パスワード生成ツール
Web Cryptoと棄却サンプリングで4〜64文字をブラウザ内生成。候補文字の選択、紛らわしい文字の除外、探索空間の目安表示に対応。
パスワード生成ツールについて
このツールが生成するもの
4〜64文字の範囲で、大文字・小文字・数字・記号から候補集合を作り、各位置をブラウザの crypto.getRandomValues() で生成します。32ビット値を候補数へ割り当てる際は、割り切れない末尾範囲を捨てる棄却サンプリングを使い、単純な剰余による偏りを避けます。
選択した文字種は「各位置で使える候補」です。短い出力では、選んだ各種類が必ず1文字以上入るとは限りません。利用先が文字種や長さを指定している場合は、その要件に合わせてください。
探索空間(ビット表示)の意味
表示する値は、候補文字数を N、長さを L とした L × log₂(N) の小数第1位までの切り下げです。一様かつ独立に生成したこのツールの候補総数を表します。
この値だけでアカウントの安全性は決まりません。利用先のパスワード保存方式、漏えいの有無、試行回数制限、フィッシングや端末上のマルウェアは別の要因です。画面の5段階表示は比較用の便宜的な区分であり、NISTが定めた強度等級や解読時間の保証ではありません。
長さと文字種の考え方
NIST SP 800-63B-4は、単一要素認証に使うパスワードを15文字以上とし、多要素認証の一部にだけ使う場合でも8文字以上を要求しています。また、検証側に大文字・小文字・数字・記号の混在規則を課さないよう求め、少なくとも64文字を許容するよう勧告しています。
本ツールの4〜14文字は、利用先が短い値を要求する場合の互換用であり、一般的な単一要素パスワードとしての推奨ではありません。既定値は16文字です。利用先の条件を満たす範囲で長くし、サービスごとに異なる値を使ってください。
生成結果とクリップボードの扱い
生成値はこの画面のブラウザ内で作られ、NanTooのパスワード処理APIへ送信しません。サイト共通のアクセス計測・広告通信や、ブラウザ拡張機能などNanTooの生成処理外の動作まで停止・保証する説明ではありません。
「コピー」を使うと生成値を端末のクリップボードへ渡します。ページ上の結果を消したりページを閉じたりしても、クリップボードの内容は端末側で別の値に置き換わるまで残る場合があります。信頼できるパスワードマネージャー等へ移した後は、画面とクリップボードの扱いにも注意してください。
よくある質問
- Q. 生成されたパスワードは保存・送信されますか?
- NanTooのパスワード処理APIには送信せず、ページ内メモリだけに保持します。ただしコピー操作では端末のクリップボードへ渡します。サイト共通通信やブラウザ拡張機能など、生成処理の外側まで無通信になるという意味ではありません。
- Q. 何文字にすればよいですか?
- 利用先の要件を優先してください。NIST SP 800-63B-4は、単一要素認証のパスワードを15文字以上、多要素認証の一部だけに使う場合を8文字以上としています。本ツールは互換用に4文字から選べますが、4〜14文字を一般用途へ推奨するものではありません。
- Q. 記号を選ぶと必ず記号が入りますか?
- いいえ。選択した文字種は各位置の候補集合に加わりますが、各種類を最低1文字ずつ入れる生成ではありません。文字種必須のサービスでは生成結果を確認し、必要に応じて再生成してください。
- Q. 紛らわしい文字の除外とは?
- 0(ゼロ)、O(大文字オー)、l(小文字エル)、1(イチ)、I(大文字アイ)を候補集合から外します。手入力時の読み違いを減らすための設定です。
- Q. エントロピー表示は安全性を保証しますか?
- 保証しません。このツールが一様生成する候補総数の目安です。保存方式、漏えい、試行回数制限、フィッシング、端末の安全性などは評価していません。
出典・参考文献
関連記事
パスキーはなぜフィッシングに強いのか ― WebAuthn / FIDO2 と公開鍵ログインの仕組み
パスキー(passkey)は、パスワードを保存しないログイン方式です。WebAuthn / FIDO2 の公開鍵認証、チャレンジ署名、origin / RP ID への結びつき、同期パスキーと端末固定キーの違い、復旧設計の注意点を整理します。
Cookie はなぜ壊れやすいのか ― SameSite / Secure / HttpOnly / Partitioned を正しく読む
Cookie の Secure、HttpOnly、SameSite、Partitioned(CHIPS)、__Host- / __Secure- プレフィックスは、それぞれ守る対象が違います。CSRF、XSS、第三者Cookie廃止、埋め込みウィジェットの状態管理まで、Set-Cookie 属性の設計意図を整理します。
量子コンピュータで TLS は破られるのか ― ML-KEM / Kyber とポスト量子暗号の実務
NIST は 2024 年に ML-KEM、ML-DSA、SLH-DSA を正式標準化しました。量子コンピュータが RSA / ECC に与える影響、Harvest Now, Decrypt Later、Kyber と ML-KEM の仕様の違い、TLS のハイブリッド鍵交換、開発者が今やるべきことを整理します。
TOTP の仕組み — 6 桁コードがどう 30 秒同期するのか、RFC 6238 と HMAC-SHA-1 を読む
Google Authenticator / Authy で表示される 6 桁の数字、なぜ世界中のスマホとサーバで 30 秒ごとに同じ値になるのか。RFC 4226 (HOTP)、RFC 6238 (TOTP)、HMAC-SHA-1 の動的トランケーションを式と擬似コードで解読し、Passkey への移行潮流まで整理します。


