パスワードの使い回しは半数近く。乗っ取りを防ぐ二段階認証とパスキーの研究

1つのサイトからパスワードが漏れると、同じパスワードを使っている他のサービスにも入られてしまう。研究では、42〜51%の人がパスワードを使い回していました。一方、ログインのときに登録した端末で確認する仕組みは、フィッシングによる乗っ取りの94%以上を防いでいます。
3行でわかる
- 研究では、42〜51%の人が同じパスワードを複数のサイトで使い回していた。
- 35万件の乗っ取りの試みを分析した研究で、登録した端末での確認はフィッシングによる乗っ取りの94%以上を防いだ。秘密の質問などは10%程度しか防げない場合があった。
- 警察庁は、二段階認証を突破するフィッシングも出てきているとして、パスワードに代わる「パスキー」の普及を事業者に求めている。
01犯罪者側から見ると何が起きているか
だます側は、どこかで漏れたパスワードを他のサービスでも試します。使い回しがあれば、それだけで入れてしまうからです。
パスワードの使い回しとは、同じパスワードや少し変えただけのパスワードを、複数のサイトで使うことです。1つのサイトから漏れると、他のサイトにも入られる危険があります。
二段階認証は、パスワードに加えて、登録したスマートフォンなど別の方法でも本人かどうかを確かめる仕組みです。パスキーは、パスワードの代わりに、スマートフォンの指紋や顔の認証などで安全にログインする方法です。
02研究と統計でわかっていること
パスワードの使い回しは広く見られ、端末での確認は乗っ取りを大きく減らします。ただし、二段階認証を突破する手口も出てきています。
Dasら(2014)[1]
漏えいしたパスワードのデータなどを分析した。42〜51%の人が、同じパスワードを複数のサイトで使い回していた。少し変えただけのパスワードも、そのパターンを使うと推測しやすくなることがわかった。
対象: 漏えいしたパスワードのデータと利用者の調査 / 限界: 2014年時点の研究。
Doerflerら(2019)[2]
Googleのアカウントへの35万件の実際の乗っ取りの試みについて、ログイン時の確認の効果を調べた。登録した端末で確認する方法は、フィッシングによる乗っ取りの94%以上を防いだ。一方、秘密の質問などの知識による確認は、フィッシングによる乗っ取りを10%程度しか防げない場合があった。
対象: 実際の乗っ取りの試み / 限界: 1つのサービスでの分析。
警察庁(2025年のサイバー情勢)[3]
2019年ごろから、入力された情報をその場で使って二段階認証を突破するリアルタイム型フィッシングが横行している。警察庁は、パスワードに代わって生体認証などで簡単かつ安全にログインできる「パスキー」の普及促進を、所管省庁を通じて事業者に求めた。
対象: 警察庁の情勢分析と対策 / 限界: 対策の効果を数値で示したものではない。
03お金をかけずに今日からできること
使い回しをやめ、パスワード以外の確認を重ねます。どれも無料でできます。
大事なサービスから使い回しをやめる
メール、銀行、通販など大事なサービスから順に、他と違うパスワードに変えます。スマートフォンやブラウザのパスワード管理機能を使うと覚えなくて済みます。
所要 30分
二段階認証をオンにする
メールやSNS、銀行の設定で、登録したスマートフォンで確認する二段階認証をオンにします。
所要 10分
使えるところはパスキーにする
サービスがパスキーに対応していれば、設定してパスワードの代わりに使います。
所要 5分
04習慣にするコツ
全部を一度に変えようとせず、大事なものから順に変えることです。一度設定すれば、あとは自動で守られます。
- 秘密の質問の答えは、SNSでわかる情報(出身地やペットの名前など)にしない。
- 「ログインがありました」という通知に心当たりがなければ、すぐにパスワードを変える。
- 二段階認証のコードを、電話やメッセージで人に教えない。
05よくある質問
パスワードの使い回しは危険ですか
1つのサイトから漏れると、他のサイトにも入られる危険があります。研究では、42〜51%の人が使い回していました。
二段階認証はどれくらい効果がありますか
研究では、登録した端末で確認する方法が、フィッシングによる乗っ取りの94%以上を防ぎました。
パスキーとは何ですか
パスワードの代わりに、スマートフォンの指紋や顔の認証などでログインする方法です。警察庁も普及を事業者に求めています。
出典
- Das, A., Bonneau, J., Caesar, M., Borisov, N., & Wang, X. (2014). The Tangled Web of Password Reuse. Proceedings of NDSS 2014. https://doi.org/10.14722/ndss.2014.23357
- Doerfler, P., Thomas, K., Marincenko, M., Ranieri, J., Jiang, Y., et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference. https://doi.org/10.1145/3308558.3313481
- 警察庁. 「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月). https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf