いています。

総務省の2013年の対策集は、サービス側の対策として、使い回しの注意喚起、パスワードの有効期間設定(定期変更)、履歴の保存などを整理している[2]。ただし同資料は各対策のメリットとデメリットも整理しており、すべてを推奨しているとは限らない。

NIST SP 800-63B-4は、検証者(サービス側)に次を求める[6]。

  • パスワードを定期的に変更させない。ただし、認証器が漏えいした証拠があれば変更を強制する
  • 新しいパスワードを、過去の漏えいデータ由来のパスワードを含むブロックリストと照合する
  • パスワードをソルト付きで適切な方式によりハッシュ化して保存する
  • パスワードのみを単一要素の認証に使う場合は最低15文字、多要素認証の一部なら最低8文字

これは米国の連邦機関向けの指針で、日本の法的義務ではない。15文字の要件もサービス側への要求で、利用者向けの助言ではない。それでも2013年の日本の整理と並べると、「定期変更」の位置づけが変わってきた流れが読み取れる。ハッシュ化と使い回しの基本は別のメモで扱っている。

6. パスワードが もれても、ログインを ふせぐ くふう

6. 二重の鍵と、パスワードのいらない鍵

6. 多要素認証とパスキー

パスワードが しられても、それだけでは ログインできない くふうが あります。ふつうの パスワードに くわえて、べつの たしかめかたを つける ものです。「たしかめる ものを ふやす」ので、たしかめの とびらが 2つ ある ようなものです[4]。

パスワードを 使わない「パスキー」という しくみも あります。IPAは、パスワードが もれる 心ぱいが ないと されると しょうかいして います[4]。

ただし 本当は、どんな しくみでも ぜんぶを ふせげる わけでは ありません。大じなのは、1つの かぎに たよらない ことです。

多要素認証

IPAは対策として、多要素認証をすすめています。IDとパスワードを不正に使われても、それだけではログインできないので、不正ログインを防ぐ効果があるとされます[4]。

パスキー

IPAはもう1つ、パスワードを使わないパスキーも紹介しています。パスワードの漏えいの心配がないとされる仕組みです[4]。警察庁等の資料には、フィッシングサイトのような正規サイト以外では認証が働かないため、漏えいの危険を減らせるとされる、という説明が添えられています[3]。

鍵にたとえると、パスワードは複製できる鍵、パスキーは持ち主の手元にあって、にせの扉には合わない鍵のようなものです。もちろん、たとえは仕組みの一部にしか当てはまりません。

IPAは対策として多要素認証を紹介している。IDとパスワードが不正に利用されても、それだけではログインできないため、不正ログインの防止に効果があるとされる。あわせて、パスワードの漏えいリスクが無いとされるパスキーも取り上げている[4]。

警察庁等の資料は、パスワードが不要な認証について、フィッシングサイトなど正規サイト以外では認証が機能しないため、認証技術の漏えいリスクを低減できるとされる、と注記している[3]。

7. もっと 知りたく なったら

7. 自分でも調べてみたくなったら

7. 自分でも調べてみたくなったら

今日 できる こと

家の かぎを ならべて みましょう。おなじ かぎで あく ものは いくつ ありますか。かぎが ぜんぶ ちがう ことの 大じさが、パスワードの つかい回しの 話と 重なります。

パスワードや ログインの せっていは、家の 人と いっしょに 見て ください。自分の パスワードを 人に おしえないように しましょう。

もっと 見る なら

IPAや けいさつの ホームページに、パスワードの まもり方が のって います。家の 人と いっしょに 見て みましょう。

今日できること

自分の持っている鍵を並べて、同じ鍵で開くものがいくつあるか数えてみてください。鍵が場所ごとに違うことの意味が、使い回しの話と重なって見えてきます。

ログインの設定を見るときは、家の人と一緒に確認してください。自分のパスワードは、家族や友だちにも見せないほうが安全です。

公式情報を読む

IPAの「安心相談窓口だより」と、警察庁の不正アクセス行為の発生状況(毎年公表)は、それぞれ日本語で読めます。数字が毎年どう変わるか、見比べてみるのも面白いです。

資料を読むなら

警察庁・総務省・経済産業省の「不正アクセス行為の発生状況」は毎年公表されている。年ごとに入手経路の内訳がどう動くかを比べると、2024年の数字の位置づけが見えやすい[3]。

NIST SP 800-63B-4(英語)は、サービス側への要件を原文で確認できる。IPAの「安心相談窓口だより」と「10大脅威」は日本語で読める[4][5][6]。

しらべた もとの じょうほう

参考にした情報源

参考にした情報源と、その使い方

数字や制度は各資料の公表時点のもの。最新の版は各機関の公式ページで確認できる。

  1. JPCERT/CC・IPA「STOP!! パスワード使い回し!!」(2014年9月17日) https://www.jpcert.or.jp/pr/2014/pr140004.html (リスト型攻撃の定義、使い回しの割合)
  2. 総務省「リスト型攻撃対策集について」(2013年12月公表) https://www.soumu.go.jp/main_content/000265404.pdf (国内での急増と、サービス側の対策の分類)
  3. 警察庁・総務省・経済産業省「不正アクセス行為の発生状況」(令和7年3月13日公表) https://www.npa.go.jp/bureau/cyber/pdf/R070313_access.pdf (検挙件数と入手経路の内訳、利用者向けの留意事項)
  4. IPA「不正ログインによる被害が増加中」(2025年8月28日) https://www.ipa.go.jp/security/anshin/attention/2025/mgdayori20250828.html (不正ログインの3つの原因、相談件数、多要素認証・パスキー)
  5. IPA「情報セキュリティ10大脅威 2026」 https://www.ipa.go.jp/security/10threats/10threats2026.html (個人向け10大脅威の項目)
  6. NIST SP 800-63B-4 Digital Identity Guidelines https://pages.nist.gov/800-63-4/sp800-63b.html (定期変更・ブロックリスト・長さの要件。英語)

なおした ところ

更新履歴

更新履歴(改版の記録)

  •  初版を公開。

このサイトでは、公開した記事の本文は原則として書き直しません。誤りが見つかったときや、内容が古くなったときだけ手を入れ、その理由をこの欄に残します。