2015年でもっとも人気のある、そして危険なパスワードは「123456」(最新)

2016/01/21 10:35

主にスマートフォン向けにパスワード管理をはじめとしたさまざまなアプリケーションやサービスを提供しているアメリカの【SplashData】は2016年1月20日、モバイル端末、パソコン(Mac OSやWindows)を用いたインターネット上で良く使われる25のパスワードを発表した。その内容によれば、もっとも多くの人が使用している、見方を変えればもっとも危険なパスワードは「123456」だった。次いで「password」「12345678」が続いている。SplashDataでは今回リストアップされた汎用性(=リスク)の高いパスワードを使っている場合は、可及的速やかに変更すべきであると推奨している(【発表リリース:Announcing Our Worst Passwords of 2015】)。

スポンサードリンク


ツートップは変わらず「123456」と「password」


SplashDataでは毎年、ハッキングなどを受けてインターネット上に公開されてしまった数多くのデータファイル(パスワードなど)を収集し、その統計データを基に汎用性の高い、つまりは多くの人が共通して使っておりリスクの高いパスワードのランキングを発表している。

今回発表された2015年分では200万件以上の事例を元に精査が行われている。それによると前年2014年分に続き2015年分においても、「123456」が最上位につくこととなった。次いで「password」が続いている。以下上位25位までを使われている順位で列挙すると次の通りとなる。

123456
password
12345678
qwerty
12345
123456789
football
1234
1234567
baseball
welcome
1234567890
abc123
111111
1qaz2wsx
dragon
master
monkey
letmein
login
princess
qwertyuiop
solo
passw0rd
starwars

2013年分においては、それまでトップについていた「password」から「123456」への交代劇が最大のハイライトであった。これは【190万人がパスワードに「123456」を使用、アドビの情報流出で判明】で紹介した通り、アメリカのAdobe Systemによるユーザー情報流出問題による影響が大きい。今回年も2014年に続きトップと第2位の立ち位置は継続、これで3年連続となっている。もっともSplashDataがパスワードに関するランキングの精査内容の公開を始めた2011年分以降、「password」と「123456」が上位2位に位置していることに変化は無い。

「photoshop」をはじめとするアドビ社製品に直接係わりのある固有名詞は2014年以降上位陣から抜けており、「123456」がアドビ社製品に係わるものの偏り的な傾向では無く、汎用的な動きだったことも見て取れる。

「qwerty」と「1qaz2wsx」一方、容易に想像が付く文字列が多数が使われている状況もこれまで通り。例えばキーボードの並びでそのまま文字を打ち込んでいく数字の羅列や「qwerty」「qwertyuiop」(キーボードの配列で左上の列の左端から一文字ずつ打つとこの並びになる)、「1qaz2wsx」(キーボードの配列で一番左を上から順に、次いで二番目を再び上から順に打つとこの並びになる)、シンプルで誰もが知っている言い回しや単語、それらの組み合わせ、例えば「football」「monkey」などが名を連ねている。「これなら分かりやすいし、他に使っている人もいないだろう」との目論見なのかもしれない。

また、アクセスの際に使われることが多いため、ログイン周りと深い言葉が多用されているのも目に留まる。「welcome」「login」「letmein」(Let me in、中に入れて)などが好例。さらに2015年は映画「スターウォーズ」の新作が公開されたこともあり、「solo」「starwars」のような関係キーワードがいくつか登場しているのが特徴的ではある。

より安全なパスワードのために


SplashDataのCEOであるMorgan Slain氏は今回の結果に関して、「文字を追加してパスワードのセキュリティを上げる傾向が見られるが、もしそれらがシンプルなパターンによるものだったとしたら、たとえ文字数が多くともハッキングのリスクは何ら変わるところがない」と言及している。また別項目では「12文字以上の長さのパスワードを使う」「複数のサービスで同じユーザー名とパスワードの組合せを使わない」「パスワード管理用のソフトを用いる、さらにはランダムなパスワードを生成して自動ログインするようなツールを活用する」とも述べている。

また以前同氏は「数字のみの羅列によるパスワードは絶対に避けるべき」「パスワードを要求するサービスでは、より長い、さらには数字と文字列の組合せによる入力を求めるようになりつつあるが、それでもなお安心することはできない」「スポーツ名やプロスポーツのチーム名は汎用性が高いので使わない」「誕生日関連の数字、子供の名前に人気のある名詞は使うべきではない」「趣味名や著名スポーツ選手名、自動車のブランドや映画名も使わうべきではない」「25位より下のランキングも合わせ、昨年のパスワード上位陣とさほど顔ぶれが変わらないのは憂慮すべき事態である」など、パスワードを利用する際の留意事項を言及している。インターネット上のサービスを利用する上では、どれもが皆、心しておくべき内容に違いない。

とりわけ「複数のサービスで同じユーザー名とパスワードの組合せを使わない」は重要。これは仮に一つのサービスでハッキングの被害を受けると、他のサービスでもその組み合わせを使われて被害が拡大する可能性が生じるからである。この手法によるハッキングの事を「リスト型アカウントハッキング」と呼んでいるが、昨今生じているアカウント乗っ取り事案においては、この手法によるものが多分に推測される状況が確認されており、大いに気を付けるべき話。

ランダムな文字列の集合体、例えば「j%7K&yPx$」「1ey89%xo」のようなものを用いるのも一つの手。しかしこれでは、安全性が高くとも、使用者本人も覚えにくく使いづらい。そこで覚えやすく、かつ他からは類推されにくい方法として、普通の会話では使われない複数の単語の無意味な組み合わせによる手法もある。例えば「cakes years birthday」「smiles_light_skip?」などである(あるいは他人が絶対知りえない、本人だけの情報を元にしてもよいだろう)。

パスワードの入力は概して半角文字によるものなので、日本の事例でも、日本語の全角文字、例えば「パスワード」「暗号ナンバー」といった文字列が使われることは無く、今件のリストの上位陣にあるような数字や文字の羅列、簡単な英単語の組み合わせが多分に使われているものと考えられる。あるいは「angou」「hirakegoma」のようなローマ字による単語も多用されているかもしれない。

いずれにせよ、第三者から容易に類推される文字列が、パスワードとして不適格であることに違いは無い。今件リスト内に該当するものがある人はもちろん、そうでなくとも指摘内容に思い当たる節がある人(特に同じユーザー名とパスワードの組合せを複数サービスで使っている人)は、可及的速やかに変更をすることを強くお勧めしたい。


■関連記事:
【「クラブニンテンドー」で不正ログイン2万3926件発生、他社サービスからの流出データ使用か】
【パスワード管理方法、8.5%は「書いた紙をパソコンなどの周囲に貼る」】
【ウェブ上でのログイン、パスワードを全部共用している人は1割強】
【イギリスのネット利用者の55%「ほとんどのサイトで同じパスワードを流用する」】
【3割が「パスワードを友達と共有」…米の子供達のネットセキュリティへの対応をグラフ化してみる】

スポンサードリンク




▲ページの先頭に戻る    « 前記事|次記事 »

(C)2005-2016 ガベージニュース/JGNN|お問い合わせ|サイトマップ|プライバシーポリシー