本ページはプロモーションが含まれています。
安全なパスワード生成で重要なのは、人が思いついた文字列を少し複雑にすることではありません。サービスごとに異なる長い文字列を端末上で生成し、そのままパスワードマネージャーへ保存することです。本記事では、2026年9月21日時点のChrome、Edge、iPhone、iPad、Macの画面に沿って、生成、保存、使い回しの解消、漏洩時の変更までを説明します。
目次
安全なパスワードは何文字で生成すればよい?
自動生成する場合は、利用先が許す範囲で長くし、1アカウントにつき1つのランダムな文字列を割り当てます。文字数を自分で指定できるツールなら15文字以上を出発点にし、サービスが20文字、30文字以上を受け付けるなら短くする理由はありません。IPAの「チョコっとプラスパスワード」も、数字・英大文字・英小文字を組み合わせ、できるだけ長い15桁程度の構成を案内しています。
ただし、「15文字なら合格」という境界があるわけではありません。文字列を長くすると総当たりで候補を試す負担が増えますが、同じ文字列を別サービスでも使えば、1社から漏れた認証情報をほかのサイトへ試す攻撃には対抗できません。長さと使い回さないことは別々の条件です。氏名、誕生日、電話番号、メールアドレス、会社名、ユーザー名、好きな作品名も、本人に関連付けて推測できるため避けます。
2026年9月21日時点のNIST SP 800-63B-4では、単一要素認証で使うパスワードは最低15文字を要求し、多要素認証の一部なら最低8文字を要求する指針が示されています。また、少なくとも64文字を受け付け、文字種の組み合わせを一律に強制せず、漏洩の証拠がない定期変更も要求しない考え方です。これはサービス提供者向け基準なので、利用者は利用先の上限と許可文字を確認し、生成器の既定値が短ければ長さを増やします。
記号を拒否するサイト、最大文字数が短いサイト、日本語を受け付けないサイトもあります。生成後に登録エラーが出たら、同じ候補を手作業で削るのではなく、条件をパスワードマネージャーの生成設定へ反映して新しく作り直します。削った文字列を複数サイトで流用したり、末尾の数字だけを変えたりすると、規則性が残ります。

長さを決める前に登録画面の最大文字数と使用可能な記号を確認し、その条件内で最長の候補を生成しましょう。
結論として候補になるのは次のサービスです。条件を先に確認しておくと比較が早くなります。
Chromeの「安全なパスワードを使用」で自動生成するには?
パソコン版Chromeでは、2026年9月21日時点でGoogleアカウントへログインした状態で新規登録画面を開き、パスワード入力欄を選択します。「安全なパスワードを使用」が表示されたら選び、候補を確認して「提案されたパスワードを使用」を押します。登録を最後まで完了すると、生成した文字列はGoogleアカウントへ自動保存されます。公式手順はChromeでパスワードを管理するで確認できます。
候補が表示されない場合は、入力欄を右クリックして「パスワードを生成」を選びます。それも表示されないときは、右上の縦3点メニューから「パスワードと自動入力」→「Google パスワード マネージャー」→「設定」を開き、パスワード保存の確認機能が無効になっていないか確認します。会社や学校が管理するChromeでは、組織のポリシーにより保存や同期が制限される場合があります。その場合は設定を勝手に変更せず、管理者が指定した保管手段を使います。
Androidでは、Chromeだけでなくアプリの登録欄にもGoogle パスワード マネージャーの候補が表示されることがあります。候補が出なければ「設定」アプリ内で「パスワード」「パスワード マネージャー」「自動入力サービス」などを検索してください。AndroidはメーカーやOSバージョンにより名称と配置が異なるため、検索結果からGoogleの自動入力が選択されているか確認するのが確実です。
生成後は、サイトの登録完了画面まで進んでからブラウザを閉じます。候補を選んだだけで送信前にタブを閉じると、保存済みの文字列とサイト側の登録状態が一致しないことがあります。ログアウトできるサービスなら、回復手段を確認したうえで一度ログアウトし、自動入力で再ログインできるか試すと保存漏れを発見できます。
ChromeとGoogleアカウントの役割を整理したい場合は、LUFTMEDIAのGoogleとGoogle Chromeの違いも参考になります。

候補を選択した直後ではなく、登録完了と保存先を確認してから画面を閉じるのが失敗防止の要点です。


主要なサービスの条件を並べると、違いが一目で分かります。横にスクロールしてご覧ください。
| 1Password | パスワードマネージャー | Microsoft Authenticator | DASHLANE | Bitwarden | |
|---|---|---|---|---|---|
| 運営会社 | ソースネクスト | Microsoft | Dashlane | Bitwarden | |
| ポイント | 圧倒的な利用実績。生体認証や暗号化まで高機能で日本のサポートで安心 | Googleアカウントで利用できるパスワード管理ツール | Microsoftアカウントで利用できるパスワード管理ツール | 利用者数が多く、無料でも利用可能。50個まで登録可能 | 企業向けで高機能。個人でも利用可能な海外製ツール |
| 利用者 | 個人 | 個人 | 個人 | 個人、法人 | 個人、法人 |
| 最低価格(月あたり) | 356円 | 0円 | 0円 | 749円 | 150円 |
| 価格 | 3年分:12,800円 | 0円 | 0円 | 59.40ドル/年 | 10ドル/年 |
| 料金 | 有料 | 無料 | 無料 | 有料、無料 | 有料、無料 |
パスワード管理ツールの主要サービスを抜粋。出典:各社公式サイト(2026年9月29日確認)。表は横にスクロールできます。
Edgeの「強力なパスワードの提案」を表示するには?
Microsoft Edgeでは、2026年9月21日時点で新規登録またはパスワード変更画面の入力欄を選ぶと、強力な候補がドロップダウン表示されます。候補を選択してサイトへ送信するとEdgeに保存され、Microsoftアカウントで同期している端末でも自動入力できます。候補が出ない場合は入力欄を右クリックし、「強力なパスワードの提案」を選択します。
機能を確認する順路は、右上の「設定など」→「設定」→「パスワードとオートフィル」→「Microsoft パスワード マネージャー」→「その他の設定」です。「パスワードとパスキーの保存を要求する」と「強力なパスワードの提案」をオンにします。名称や順路は更新で変わる可能性があるため、設定内の検索欄へ「パスワード」と入力して同名項目を探してください。MicrosoftのEdgeパスワードジェネレーター公式案内にも同じ条件が掲載されています。
フォームが独自部品で作られているサイトでは、Edgeが新しいパスワード欄だと認識せず、右クリックにも提案が出ない場合があります。その場合は別の信頼できるパスワードマネージャーで条件に合う候補を生成し、貼り付けた後でEdgeの保存確認に登録します。貼り付け自体を禁止するサイトでは、生成文字列を一時的に表示して転記する必要がありますが、画面共有、録画、周囲からののぞき見に注意し、平文のメモへ残さないようにします。
EdgeのInPrivateウィンドウは終了時にフォームへ入力したパスワード等を削除するため、日常用の保管場所には向きません。共用PCで新規登録しなければならない場合も、ブラウザへの保存や同期を避け、自分の端末にある管理アプリへ直接登録したうえで、共用端末からログアウトします。

提案が出ないときは入力欄の右クリックを試し、それでも出なければサイト側のフォーム仕様を疑いましょう。
申し込み手順を試す前に、対応状況と料金の条件を確認しておいてください。
iPhone・iPad・Macの「パスワード」アプリで生成するには?
2026年9月21日時点で、iOS 18、iPadOS 18、macOS Sequoia、visionOS 2以降には「パスワード」アプリがあります。Safariや対応アプリで新規アカウントのパスワード欄を選ぶと、強力な一意のパスワードが提案されます。Appleの強力なパスワードの自動作成によると、標準候補は20文字で、数字1文字、大文字1文字、ハイフン2つ、小文字16文字を含みます。これはAppleの標準生成仕様であり、すべてのサイトが同じ形式を受け付けるという意味ではありません。
iPhoneまたはiPadで自動入力を有効にする順路は、「設定」→「一般」→「自動入力とパスワード」→「パスワードとパスキーを自動入力」です。MacはAppleメニュー→「システム設定」→「一般」→「自動入力とパスワード」で同項目をオンにします。iCloud経由でApple製デバイス間に同期する場合は、「設定」または「システム設定」→自分の名前→「iCloud」→「パスワードとキーチェーン」も確認します。
既存アカウント用の文字列を先に作るなら「パスワード」アプリを開き、追加ボタンからWebサイト、ユーザー名、パスワードを登録します。パスワード欄の候補生成を使い、サイト側の変更画面にも同じ新規パスワードを設定してください。管理アプリだけを書き換えてサイト側の「保存」「変更を確定」を押し忘れると、次回のログインで新旧が食い違います。
候補がサイトの条件を満たさない場合は、表示された強力なパスワードをタップし、「その他のオプション」から特殊文字なし、入力しやすい形式など、表示された選択肢を検討します。具体的な選択肢はOSとフォーム側の指定で変わります。候補自体が出ないときは、自動入力設定、iCloudキーチェーン、Safari以外では対応拡張機能の有効化を順番に確認します。

Apple製品では「自動入力」と「パスワードとキーチェーン」の両方を確認すると、生成できるのに同期されない問題を切り分けやすくなります。
自分の使い方に合うかどうかは、提供条件を見ながら判断するのが確実です。
生成したパスワードはブラウザと専用管理アプリのどちらへ保存する?
保存先は、利用端末とブラウザがほぼ統一されているならOS・ブラウザ内蔵型、Windows、Mac、iPhone、Androidを横断するなら対応範囲の広い専用パスワードマネージャーが候補です。重要なのは製品数ではなく、普段使うすべての端末で生成、保存、自動入力、復旧ができることです。保存先を複数に分散すると、同じサイトの古い記録が競合しやすくなります。
| 確認項目 | 選定時に見る条件 | 運用上の注意 |
|---|---|---|
| 対応環境 | 利用中のOS、ブラウザ、アプリ内ログインで自動入力できるか | 仕事用端末では拡張機能の導入制限も確認 |
| 保護 | 保管庫のロック、生体認証、多要素認証、端末承認があるか | 生体認証が使えない場合の解除方法も試す |
| 監査 | 漏洩、弱い文字列、再利用を検出できるか | 警告を消すだけでなくサイト側を変更する |
| 復旧 | 端末紛失時の回復手順と緊急用情報が明示されているか | 回復情報は保管庫だけに入れない |
| 移行 | インポート・エクスポート形式と対象項目 | CSVは平文になる場合がある |
管理サービスのマスターパスワードは、ほかのサイトに使わない長いものにします。覚えられる複数の無関係な単語から長いフレーズを作る方法もありますが、公開されている名言、歌詞、住所、家族名をそのまま使うのは避けます。マスター情報を忘れた場合に事業者でも復元できない設計はあり得るため、回復コードや緊急用キットの有無を初期設定時に確認します。
ブラウザから移行するためCSVを書き出すと、パスワードが平文で並ぶことがあります。MicrosoftもEdgeのエクスポート手順で、出力CSVは保護されず、閲覧できる人に内容が見えると注意しています。メール添付、共有フォルダ、通常のクラウド同期フォルダへ置かず、信頼できる端末上でインポートし、取り込み件数を確認してから安全に削除します。
専用アプリの操作例は、LUFTMEDIAの1Passwordの基本設定と便利な使い方で確認できます。料金や提供機能は変更されるため、契約判断では2026年9月21日時点の各公式料金ページと利用規約を別途確認してください。

保存先は一つを中心に決め、導入前に「新端末だけで保管庫を復旧できるか」まで確認してください。

選び方をもう少し詳しく知りたい場合は、比較記事も参考にしてください。
使い回しているパスワードを安全な順番で変更するには?
数十件を一度に変えると、保存漏れやロックアウトが起きやすくなります。最初にパスワードマネージャーの「再利用」「重複」「弱いパスワード」などの一覧を開き、変更対象を把握します。優先順位は、メール、Apple・Google・Microsoftなどの基盤アカウント、金融・決済、携帯電話会社、通販、SNS、その他の順が目安です。メールを先に守るのは、多くのサービスでパスワード再設定リンクの受信先になるためです。
1件ずつ、次の順で進めます。公式アプリまたはブックマークから対象サービスへ入り、「アカウント」「設定」「セキュリティ」「パスワードを変更」などを開きます。現在のパスワードを入力し、新しい欄では管理ツールに生成させた固有の文字列を使用します。「変更」「保存」「更新」を押し、完了通知を確認してから保管庫の記録を更新します。続けて回復用メールアドレス、電話番号、バックアップコード、多要素認証も確認します。
変更直後に古いパスワードでしか入れない場合は、サイト側で保存が完了していない、管理ツールが別URLの項目を更新した、ログインIDが違う、アプリが古いセッションを保持している可能性があります。まずログインIDと公式ドメインを照合し、ブラウザを再読み込みします。連続して候補を試すとロックされるサービスでは、推測を続けず「パスワードを忘れた場合」から再設定します。
末尾だけを「01」「02」と変更する、サイト名を共通文字列へ足す、季節ごとに同じ規則で変える方法は避けます。1件の旧パスワードと規則が知られると、ほかの候補も推測されるためです。IPAの不正ログイン対策でも、長く複雑にすることに加え、複数サービス間で使い回さないことが重要だと案内しています。
Googleアカウントを複数運用している場合は、どのプロフィールの保管庫を更新しているかにも注意してください。用途別の分離方法はLUFTMEDIAのGoogleアカウントを複数持つときの注意点で確認できます。

変更作業は復旧の起点になるメールから始め、1件ごとに再ログインと保存内容を確認しましょう。

設定を見直しても改善しない場合は、サービス自体の見直しも選択肢になります。
漏洩・重複したパスワードをセキュリティチェックで見つけるには?
Chromeでは右上の縦3点メニュー→「パスワードと自動入力」→「Google パスワード マネージャー」→「チェックアップ」を開きます。AndroidではChromeのメニューまたは端末設定から「Google パスワード マネージャー」を開き、「チェックアップ」を選びます。漏洩、再利用、脆弱と表示された項目は、一覧上で文字列を編集するだけでなく、リンク先の公式サイトで実際に変更します。
Edgeでは、2026年9月21日時点で「設定」→「パスワードとオートフィル」→「Microsoft パスワード マネージャー」→「パスワード セキュリティ チェック」を開きます。画面名が見つからなければ設定検索で「セキュリティ チェック」または「パスワード モニター」を探します。Microsoft公式のパスワードモニター説明では、保存済みの資格情報を既知の漏洩データと照合し、一致したものを通知すると説明しています。
iPhone、iPad、Macでは「パスワード」アプリを開き、「セキュリティ」を確認します。容易に推測できるもの、再利用されたもの、既知の漏洩に含まれるものが警告対象です。項目を開いて「パスワードを変更」を選ぶと対象サイトへ移動できます。警告を非表示にしても、サイト側の文字列は変わりません。
漏洩警告が出たら、そのパスワードを使っていた全サービスを検索し、すべて別々の新規候補へ変更します。変更対象のメールアカウントでは、ログイン履歴、転送設定、回復先、連携アプリも確認します。金融や通販では登録住所や取引履歴、SNSではログイン中の端末と投稿・メッセージを確認してください。身に覚えのない操作があれば、サービスの公式窓口へ直接連絡します。
警告日時は実際の流出日時と一致するとは限りません。また「漏洩なし」は、まだ照合データにないことを示すにとどまり、現在の文字列を他サイトでも使ってよいという判定ではありません。警告の有無にかかわらず、重複は解消します。

警告一覧で「修正済み」にする条件は、保管庫の編集ではなく、公式サイト側で変更が完了していることです。
費用は月額だけでなく初期費用と契約期間を含めた総額で比べてください。
生成後にログイン不能や端末紛失を防ぐ設定は?
自動生成を安全に運用するには、パスワードを覚えない代わりに、保管庫へ入れなくなった場合の経路を準備します。まず管理アカウント自体に多要素認証を設定します。設定画面は一般に「アカウント」→「セキュリティ」→「2段階認証」「2要素認証」「多要素認証」です。利用できるならパスキー、セキュリティキー、認証アプリなどを検討し、バックアップコードを保管庫とは別の安全な場所へ保存します。
端末を買い替える前に、新端末で保管庫へサインインし、自動入力と同期を確認します。古い端末を初期化するのは、主要なメール、管理アカウント、金融、SNSへ新端末から入れることを確認した後です。認証アプリの移行やバックアップコードも同じタイミングで検証します。端末移行の注意点はLUFTMEDIAのiPhone・iPadのクイックスタート手順も参考にしてください。
自動入力が反応しないときは、最初に表示中のドメインを確認します。保存項目が「example.com」、ログイン画面が「account.example.com」のように異なると候補が出ない場合があります。管理アプリを開き、正しい項目を選んで入力するか、保存項目へ正式なログインURLを追加します。似た綴りの別ドメインならフィッシングの可能性があるため、入力を中止し、公式アプリやブックマークから入り直します。
サイトが新しいパスワードを拒否した場合は、画面に表示された最低・最大文字数、許可記号、過去のパスワード再利用制限を読み直します。条件だけを変更して新しい候補を再生成し、エラー画面やメールへ候補を書き写さないでください。変更処理中に通信が切れ、新旧のどちらか分からなくなったときは連続試行せず、回復手段を使います。
定期的な棚卸しでは、漏洩・重複のチェック、使っていないアカウントの退会、古い端末のログアウト、回復先の更新を行います。理由なく一定日数ごとに全パスワードを交換するより、漏洩警告、不審なログイン、端末の紛失、第三者への開示があった時点で対象を速やかに変更する運用が現実的です。
参照した公式情報
- IPA「チョコっとプラスパスワード」
- IPA「不正ログイン対策特集ページ」
- NIST SP 800-63B-4
- Google Chrome ヘルプ「Chromeでパスワードを管理する」
- Microsoft「Edgeでより安全なパスワードを作成する」
- Microsoft「パスワードモニターを使用してオンラインアカウントを保護する」
- Microsoft「Edgeでパスワードをエクスポートする」
- Apple「強力なパスワードの自動作成」
- Apple「パスワードアプリでパスワードやパスキーを作成・管理する」

新端末で保管庫と認証手段を確認するまで、旧端末の初期化や売却は進めないでください。
最後に、ここまでの条件を満たすサービスをもう一度確認しておきましょう。


