テクノロジー

「パスワードは定期的に変えるべき? 変えない方がいい?」掘り下げると長くなるネットの疑問~IIJに聞きました【掘り下げると長くなるネットの疑問】

1: IGA-OS 2025/07/16 07:04

分かりやすい

2: deep_one 2025/07/16 09:04

皆がデータ少佐ならパスワードは毎日変えるべきである。(スタートレックのアンドロイド。)

3: JULY 2025/07/16 09:44

Chrome ユーザーだと、「ブラウザに保存」が「Google パスワードマネージャーに保存」なんだけど、Google パスワードマネージャーのインフォスティーラー耐性ってどうなんだろう?

4: mojimojikun 2025/07/16 09:46

わかりやすい。ちゃんと(?)段階的詳細化で書いてある。この手の話題の時には「この記事読んでおくといいんじゃね」って渡せるやつだ。素晴らしい。(ただPasskeyとかの新しい技術についてはほぼ書いておらず補足は必要か)

5: venus902 2025/07/16 10:01

「簡単な文字列にするくらいなら」「使い回すくらいなら」パスワードの定期的な変更の優先順位を下げても「複雑な文字列で」「使い回さない」運用のほうが効果的ということか。

6: TakamoriTarou 2025/07/16 10:05

はい。なので、専門的知識のある管理者などが他の対策をしている上でやるなら一定の有効性があるが、と言うことですぬ。

7: lyiase 2025/07/16 10:35

"変えた方がいいけれど、変えることを求めると、より深刻な別の問題が起きやすくなるので"この部分も変えたい論者を説得する論法だと思う。パスワードは変えるほど癖を特定しやすくなるからね。

8: megumin1 2025/07/16 11:16

クソ記事。認識が30年古い。こんな素人記事が未だに出回っているからフィッシング詐欺がなくならない。パスワードは自動生成されたものを初回にブラウザに保存するようにして、以降は絶対に手入力しないように。

9: REV 2025/07/16 11:26

パスワード(PW)を定期的に変えるのは面倒。手順を制定し自動的に変えるのはどうだろう。ユーザーに秘密鍵を渡しておいてホストは公開鍵を利用し暗号化したPWを定期的に配布。アプリはそれで自動ログインだ。←PK

10: kabityu 2025/07/16 11:43

昨今では、存在がまだ把握されていない脆弱性を突いた攻撃で、サービスの管理者が気付いていないけど攻撃を受けてしまっている「ゼロデイ攻撃」も多くなっている→https://www.iij.ad.jp/news/pressrelease/2025/0422-2.html

11: defiant 2025/07/16 12:00

この記事をおすすめしました

12: mobile_neko 2025/07/16 12:27

パスワード管理ソフトを使う前提でダークウェブ監視で流出したものは変更するとかが良さそうではあるが

13: grusonii 2025/07/16 12:55

基本的にはBitwardenとかのパスワードマネージャーで自動生成したパスワードを管理して流出報告があったら変えればいいんじゃないの

14: miki3k 2025/07/16 13:01

セキュリティインシデントのときは変更するべき。その他は変更してもしなくてもいいが、変更しなければならないとするのはよくない

15: dollarss 2025/07/16 13:31

IIJは自社で啓蒙してTOTPアプリまでリリースしてるのに自社の個人、法人両方の会員に2要素認証させてないのバラバラ感がw 元々ベンチャーなので緩いのが良さでもあると思うけど…

16: ume-y 2025/07/16 13:55

「とにかく最重要事項が「使いまわさない」ことで、次が「複雑さ」。この際「変更」は一旦保留でいいです、というのが、現状の「定期的な変更は必要ありません」という説明です」

17: Kenju 2025/07/16 14:05

手入力すると偽サイトに入力してしまうリスクが。 なんで別に変えてもいいけど自分では管理しないことが大事。ブラウザ保存などのパスワードマネージャを使おう

18: suka6411144 2025/07/16 14:29

今だとフィッシングのリスクが一番高いのでブラウザに覚えさせて自動入力させる、メール・SMSのリンクを開かずお気に入りから開く、パスキーが利用できるサイトならそれを利用するなどの対策をするのが一番大事だよな

19: zkq 2025/07/16 14:52

ええ…IIJの人がこういう認識なんだ。こわ…

20: snare_micchan 2025/07/16 15:03

今はパスワードは定期的に流出するという前提に立ったほうが良い。つまり定期的な変更は必要。そうすれば流出後の被害は抑えられる。「複雑なものを一度設定して使い回ししなければ良い」から一歩進んだ感がある

21: shira0211tama 2025/07/16 15:07

パスワード変えるほど覚えるのがしんどくなってそのしんどさを回避するために簡易なものに無意識によるから人の頭で考えて覚えるなら最初に強固なの考えて変えない方が「まだマシ」ベストは人の頭で考えず覚えない

22: umaemong 2025/07/16 15:37

『使いまわさない』『複雑なパスワード』に加えて『偽フォームに入力しない』を徹底する。そして、こんな機械作業を人力でやる必要はない。定期的な変更は*破られていたら*有効な対策だけれども…

23: nijitaro 2025/07/16 16:06

ブラウザに自動生成させるのを前提として、定期的に変えることでセキュアなハッシュにアップデートされそうなので悪くはなさそう。しないけど。

24: oroshi 2025/07/16 16:15

「ブラウザにはパスワードを保存させるな」って時点で大多数の人がアウトになるのでは

25: takedaingen2 2025/07/16 16:23

トップコメの「パスワード自動生成してブラウザに保存」はスマホのアプリ経由でログインする際に詰むと思うんだけど。

26: lucky_slc 2025/07/16 17:42

“効率的で攻撃を受けにくい、自分なりの運用方法を考えておく必要がありますね”酷いまとめ。他のブコメにあるように誰もが機械的に設定できる手順を推奨すべき。運営側が漏洩させたら被害を運営側に請求すればいい

27: getcha 2025/07/16 18:10

ロジカルには1秒毎に複雑なパスワードに変えた方が破られにくくなるのに決まってるので、バランスの問題としか。

28: gcyn 2025/07/16 19:01

「変えないべき?」じゃないというだけで好感持っちゃった…(笑)。

29: kagerouttepaso 2025/07/16 19:29

1passwordなどに課金が1番。家族と共有しておくべきパスワードも多いし。

30: kizimuna06 2025/07/16 19:57

パスワードを自動生成してブラウザに保存してもフィッシングには引っかかるよね。記事の通り「使いまわさない」と「複雑なパスワード」で、Chromeに保存したら流出時Googleが教えてくれるので、その時に変えればいい。

31: zgmf-x20a 2025/07/16 21:16

当然そうした議論があって然るべきと思うので、失礼ながらNISCとNISCの意向を右から左に流すだけのCSIRTは脳死状態に思える…

32: takahiro_kihara 2025/07/16 21:42

僕は定期的に変えるようにしてたら、変えたすぐ後に交通事故に遭って、新しいパスワードを思い出せなくなり、初期化するハメに(結果、データは全部パー…)

33: poponponpon 2025/07/16 23:06

パスワード自動生成でドーン!ってやりたいんだけど、「パスワードは12文字までです」とか「使用できない文字が含まれています」とかで、ア、イッス…ってなっちゃうんだよね

34: kenken610 2025/07/16 23:30

IIJの人がこの認識であることには、昨今の参政党がらみのあれこれよりもゲンナリ感がある。