「パスワードが多すぎて覚えられない」
「みんな、どうやって管理しているの?」
パスワードの管理方法は、大きく分けると、紙や手帳に書く、ブラウザやスマホに保存する、パスワード管理アプリを使う、の3つです。
この記事では、総務省やIPA(情報処理推進機構)の指針と、Google・Appleの公式ヘルプをもとに、3つの方法の比べ方と、どの方法でも守りたいことをまとめます。
- いちばん大事なのは、サービスごとに違うパスワードにすること(使い回さない)
- 覚えるのをやめて、ブラウザや管理アプリに保存する。紙に書くなら鍵のかかる場所に保管する
- メールや銀行など大事なアカウントは、パスキーか多要素認証にする
総務省・IPA・各社の案内は2026年9月26日に確認した内容です。
パスワード管理の基本は「使い回さない」こと
総務省は、パスワードをできる限り複数のサービスで使い回さないよう呼びかけています(国民のためのサイバーセキュリティサイト)。
あるサービスから流出したIDとパスワードを使って、ほかのサービスに不正にログインを試す手口が知られているためです。
一方で、パスワードを定期的に変える必要はないとしています。
定期的に変えると作り方がパターン化して簡単になったり、使い回しにつながったりするほうが問題だからです。
安全なパスワードとは
総務省は、10文字以上のランダムな英数字の並びで、数字・記号・大文字・小文字が混ざっているものが望ましいとしています。
覚えておく必要があるパスワードなら、関係のない複数の単語をつなげる方法もあります。
反対に、次のようなものは推測されやすい危険なパスワードです。
- IDと同じ文字列
- 自分や家族の名前、電話番号、生年月日、住所
- 辞書に載っている英単語1つだけ(password など)
- 同じ文字の繰り返しや、わかりやすい並び(123456、abcd、qwerty など)
- 短すぎるもの
IPAも、パスワードは「できるだけ長く」「複雑に」「使い回さない」ものにし、さらに多要素認証を設定するよう勧めています(IPA 不正ログイン対策特集)。
管理方法は3つ:それぞれの向き・不向き
サービスごとに違う長いパスワードを、すべて覚えておくのは現実的ではありません。
総務省も、スマホやブラウザの標準機能、専用アプリのパスワード保存機能を使うことを勧めています。
そのうえで、保存した中身はマスターパスワードやスマホのロック(生体認証など)で守る必要があるとしています。
| 方法 | 向いている人 | 弱点 |
|---|---|---|
| 紙・手帳に書く | 数が少ない人 端末に保存したくない人 | なくす・見られる 長いパスワードの書き写しが面倒 |
| ブラウザ・スマホに保存 | 1つのブラウザや Apple製品で完結する人 | 端末に不正なプログラムが入ると まとめて盗まれる |
| パスワード管理アプリ | 複数の端末・ブラウザを使う人 家族と共有したい人 | アプリに移す手間 マスターパスワードの管理 |
紙・手帳に書く
紙に書いたパスワードは、ネット経由で盗まれることはありません。
ただし総務省は、やむを得ずメモする場合は、鍵のかかる机や金庫など安全な方法で保管し、画面の周りなど人の目に触れる場所に貼らないよう注意しています。
持ち歩いてなくしたり、家族に見られたりする心配もあります。
すべてを紙で管理するより、管理アプリのマスターパスワードのような、どうしても覚えておきたい少数のものの控えに使うのが現実的です。
ブラウザ・スマホに保存する
Chromeには「Google パスワード マネージャー」、iPhoneには「パスワード」アプリ(iOS 18以降)があり、どちらも追加の費用なしで使えます。
Appleの「パスワード」アプリは、推測されやすいパスワード、使い回しているパスワード、流出したことがわかっているパスワードを警告してくれます(Apple公式)。
Googleの「パスワード チェックアップ」でも、漏洩している・安全性が低い・複数のアカウントで使っているパスワードを確認できます(Google公式)。
使い回しや紙のメモより、ずっと安全な方法です。
弱点は、パソコンやスマホそのものに不正なプログラムが入り込んだときです。
くわしくは次の章で説明します。
パスワード管理アプリを使う
管理アプリは、使っていないときはロックされ、マスターパスワードや生体認証で開くまで中身を読めないものが多いのが利点です。
WindowsとiPhoneのように、OSやブラウザをまたいで同じパスワードを使えます。
ただし、端末が感染した状態でアプリを開けば、そのとき表示・入力した情報は盗まれるおそれがあります。
どの方法を選んでも、端末を感染させないことが一番の対策です。
ブラウザにパスワードを保存するのは危険?
結論から言うと、使い回しや紙のメモよりは安全です。
ブラウザの保存機能を使えば、サービスごとに長くて違うパスワードを作っても、覚えなくて済むからです。
危ないのは「保存すること」そのものより、パソコンやスマホに、情報を盗むマルウェア(インフォスティーラー)が入り込むことです。
保存したパスワードはどう守られている?
Chromeは、保存したパスワードやCookie(ログイン状態などを覚えておくデータ)を、OSが用意している仕組みで暗号化して保存しています。
Googleの公式ブログによると、仕組みはOSによって違います。
| OS | 使っている仕組み | 注意点 |
|---|---|---|
| Mac | キーチェーン | アプリごとに読み出せる範囲を分けている |
| Windows | Windowsのデータ保護の仕組み(DPAPI) | ほかのユーザーからは守れるが、ログイン中のユーザーの権限で動く不正なプログラムからは守れない |
Googleは、この弱点を情報を盗むマルウェア(インフォスティーラー)が悪用していると説明しています。
そのため、2024年7月のChrome 127から、WindowsでCookieを「Chromeからしか読み出せない」形で暗号化する仕組みを導入しました。
さらに2026年4月には、ログイン状態を端末のセキュリティチップに結びつけ、Cookieを盗まれても別の端末では使えなくする仕組み(DBSC)が、Windows版のChrome 146で使えるようになったと発表されています。
ブラウザ側の守りは強くなっていますが、端末に入り込まれたときに、保存した情報を完全に守れるわけではない、というのが現時点での状況です。
出典:Google Online Security Blog「Improving the security of Chrome cookies on Windows」(2024年7月30日)、Google「Protecting cookies with Device Bound Session Credentials」(2026年4月9日)
インフォスティーラーに盗まれるもの
インフォスティーラーは、端末に入り込むと、ブラウザに保存された情報をまとめて盗み出します。
- ブラウザに保存したIDとパスワード
- Cookie(ログイン状態。盗まれると、パスワードや認証コードなしでログインされることがある)
- 保存したクレジットカード情報、住所などの自動入力データ
セキュリティ企業のNordVPNが2026年9月に発表したレポートでも、端末に保存されたパスワードやCookie、カード情報を盗むインフォスティーラーが、マルウェアの主要な脅威とされています。
2026年1月〜5月には世界全体で940億件のCookieがネット上に流出し、そのうち12億件はパスワードなしでアカウントを乗っ取るのに悪用できるものだったとされています。
出典:NordVPN「消費者向けサイバーセキュリティレポート:変化するサイバー脅威の実態を読み解く」(2026年9月10日発表)。数値はNordVPN社の調査によるものです。
主な侵入経路は、公式以外のサイトから入れた無料ソフトや有料ソフトの不正コピー、検索広告に出てくる偽のダウンロードページ、便利そうに見えるブラウザの拡張機能、メールやSMSの添付ファイルです。
ログイン状態を盗まれた場合の乗っ取りの手口と対処は、「二段階認証なのに乗っ取られた原因は?」で詳しく解説しています。
どの方法でも、やっておきたい5つのこと
1. 同じパスワードを使い回さない
保存しているパスワードの一覧や、Googleのパスワード チェックアップ、Appleのパスワードアプリの警告を見て、使い回しているサービスがあれば変更します。
2. 大事なアカウントはパスキーか多要素認証にする
メール、ネット銀行、証券、SNSなど、乗っ取られると困るアカウントは、パスキーや多要素認証(二段階認証)を設定します。
パスワードが漏れただけでは、ログインされにくくなります。
3. 公式以外からソフトや拡張機能を入れない
インフォスティーラーの多くは、利用者が自分で入れたソフトと一緒に入り込みます。
ソフトやアプリは公式サイトかアプリストアから入れ、使っていない拡張機能は削除します。
4. OSとブラウザを最新にし、画面ロックをかける
ブラウザの守りは、更新のたびに強くなっています。
自動更新を有効にし、端末には画面ロックをかけて、ほかの人が操作できないようにします。
5. 共用のパソコンでは保存しない
家族共用のパソコンや会社・学校のパソコンでは、パスワードを保存しないでください。
使い終わったら必ずログアウトします。
パスワード管理アプリを選ぶときに見るところ
管理アプリに移すなら、次の点を確かめます。
- 使っていないときはロックされ、マスターパスワードや生体認証で開く
- アプリそのものに多要素認証を設定できる
- 使っているすべての端末・ブラウザに対応している
- 弱い・使い回し・流出したパスワードを知らせてくれる
- 家族やパートナーと、必要なパスワードだけを共有できる
ChromeやiPhoneの標準機能でも、このうち多くは満たせます。
1つのブラウザやApple製品だけで完結するなら、まずは標準機能で「使い回さない」状態を作るのが近道です。
WindowsのパソコンとAndroidのように、OSやブラウザをまたいで使う人や、家族のパスワードもまとめて管理したい人は、専用の管理アプリが便利です。
NordPass(無料プランあり)
NordPassは、NordVPNと同じNord Securityのパスワード管理アプリです。
無料プランでも、パスワードは件数の上限なく保存でき、端末間の同期、自動保存・自動入力、多要素認証が使えます。
有料のPremiumプランでは、さらに次の機能が加わります。
- 弱い・古い・使い回しのパスワードを見つける「パスワードヘルス」
- メールアドレスなどが流出していないかを調べる「データ漏洩スキャナー」
- パスワードの共有
保存した中身は、xChaCha20という暗号方式で暗号化されます。
家族向けプランは6人分のアカウントで使えます。
有料プランには30日間の返金保証があります。
まずは無料プランで、今のパスワードを移すところから試せます。
機能は2026年9月26日時点のNordPass公式サイトのプランページの記載によります。料金は公式サイトで確認してください。NordVPNのコンプリートプラン以上にも、パスワード管理アプリが含まれています。
Chromeの保存をやめる・管理アプリに移す手順
パソコン版Chromeの手順です(Googleの公式ヘルプによる)。
保存の確認を出さないようにする
- 右上の「︙」(その他)→「パスワードと自動入力」→「Google パスワード マネージャー」
- 左側の「設定」を開く
- 「パスワードとパスキーを保存するか確認する」をオフにする
パスワード管理アプリに移す
- 「Google パスワード マネージャー」の左側の「設定」→「パスワードをエクスポート」の「ファイルをダウンロード」
- パスワード管理アプリの「インポート」機能で、そのファイルを読み込む
- 読み込みが終わったら、ダウンロードしたファイルをすぐ削除し、ゴミ箱も空にする
書き出したファイルには、すべてのパスワードが暗号化されていない状態で入っています。
メールで送ったり、クラウドに置いたりしないでください。
ブラウザに残ったパスワードを削除する
「Google パスワード マネージャー」でパスワードを選び、「削除」を選びます。
管理アプリに移し終えたことを確認してから削除してください。
よくある質問
結局、どの管理方法がいい?
1つのブラウザやApple製品だけで完結するなら、標準の保存機能で十分なことが多いです。
OSやブラウザをまたいで使う人、家族の分もまとめたい人は、パスワード管理アプリが向いています。
どの方法でも、使い回さないことが前提です。
手帳にパスワードを書くのは危険?
ネット経由で盗まれない点では安全ですが、なくしたり見られたりする危険があります。
総務省は、やむを得ずメモする場合は鍵のかかる机や金庫などに保管するよう勧めています。
パスワードは定期的に変えたほうがいい?
総務省は、流出した事実がなければ、定期的に変える必要はないとしています。
それより、サービスごとに違うパスワードにすることが大切です。
ブラウザにパスワードを保存しないほうがいい?
使い回しをするくらいなら、保存してサービスごとに違うパスワードにするほうが安全です。
公式以外からソフトを入れない、大事なアカウントは多要素認証にする、といった対策と組み合わせてください。
パスワード管理アプリが乗っ取られたら、全部漏れるのでは?
その心配があるので、管理アプリそのものには、使い回していない長いマスターパスワードと多要素認証を必ず設定します。
多くの管理アプリは、保存した内容を利用者の端末側で暗号化してから保存する仕組みです。
保存したパスワードが漏れていないか確認するには?
Googleのパスワード チェックアップや、iPhoneのパスワードアプリの「セキュリティ」で確認できます。
メールアドレスの流出を調べる方法は「ダークウェブにクレカ情報が流出?」でも紹介しています。
まとめ
- パスワード管理でいちばん大事なのは、サービスごとに違うパスワードにすること
- 覚えるのをやめ、ブラウザ・スマホの保存機能か管理アプリに任せる。紙なら鍵のかかる場所に
- 危ないのは保存そのものより、端末にインフォスティーラーが入ること。公式以外からソフトを入れない
- 大事なアカウントはパスキーか多要素認証にする
乗っ取りや流出を防ぐほかの方法は、「乗っ取り・カード情報の流出を防ぐガイド」にまとめています。
怪しいメールを開いてしまった場合の危険度と対処は、「迷惑メールは開くだけなら大丈夫?」で解説しています。
NordVPNの
危険なサイトの
- メールアドレスを
登録 - 届いた
確認メールの リンクを 押す - 限定コードが
メールで 届く
コードは


お気軽にご意見ください