Free tools Windows power users keep installed
One-click scans. No signup required.
Some links on this page are affiliate links: if you buy through them we may earn a commission, at no extra cost to you.
パスワードを理由なく、90日ごと・毎月といった一定期間で変更する必要は、原則としてありません。現在のNIST(米国国立標準技術研究所)のガイドラインは、定期変更よりも、サービスごとに異なる強固なパスワード、漏えい時の変更、多要素認証(MFA)を重視しています。
ただし「一度設定したら永久に放置してよい」という意味ではありません。漏えい、不審なログイン、フィッシング入力、使い回しなどの兆候があれば、すぐに変更し、セッションや復旧情報も確認する必要があります。
結論:期限ではなく、リスクが生じたときに変更する
NISTの現行ガイドラインSP 800-63B-4は、認証情報が漏えいした証拠がない限り、利用者にパスワードの定期変更を要求しないよう求めています。一方で、漏えいや不正利用が確認された場合は、変更を強制する考え方です。
Do these 3 things before closing this tab:
1Clear out junk files and repair common Windows errors2Scan for outdated or missing drivers - takes under a minute3Repair Windows errors before they cause bigger problemsMicrosoftも、クラウド専用アカウントについて、理由のないパスワード有効期限を設定しない運用を推奨しています。これは、パスワードを変更しないことを推奨するのではなく、期限設定だけに頼らず、漏えい検知やMFAなど実効性のある対策へ重点を移すという意味です。
#1 Best Overall
- POWERFUL SECURITY KEY: The Security Key C NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
- WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key C NFC secures 100 of your favorite accounts, including email, password managers, and more.
- FAST & CONVENIENT LOGIN: Plug in your Security Key C NFC via USB-C and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
- TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
- BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.
安全な基本方針は次の通りです。
- サービスごとに異なるパスワードを使う
- 十分に長く、推測されにくいものを使う
- パスワードマネージャーでランダム生成・保存する
- MFAまたはパスキーを有効にする
- 漏えいや不正利用の兆候があれば、直ちに変更する
頻繁な変更が逆効果になり得る理由
古いパスワードに数字を足すだけになりやすい
定期変更を求められると、利用者は毎回まったく新しいランダムな文字列を作るとは限りません。たとえば、次のような変形が起こり得ます。
ExamplePassword1ExamplePassword2ExamplePassword3ExamplePassword2026!
利用者にとっては別のパスワードでも、過去のパスワードを知っている攻撃者には試す候補を絞り込む材料になります。NISTも、期限が近づくと、古いパスワードに数字を加えるなど、予測しやすい変更を利用者が行いやすいと説明しています。詳しくはNISTのFAQで確認できます。
使い回しやメモの増加につながる
変更の負担が大きいと、覚えやすい短いパスワードを選んだり、複数のサービスで同じパターンを使ったりしやすくなります。紙や保護されていないメモアプリに書き留める、変更後に忘れてリセットを繰り返す、といった問題も起こります。
Crashes, No Sound, or Screen Glitches?
Random freezes, missing sound and display glitches usually trace back to one bad driver. Find and replace yours safely.Free scan · under a minuteWindows Errors? Fix Them Before They Spread
Repair common Windows errors and clear accumulated junk for a smoother, more stable PC - no reinstall needed.Free scan · no reinstall1つのサービスからパスワードが漏れると、同じ認証情報を使っているメール、SNS、通販、決済サービスなどにも被害が広がる可能性があります。変更頻度より、使い回しをなくすことの方が優先です。
変更通知がフィッシングの機会になる
「パスワードの有効期限が切れます」「本日中に変更してください」といった通知は、偽サイトへ誘導するフィッシングに利用されることがあります。変更作業を頻繁に求めるほど、利用者が偽の案内に慣れてしまうリスクもあります。
昔はなぜ定期変更が推奨されたのか
従来の考え方には、一定の合理性がありました。攻撃者がパスワードを入手しても、次の変更までしか使えないようにする、という発想です。特に、MFA、異常ログイン検知、セッション管理が整っていない環境では、被害期間を短くできる可能性がありました。
Rank #2
- POWERFUL SECURITY KEY: The YubiKey 5C NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
- WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5C NFC secures 100+ of your favorite accounts, including email, password managers, and more
- FAST & CONVENIENT LOGIN: Plug in your YubiKey 5C NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
- MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
- PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts
しかし、この対策が有効であるには、利用者が毎回十分に異なる強いパスワードを設定し、組織が侵害を把握し、変更後にすべての認証情報を正しく更新できる必要があります。実際には、パスワードを変更しても、次のものが残る場合があります。
- 盗まれたセッションCookie
- アクセストークンやAPIキー
- 登録済みの不正な認証器
- 書き換えられた復旧用メールアドレスや電話番号
- 不正なメール転送設定
- マルウェアや侵害された端末
そのため、侵害後はパスワード変更だけで対処を終えてはいけません。
次のケースではすぐに変更する
- サービスから漏えい通知を受けた
- 不審なログインや身に覚えのないアカウント操作がある
- フィッシングサイトにパスワードを入力した
- マルウェア感染が疑われる端末で入力した
- 同じパスワードを他のサービスでも使っている
- 退職者、元従業員、元委託先などがパスワードを知っている
- 短い、単純、個人情報を含むパスワードを使っている
- パスワードマネージャーのマスターパスワードが漏れた可能性がある
漏えい通知を受けたときは、対象サービスだけでなく、同じパスワードを使ったすべてのサービスを確認してください。優先順位は、メール、Apple・Google・Microsoftなどの主要アカウント、銀行・証券・決済、通信会社、SNSの順が目安です。
パスワードを変えるときの実践手順
- 使い回しを洗い出す。特にメールと主要アカウントから確認します。
- 漏えいや不審な操作を確認する。ログイン履歴、リセット通知、登録端末、復旧情報を確認します。
- 固有のランダムパスワードに置き換える。
Password2026!のような自作パターンではなく、パスワードマネージャーの生成機能を使います。 - MFAを有効にする。利用できるなら、パスキーやFIDO2セキュリティキー、認証アプリを優先します。
- 全セッションを失効させる。サービスに「すべての端末からログアウト」「全セッションからログアウト」などの機能があれば実行します。
- 復旧経路を確認する。メールアドレス、電話番号、バックアップコード、不審なアプリ連携、メール転送設定を確認します。
強いパスワードは何で決まるのか
安全性を高める優先順位は、おおむね次の通りです。
- サービスごとに異なる
- 漏えい済み・よく使われる文字列を避ける
- 十分な長さを確保する
- ランダム生成する
- MFAやパスキーを追加する
- 漏えいや不正利用の兆候があれば変更する
NISTは、サービス側がよく使われるパスワードや過去の漏えいデータに含まれるパスワードを拒否すること、また64文字以上のパスワードを受け入れられるようにすることを示しています。ただし、これは全利用者に64文字を要求するという意味ではありません。利用者にとって重要なのは、長さだけでなく、ランダム性と使い回し防止を組み合わせることです。
パスワードマネージャーを使う
定期変更をやめると、「大量のパスワードをどう管理するのか」という問題が残ります。その解決策がパスワードマネージャーです。サービスごとに異なるランダムパスワードを生成し、利用者が覚える秘密を少数にできます。製品によっては、パスキー、TOTPコード、復旧コード、セキュアメモも管理できます。
Rank #3
- POWERFUL SECURITY KEY: The YubiKey 5 NFC is the most versatile physical passkey, protecting your digital life from phishing attacks. It ensures only you can access your accounts
- WORKS WITH 1000+ ACCOUNTS: Compatible with popular accounts like Google, Microsoft, and Apple. A single YubiKey 5 NFC secures 100+ of your favorite accounts, including email, password managers, and more
- FAST & CONVENIENT LOGIN: Plug in your YubiKey 5 NFC via USB and tap it, or tap it against your phone (NFC), to authenticate. No batteries, no internet connection, and no extra fees required
- MOST SECURE PASSKEY: Supports FIDO2/WebAuthn, FIDO U2F, Yubico OTP, OATH-TOTP/HOTP, Smart card (PIV), and OpenPGP. That means it’s versatile, working almost anywhere you need it
- PRIMARY & SPARE KEYS: Just like having a spare house key, we recommend buying two YubiKeys - one for daily use and one as a spare. That way you’ll never get locked out of your accounts
NISTは、パスワードマネージャーの利用を妨げないよう、サービス側が貼り付けや自動入力を許可する考え方を示しています。選ぶときは、次を確認してください。
- マスターパスワードにMFAやセキュリティキーを設定できるか
- 復旧コードを安全に保管できるか
- 端末紛失時の復旧方法が明確か
- 偽サイトに自動入力しにくい設計か
- データのエクスポートと移行が可能か
- 家族共有や緊急アクセスが必要か
パスワードマネージャー自体が重要な標的になるため、マスターパスワードを他のサービスで使い回さないことが重要です。
MFAとパスキーを優先する
MFAは、パスワードに加えて認証アプリ、セキュリティキー、端末、生体認証などを使う仕組みです。パスワードが漏れた場合でも、追加の認証要素が攻撃を妨げる可能性があります。
Quick wins for a faster PC:
Scan for outdated or missing drivers - takes under a minuteDriver Scan →Repair Windows errors before they cause bigger problemsFix Now →Fix the driver behind crashes, sound loss and screen glitchesFind Drivers →利用できる場合の優先順位は、一般に次の目安です。
- パスキーまたはFIDO2セキュリティキー
- 認証アプリ
- SMS認証
SMS認証にも価値はありますが、利用できるなら、よりフィッシング耐性のある方式を優先するとよいでしょう。
パスキーは公開鍵暗号を使い、サイトごとに異なる認証情報を利用します。NISTも、あるサービスでパスキーが盗まれても、別のサイトでそのまま使えるものではない性質を説明しています。詳しくはNISTのパスワード解説を参照してください。
Rank #4
- POWERFUL SECURITY KEY: The Security Key NFC is the essential physical passkey for protecting your digital life from phishing attacks. It ensures only you can access your accounts.
- WORKS WITH 1000+ ACCOUNTS: Compatible with Google, Microsoft, and Apple. A single Security Key NFC secures 100 of your favorite accounts, including email, password managers, and more.
- FAST & CONVENIENT LOGIN: Plug in your Security Key NFC via USB-A and tap it, or tap it against your phone (NFC) to authenticate. No batteries, no internet connection, and no extra fees required.
- TRUSTED PASSKEY TECHNOLOGY: Uses the latest passkey standards (FIDO2/WebAuthn & FIDO U2F) but does not support One-Time Passwords. For complex needs, check out the YubiKey 5 Series.
- BUILT TO LAST: Made from tough, waterproof, and crush-resistant materials. Manufactured in Sweden and programmed in the USA with the highest security standards.
ただし、すべてのサービスや端末が同じように対応しているわけではありません。対応サービスではパスキーを優先し、非対応サービスでは固有パスワードとMFAを使います。端末紛失に備え、同期方式、予備の認証器、復旧手段も確認してください。
企業・学校のパスワードポリシーを見直す
組織が90日ごとの一律変更を廃止する場合も、単に期限を削除するだけでは不十分です。代わりに次の仕組みを整えます。
- 漏えい済み・一般的なパスワードのブロックリスト
- MFAの必須化
- 不審なログインの検知と通知
- ログイン試行回数の制限
- パスワードマネージャーの利用許可
- コピー&ペーストや自動入力の不必要な禁止を避ける
- 管理者アカウントへの強固な認証
- 退職・異動時のアクセス削除
- セッション、トークン、APIキーの失効手順
- パスワードリセット時の本人確認とヘルプデスク対策
- 監査要件・業界規制・契約条件との整合性確認
Microsoftも、複雑なパスワードを定期的にローテーションさせるだけの運用を見直し、多要素認証を重視する方向を示しています。詳細はMicrosoftのパスワードポリシー推奨事項とMicrosoftのMFA方針を確認してください。
人間のアカウントと機械の秘密を分ける
通常の社員アカウントと、サービスアカウント、APIキー、秘密鍵、共有秘密を同じルールで管理してはいけません。機械用の認証情報には、短命トークン、自動ローテーション、秘密情報管理システム、アクセス範囲の限定、監査ログなどを組み合わせます。
高権限アカウント、退職・委託終了時のアクセス、規制や契約で定期更新が求められる秘密には、リスク評価に基づくローテーションが合理的な場合もあります。ただし、それも全社員に手動変更を強制するだけの仕組みにせず、個人別アカウント、MFA、アクセス制御、失効手順と組み合わせるべきです。
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
よくある誤解
「変更しないなら危険なのでは?」
漏えいしておらず、使い回しておらず、十分に強いパスワードなら、理由のない定期変更を義務にする必要はありません。古いパスワードが弱い場合や漏えいの可能性がある場合は、今すぐ改善します。
Best Value
- Security Key : Protect your online accounts against unauthorized access by using FIDO2 and U2F authentication with T110. It's the world's most protective security key that works with windows, Mac OS, Linux as well as Chrome, Firefox, Edge and many other major browsers.
- Certified with the new FIDO2 standard, T110 provides the benefit of fast login and strong protection against phishing, account takeover as well as many other online attactks.
- Works with : Bank of America, Github, Google, Microsoft, DUO, Twitter, Facebook, Dropbox, Apple, ebay, BINANCE, mor and more.
- Fits USB-A port : Insert the T110 security key into the USB-A port of each service and log in conveniently with one touch
- For the driver download and user guide, please visit TrustKey Solutions Home support page.
「長ければ使い回してもよい?」
よくありません。長いパスワードでも、同じものを複数サービスで使えば、1か所の漏えいが他のアカウントに波及します。
「MFAがあればパスワードは何でもよい?」
いいえ。MFAにも方式ごとの違いがあり、アカウント復旧やフィッシング、端末侵害への対策も必要です。固有の強いパスワードとMFAを組み合わせてください。
「パスワード変更だけで侵害は解決する?」
必ずしも解決しません。全セッションの失効、登録端末、復旧情報、アプリ連携、メール転送、APIキー、支払い情報、アカウント権限も確認します。
まとめ
パスワードは、カレンダーの期限で機械的に変えるより、サービスごとに固有化し、十分に長くし、安全に保管し、MFAやパスキーを追加し、侵害の兆候があれば即時に変更する方が合理的です。
個人なら、まずメールや主要アカウントの使い回しをなくし、パスワードマネージャーとMFAを設定してください。組織なら、期限設定の廃止を出発点に、漏えいパスワードの拒否、異常検知、セッション失効、退職者対応、機械用秘密の自動ローテーションまで含めて設計します。
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

