最終更新:

Wi-Fi パスワードは何桁がベスト? - 安全で覚えやすい長さ

約 5 分で読めます

友だちの家で「Wi-Fi のパスワード教えて」と聞いて、ルーターの裏に書かれた長い英数字を打ち込んだ経験はありませんか? あの長さは適当に決まったものではありません。短すぎると破られ、長すぎると入力が面倒。Wi-Fi パスワードの「ちょうどいい長さ」を、規格上の決まりと破られるまでの時間の両方から見ていきます。

Wi-Fi パスワードの長さの制限

暗号化方式最小の長さ最大の長さ推奨する長さ2026 年時点の位置づけ
WEP (古い)5 文字 (16 進数なら 10 桁)13 文字 (16 進数なら 26 桁)使用しない市販ツールで数分で破られる
WPA2-Personal8 文字63 文字12〜16 文字家庭用で広く使われている
WPA3-Personal8 文字63 文字12〜16 文字推測攻撃に最も強い

8〜63 文字という幅は各メーカーが決めた仕様ではなく、規格側の決まりです。WPA2 / WPA3 のパスフレーズは印字可能な ASCII 文字 8〜63 文字で入力し (代わりに 16 進数 64 桁を直接指定することもできる)、この文字列から実際の鍵を作ります。だから「上限は 63 文字」はどのルーターでも共通で、「64 文字にしたら弾かれた」のは不具合ではありません。

WEP は 1997 年の初版 802.11 に含まれていた方式で、2004 年に IEEE が正式に非推奨としました。鍵の長さの問題ではなく設計自体に欠陥があるため、13 文字にしても数分で破られます。選択肢に残っていても選ばないのが正解です。

パスワードの長さと破られるまでの時間

パスワードの長さ使う文字組み合わせの数全部試し切るまでの時間
8 文字 (数字のみ)0-91 億通り約 2 分
8 文字 (英小文字 + 数字)a-z, 0-9約 2.8 兆通り約 1 か月
8 文字 (英大小文字 + 数字 + 記号)95 種類約 6,600 兆通り約 210 年
12 文字 (英大小文字 + 数字)62 種類約 32 垓通り約 1 億年
16 文字 (英大小文字 + 数字)62 種類約 4.8 穣通り約 1,500 兆年

時間の列は「毎秒 100 万通り試せる装置で、全パターンを試し切る場合」を前提に置いた計算例です。当たりを引くのは平均すると半分の時点なので、実感としては表の半分と考えてください。前提を置かずに「◯年で破られる」と書いた数字は比較に使えません。装置が 1,000 倍速くなれば時間は 1,000 分の 1 になりますが、それでも 12 文字なら 10 万年が残ります。ここが長さで備える理由です。

この前提が控えめに見えるのは、WPA2 / WPA3 が入力した文字列をそのまま鍵にせず、繰り返し計算 (4,096 回の HMAC-SHA1) を通してから鍵にしているからです。1 回の試行が重くなるぶん、同じ装置でも試せる回数が落ちます。しかもこのとき混ぜる値には SSID (ネットワーク名) が使われるため、ありふれた名前を使うと計算済みの表を流用されやすくなります。名前と長さは別々の対策ではなく、セットで効いてきます。

もう 1 つ効くのが方式の差です。WPA2 では接続時のやり取りを一度記録してしまえば、あとは手元で好きな速度だけ試せます。WPA3 は推測 1 回ごとにアクセスポイントとのやり取りが必要な方式に置き換えたため、記録を持ち帰って試す攻撃が成立しにくい (設計上の弱点が報告された例もあるので、長さで備える前提は変わりません)。パスワードの文字数とセキュリティでも触れていますが、文字種を増やすより長さを足すほうが手間に対する効果が大きいのは Wi-Fi でも同じです。

ルーターの初期パスワードをどう見るか

見るところ弱いと判断する目安そのときの対処
文字数8 文字ちょうど (規格の最小)12 文字以上に変更する
使われている文字数字だけ変更する (前の表の 1 行目の速さ)
読みやすさの工夫紛らわしい文字を避けた短い文字列長さで補う
印字されている場所本体ラベルや付属カード来客の目に入る置き方をやめる
変更したかどうか購入時のまま最初の設定でまとめて変更する

初期パスワードの文字数はメーカーや機種でまちまちで、まとまった一覧を公開資料で確認できるものではありません。だから「◯社は◯文字」と覚えるより、手元のラベルを上の観点で見るほうが確実です。8 文字ちょうどなら規格の最小値なので変更が最優先。13 文字前後のランダムな文字列なら長さは足りていますが、本体を見られれば読み取れる点は同じです。ルーターを来客の目に入る場所に置いているなら、覚えやすい長い文字列に変えたほうが安心できます。

変更は最初の 1 回で十分です。定期的に変えるより、長いものにして放置するほうが実際に守れます。米国 NIST の認証ガイドライン (SP 800-63B 第 4 版) も、利用者に定期変更を強制することを禁じ、文字種の組み合わせ規則より長さを重視する方針を採っています (対象はオンラインサービスの認証で Wi-Fi の設定そのものではありませんが、考え方は共通です)。

覚えやすくて安全なパスワードの作り方

方法例桁数覚えやすさ安全性
好きな文を英語でILoveSushi2026!15 文字高い高い
3 つの単語をつなげるcat-rain-pizza14 文字高い高い
頭文字 + 数字Mfis2026Bkb!12 文字中程度高い
ランダム生成xK9#mP2$vL5@12 文字低い最高

「3 つの単語をつなげる」方法は、英国の National Cyber Security Centre (NCSC) が一般利用者向けに勧めている作り方です。単語 3 つでも長さが稼げるうえ、意味のある並びなので覚えていられる、という考え方です。ただし NCSC は条件も付けています。推測されやすい語 (よく使われる単語やキーボードの並び) と、自分に結びつく語 (家族やペットの名前、応援しているチーム、住んでいる地名) は避けること。「cat-rain-pizza」が使えるのは、3 語のあいだに関係がなく、持ち主を知っていても当てられないからです。

Wi-Fi パスワードは一度入れれば端末が覚えてくれるので、毎日打つ文字列より長くできます。この記事で 12〜16 文字を推奨しているのは、覚えて手入力できる範囲の上限がそのあたりだからで、パスワード管理ツールに保存するなら 20 文字以上でも実用に困りません。上限の 63 文字まで使い切っても構いません。

友だちに Wi-Fi パスワードを共有する方法

方法手軽さ安全性対応機種
QR コードで共有高い高いAndroid / iPhone
iPhone の Wi-Fi 共有機能高い高いiPhone 同士
口頭で伝える中程度中程度全機種
紙に書いて渡す低い低い全機種
LINE で送る高い低い全機種

QR コードが安全なのは、文字列そのものを相手に渡さないからです。読み取った端末が設定を受け取るだけなので、聞き間違いや打ち間違いも起きません。長いパスワードにしたときの「口頭で伝えられない」問題も、これで消えます。ただし安全なのは「その場で見せて閉じる」使い方に限った話で、印刷して壁に貼れば紙に書いて渡すのと同じことになります。LINE などのメッセージで送る方法が弱いのも同じ理由で、送った文字列がトーク履歴に残り、あとから端末を見た人にも読めてしまいます。

来客に教える機会が多いなら、ゲスト用のネットワークを別に用意できる機種かどうかを確認してみてください。共有するのは短めのゲスト用パスワードにして、家の端末をつないでいる側は長いままにしておけば、教える手間と強さを両立できます。Wi-Fi SSID の命名ルールも合わせて見直すと、名前と長さの両面から守りを固められます。

よくある質問

Wi-Fi パスワードは 8 文字で安全ですか?
安全とは言えません。8 文字は WPA2/WPA3 の技術的な最低ラインで、数字のみ 8 桁なら組み合わせは 1 億通りしかなく、総当たり攻撃で短時間に破られる恐れがあります。大文字・小文字・数字・記号を混ぜた 12〜16 文字を推奨します。
WPA2/WPA3 の Wi-Fi パスワードは最大何文字?
63 文字です。IEEE 802.11 規格では事前共有鍵のパスフレーズを 8〜63 文字の印字可能な ASCII 文字と定めており、WPA2-Personal と WPA3-Personal のどちらもこの範囲に従います。

この記事を共有