AI時代の防犯

パスワードの使い回しは半数近く。乗っ取りを防ぐ二段階認証とパスキーの研究

約3分で読めます

Padlock City
Photo: Tricia Gray / CC0 / Stocksnap
AIによる調査公開された研究と公的統計をAIが調べて整理しました(防犯グッズ・商品の紹介はしていません。出典は末尾)。

1つのサイトからパスワードが漏れると、同じパスワードを使っている他のサービスにも入られてしまう。研究では、42〜51%の人がパスワードを使い回していました。一方、ログインのときに登録した端末で確認する仕組みは、フィッシングによる乗っ取りの94%以上を防いでいます。

3行でわかる

  1. 研究では、42〜51%の人が同じパスワードを複数のサイトで使い回していた。
  2. 35万件の乗っ取りの試みを分析した研究で、登録した端末での確認はフィッシングによる乗っ取りの94%以上を防いだ。秘密の質問などは10%程度しか防げない場合があった。
  3. 警察庁は、二段階認証を突破するフィッシングも出てきているとして、パスワードに代わる「パスキー」の普及を事業者に求めている。

01犯罪者側から見ると何が起きているか

だます側は、どこかで漏れたパスワードを他のサービスでも試します。使い回しがあれば、それだけで入れてしまうからです。

パスワードの使い回しとは、同じパスワードや少し変えただけのパスワードを、複数のサイトで使うことです。1つのサイトから漏れると、他のサイトにも入られる危険があります。

二段階認証は、パスワードに加えて、登録したスマートフォンなど別の方法でも本人かどうかを確かめる仕組みです。パスキーは、パスワードの代わりに、スマートフォンの指紋や顔の認証などで安全にログインする方法です。

02研究と統計でわかっていること

パスワードの使い回しは広く見られ、端末での確認は乗っ取りを大きく減らします。ただし、二段階認証を突破する手口も出てきています。

42〜51%パスワードを使い回していた人の割合(2014年の研究)
94%以上端末での確認が防いだフィッシングによる乗っ取りの割合
35万件分析した実際の乗っ取りの試み(2019年の研究)

Dasら(2014)[1]

漏えいしたパスワードのデータなどを分析した。42〜51%の人が、同じパスワードを複数のサイトで使い回していた。少し変えただけのパスワードも、そのパターンを使うと推測しやすくなることがわかった。

対象: 漏えいしたパスワードのデータと利用者の調査 / 限界: 2014年時点の研究。

Doerflerら(2019)[2]

Googleのアカウントへの35万件の実際の乗っ取りの試みについて、ログイン時の確認の効果を調べた。登録した端末で確認する方法は、フィッシングによる乗っ取りの94%以上を防いだ。一方、秘密の質問などの知識による確認は、フィッシングによる乗っ取りを10%程度しか防げない場合があった。

対象: 実際の乗っ取りの試み / 限界: 1つのサービスでの分析。

警察庁(2025年のサイバー情勢)[3]

2019年ごろから、入力された情報をその場で使って二段階認証を突破するリアルタイム型フィッシングが横行している。警察庁は、パスワードに代わって生体認証などで簡単かつ安全にログインできる「パスキー」の普及促進を、所管省庁を通じて事業者に求めた。

対象: 警察庁の情勢分析と対策 / 限界: 対策の効果を数値で示したものではない。

03お金をかけずに今日からできること

使い回しをやめ、パスワード以外の確認を重ねます。どれも無料でできます。

1

大事なサービスから使い回しをやめる

メール、銀行、通販など大事なサービスから順に、他と違うパスワードに変えます。スマートフォンやブラウザのパスワード管理機能を使うと覚えなくて済みます。

所要 30分

2

二段階認証をオンにする

メールやSNS、銀行の設定で、登録したスマートフォンで確認する二段階認証をオンにします。

所要 10分

3

使えるところはパスキーにする

サービスがパスキーに対応していれば、設定してパスワードの代わりに使います。

所要 5分

04習慣にするコツ

全部を一度に変えようとせず、大事なものから順に変えることです。一度設定すれば、あとは自動で守られます。

05よくある質問

パスワードの使い回しは危険ですか

1つのサイトから漏れると、他のサイトにも入られる危険があります。研究では、42〜51%の人が使い回していました。

二段階認証はどれくらい効果がありますか

研究では、登録した端末で確認する方法が、フィッシングによる乗っ取りの94%以上を防ぎました。

パスキーとは何ですか

パスワードの代わりに、スマートフォンの指紋や顔の認証などでログインする方法です。警察庁も普及を事業者に求めています。

出典

  1. Das, A., Bonneau, J., Caesar, M., Borisov, N., & Wang, X. (2014). The Tangled Web of Password Reuse. Proceedings of NDSS 2014. https://doi.org/10.14722/ndss.2014.23357
  2. Doerfler, P., Thomas, K., Marincenko, M., Ranieri, J., Jiang, Y., et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference. https://doi.org/10.1145/3308558.3313481
  3. 警察庁. 「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月). https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf