
結論:ルールを書いた本人が、2017年に後悔を語った
2003年、米国の標準化機関NIST(国立標準技術研究所)の Bill Burr(ビル・バー)氏が、パスワードの決まりごとを8ページの付録にまとめました。文書の名前は「NIST Special Publication 800-63 Appendix A」。大文字・小文字・数字・記号を混ぜること、そして90日ごとに変えること。この付録が、世界中の企業やサービスのルールの手本になりました。
それから14年たった2017年8月、Burr氏は米ウォール・ストリート・ジャーナルの取材に「自分がやったことの多くを、いまは後悔している」と語りました。付録は1980年代に書かれた白書をもとにしたもので、いまのようなインターネットの使われ方を想定していなかった。「複雑すぎて多くの人には理解しにくかったし、正直なところ、見当違いだった」というのが本人の言葉です。

なぜ「混ぜて変える」は効かなかったのか
理由は、人間の側にあります。記号や数字を混ぜろと言われると、多くの人は同じ置き換えをします。aを@に、oを0に、最後に「!」を付ける。攻撃する側はその癖をよく知っていて、辞書の単語にこの置き換えを機械的に当てはめて試します。見た目は複雑でも、試す側にとっては単語一つ分の手間しか増えていません。
90日ごとの変更も同じでした。期限が来るたびに、末尾の数字を一つ増やす。前のパスワードが分かれば、次はほぼ当てられます。Burr氏自身、「人をうんざりさせるだけで、どうやっても良いパスワードを選んでくれない」と振り返っています。
2011年には、ウェブ漫画 xkcd が「Tr0ub4dor&3」のような記号混じりの短い文字列より、「correct horse battery staple」のように無関係な4つの単語を並べたほうが、覚えやすくて桁違いに強い、という一コマを描きました。この漫画は今でも、パスワードの話になると必ず引き合いに出されます。
長さが効く理由を、数で見る
パスワードの強さは「あり得る組み合わせが何通りあるか」で決まります。英小文字だけの8文字は26の8乗で約2,000億通り。ここに大文字・数字・記号を足して95種類にすると、8文字で約6,600兆通りになります。たしかに増えます。
ところが、文字の種類は増やさずに長さを4文字足すだけで、英小文字12文字は約9.5京通り。8文字に記号を混ぜたときより多いのです。16文字にすると、さらにその約46万倍。文字の種類を増やすのは掛け算が一回、長さを1文字足すのは掛け算がもう一回。長さのほうが、伸びが速いというわけです。
「1秒に100億回試せる相手」が流出したデータを手元で総当たりした場合、当たるまでにかかる平均の時間をならべると、こうなります。
| 長さ | 英小文字だけ | 英数字と記号 |
|---|---|---|
| 8文字 | 約10秒 | 約4日 |
| 12文字 | 約55日 | 約86万年 |
| 16文字 | 約7万年 | 約70兆年 |

2017年に指針が変わり、2025年にもう一歩進んだ
2017年6月、NISTは新しい指針「SP 800-63B」を出しました。サービスを提供する側に向けて、文字の種類を混ぜるよう求めてはいけない、定期的な変更を求めてはいけない、そのかわり流出したパスワードの一覧と照らし合わせて、知られているものは受け付けないように、という内容です。Burr氏の後悔の言葉は、この改訂の直後に出たものでした。
2025年に改訂された最新版(SP 800-63B-4)では、パスワードだけでログインするサービスは最低15文字を求めるように、最大は64文字以上を受け付けるように、と長さの基準がはっきり示されました。日本でも総務省の「国民のためのサイバーセキュリティサイト」が、流出などの事実がなければパスワードの変更は不要、と案内しています。
ちなみに余談
「90日ごとに変更してください」という画面は、いまも職場や古いシステムで見かけます。悪気があるわけではなく、20年前の手本がそのまま残っているだけです。ルールが変わったことは、思ったより知られていません。
もう一つ。漫画の「correct horse battery staple」は、2,048語の中から4語を選ぶ想定で約44ビットの強さです。単語の数を5語、6語と増やせば、覚えやすいままで強くできます。道具箱のパスワード生成ツールでは、この「覚えやすい語の組み合わせ」型も、英単語とローマ字の日本語で作れます。強さの目安も一緒に出ます。
まとめ
- 「記号を混ぜて90日で変える」は2003年にNISTのBill Burr氏が書いた付録が手本。本人は2017年に「後悔している」と語った
- 人は決まった置き換えをするので、記号混じりでも試す側の手間はあまり増えない
- 強さは長さで伸びる。記号混じりの8文字より、小文字だけの12文字のほうが強い
- 2017年の指針で「混ぜろ・変えろ」は撤回。2025年版は「最低15文字」。総務省も定期変更は不要と案内
長く、使い回さず、変えなくていい。20年かけて、ルールはずいぶん簡単になりました。

出典:Sophos Naked Security「Why NIST’s Bill Burr shouldn’t regret his 2003 password advice」(2017年8月11日)/Alphr「The guy behind password rules says sorry」(2017年8月9日・WSJの取材内容を引用)/NIST SP 800-63B-4 Digital Identity Guidelines(2025年)/総務省「安全なパスワードの設定・管理」/xkcd 936「Password Strength」(2011年)(いずれも2026年9月7日時点)


