ForHosting KIT · 開発者向けツール

パスワードによくある弱いパターンを確認

複雑に見えるパスワードでも、推測ツールが早い段階で試すパターンに従っていることがあります。このチェッカーは、隣接キーを順にたどる文字列、文字やテキストブロックの反復、oを0に替えるような置換で隠した一般語など、特に多い作り方を検出します。処理はローカルかつ決定論的で、実際の漏えいデータベースには接続しません。検出されなかったパスワードを安全と断定せず、見つかった各パターンを結果で説明します。

● Beta無料・ブラウザ内で実行
ご利用方法 ウェブAPIメールTelegramアプリ 近日

一般的なパターン検査の対象をご確認ください

このチェッカーは、覚えやすさを保ちながら見た目だけを複雑にする際によく使われる3種類の作り方を調べます。キーボード配列の連続とは、数字列やQWERTYの英字列などで、隣り合うキーを順番にたどる文字列です。反復には、同じ文字を3回以上入力したものと、複数文字のブロックを直後にそのまま繰り返したものが含まれます。辞書検査では、よくある置換を英字に戻し、区切りを除去してから、攻撃者が優先しやすい組み込みの小規模な単語集合と比較します。たとえば、aをアットマークに、oを0に変えても、既知の単語が予測困難になるわけではありません。出力にはカテゴリと一致部分が含まれるため、アプリケーションは曖昧な拒否ではなく、具体的な改善案を示せます。1カテゴリの一致は中リスク、2カテゴリ以上は高リスクです。この評価は対応しているパターンだけを示し、パスワード全体の安全性や数学的な強度を表すものではありません。

問題なしという結果も慎重に解釈してください

低リスクという結果は、このチェッカーに実装されたパターンが見つからなかったことだけを意味します。パスワードが強固、固有、秘密、または過去の漏えいに存在しないことは保証しません。この機能はオンラインまたはダウンロード済みの漏えいデータベースを意図的に利用しないため、`breach_database_checked`は常にfalseです。また、エントロピーの推定、攻撃者が使う全規則の再現、アカウント間での使い回し確認、保存システムの評価も行いません。短い名前、珍しい辞書語、日付、個人的な情報は固定検査を通過しても、簡単に推測される場合があります。結果は多層的なパスワード方針における限定的な判断材料として扱ってください。長くランダムに生成した認証情報や、互いに無関係な語からなるパスフレーズを選び、可能なら使い回しを防止し、試行回数制限と多要素認証を追加してください。保存には現代的なパスワードハッシュ関数が必要です。問題なしの場合の推奨事項もこの限界を明示し、誤解を招く安全証明を出しません。そのため、万能な強度計ではなく、対象を絞った診断として活用できます。

プライバシーに配慮した明確な案内にご利用ください

応答は、登録フォーム、パスワード変更画面、セキュリティ研修、ローカルな方針ツールで扱いやすい構造です。`common_pattern_detected`は画面ロジックの単純な分岐に利用でき、`patterns`にはカテゴリ、一致部分、短い説明が入ります。そのため、キー配列の連続が見つかったことや、置換しても一般語が残っていることを画面で具体的に案内できます。パスワードの一部も機密情報ですので、本番環境の分析ログには入力、一致部分、完全な応答を記録しないでください。即時のローカルな案内が必要な場合は無料のブラウザー版を利用し、決定論的な規則をアプリケーションへ組み込む場合は1リクエスト$0.002でAPIを呼び出せます。空のパスワードは低リスクではなく入力エラーになるため、未入力欄を安全な認証情報と誤認しません。アルゴリズムは固定表のみを使い、ネットワーク、乱数、時計、共有状態を利用しないので、同じ入力から同じ出力が得られます。この安定性により方針をテストしやすく、漏えい検査の明示的なフラグにより製品説明の正確さも保てます。

登録時の拒否理由を説明します

説明のない方針違反を返す代わりに、候補にキー配列の連続、反復、または簡単に元へ戻せる置換があるかを示します。

パスワード方針の例を見直します

社内ガイドの認証情報例を検査し、予測可能な記号や数字によって複雑に見えるだけの例を取り除きます。

対象を絞ったローカル案内を追加します

候補を漏えい確認サービスへ送信せず、過去の一致がないとも断定せずに、同じ決定論的な検査をブラウザーで実行します。

実際のパスワード漏えいデータベースへ照会しますか?

いいえ。固定されたローカルのパターン規則だけを使用し、すべての応答で漏えいデータベースを確認していないことを示します。

どのようなキーボードパターンを検出しますか?

QWERTYの数字列と主要な3つの英字列で、正方向または逆方向に4キー以上連続する文字列を検出します。

どのような反復が指摘されますか?

同じ文字の3回以上の反復と、2文字から8文字までのテキストブロックが直後に繰り返される場合を指摘します。

低リスクならパスワードは強固だと証明されますか?

いいえ。実装済みの種類が見つからなかっただけで、エントロピー、固有性、個人的な推測材料、漏えいへの露出は評価しません。

パスワードが空の場合はどうなりますか?

未入力の値が問題なしと解釈されないよう、無効な入力としてリクエストが失敗します。

APIでの確認料金はいくらですか?

成功したAPIリクエスト1回につき$0.002です。ブラウザー版は漏えい確認サービスを呼び出さず、ローカルで実行できます。

このページの機能はすべてAPIからも利用できます。自社システムに組み込みたいチーム向けのセクションです。それ以外の方は上のツールをそのままお使いください。

POSThttps://api.kit.forhosting.com/security/password-breach-pattern-check

Bearerトークンで認証し、POST1回でタスクをキューに登録します。結果はWebhookまたは署名付きリンクで受け取れます。

curl -X POST https://api.kit.forhosting.com/security/password-breach-pattern-check \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"password":"P@ssw0rd123"}'
{
  "password": "P@ssw0rd123"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "security.password_breach_pattern_check",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

非同期APIです。task_idは即時に返ります。ポーリングは1秒あたり1リクエストまでです。

1リクエストあたり$0.002

単価はすべて公開しています。トークン換算や独自クレジットはありません。失敗したタスクは課金されません。

HTTPコード意味
401unauthorizedAPIキーが無効か、指定されていません。Authorizationヘッダーを確認してください。
402insufficient_balance残高が不足しています。チャージ後に再度お試しください。
404unknown_type指定されたタスクタイプは存在しません。タイプ名を確認してください。
429rate_limitedリクエストが多すぎます。しばらく待ってから再度お試しください。

KITの完全なドキュメントを見る →