パスワード・認証

パスワードの使い回しが危険な本当の理由——リスト型攻撃の仕組みを図解する

2026年10月5日 / 執筆: 株式会社LOG 代表 矢嶋拓弥(運営者情報)

「パスワードの使い回しは危険」——何度も聞いたことがあるはずです。でも、なぜ危険なのかの仕組みまで知っている人は意外と少なく、仕組みを知らないままだと対策は続きません。この記事で一度だけ、ちゃんと理解してしまいましょう。

リスト型攻撃: 犯人は「あなた」を狙っていない

攻撃の流れはこうです。

  1. どこかのサービスがハッキングされ、「メールアドレス+パスワード」の組み合わせが大量に盗まれる
  2. 盗まれたデータは闇市場で売買され、複数の事件のデータと統合された攻撃用リストになる
  3. 攻撃者はそのリストを、Amazon・楽天・銀行・SNSなどに機械的に総当たりでログイン試行する
  4. 使い回しがあった人だけ、突破される

ポイントは、攻撃者があなた個人を狙っているわけではないこと。リストを上から順に試しているだけなので、「自分は狙われるほどの人間じゃない」という安心は成立しません。使い回しがあるかないか、それだけが分かれ目です。

1つの漏洩パスワードが複数のサービスへの総当たりに使われる図

「昔のパスワード」が今のあなたを攻撃する

リスト型攻撃の厄介なところは、時間差です。2016年に漏れたパスワードが、10年後の今も攻撃リストに載り続けています。

「そのサービス、もう使ってないから関係ない」は通用しません。当時のパスワードのパターン(例: 名前+誕生日)を今も踏襲しているなら、パターンごと破られます。自分のアドレスがどの事件に含まれているかは、漏洩事件データベースやこのサイトの無料チェックで確認できます。

「暗号化されて漏れたから安全」ではない

多くの漏洩事件で、パスワードは暗号化(ハッシュ化)された状態で流出しています。ただし、推測しやすいパスワードは後から解読され、平文の攻撃リストに載った実績が繰り返し確認されています。暗号化は時間稼ぎであって、免罪符ではありません。

無理なく使い回しを卒業する手順(完璧を目指さない)

いきなり全部のパスワードを変えようとすると挫折します。現実的な順番はこうです。

  1. メールアカウントだけは今日変える: メールは全サービスの「パスワード再設定」を握る合鍵。ここが破られると全部が連鎖します。最優先で固有のパスワード+2段階認証に
  2. お金に直結する上位5つ(銀行・カード・Amazon・楽天・スマホ決済)を今週中に
  3. 残りはパスワードマネージャーに任せる: iPhone/Macなら標準の「パスワード」アプリ、AndroidならChromeのパスワードマネージャーで十分。自動生成の強いパスワードを「覚えずに」使う運用へ
  4. 対応サービスからパスキーへ: 指紋・顔認証でログインする「パスキー」は、そもそも盗まれるパスワードが存在しないため、漏洩事件の影響を受けません

まとめ

  • 使い回しの危険=「1ヶ所の漏洩が全サービスの合鍵になる」こと
  • 攻撃は機械的・無差別。狙われるかどうかではなく、使い回しがあるかどうか
  • 対策の順番は「メール→金融系→残りはツール任せ→パスキー」

まずは自分のアドレスがどの事件に含まれているかを知るところから。下の無料チェックで10秒で確認できます。

あなたのメールアドレス、漏れていないか10秒でチェックできます
無料でチェックする
結果はご本人のメールにお届けします