Toolivaro

無料のパスワード生成器

暗号学的に安全な乱数で強力なパスワードをローカル生成 — 偏りのない抽出、クラス保証、送信ゼロ。

パスワード生成器は、強力なパスワードをブラウザ内だけで作成します。長さは8〜128文字から選び、大文字・小文字・数字・記号の各クラスをチェックし、必要に応じて紛らわしい文字(0とO、1とlとIなど、口頭で読み上げたり印刷物から打ち直したりする際に混同しやすい文字)を除外できます。すべての文字はcrypto.getRandomValuesから抽出されます — ブラウザがWebAuthnやTLS鍵生成に使うのと同じ暗号学的に安全な源で、抽出は棄却サンプリングにより行われるため、文字セット内の各文字は完全に等確率です。ナイーブな生成器にありがちなモジュロバイアスはありません。「数字」にチェックを入れたのに無視される、ということは起こりません。選択した各クラスから少なくとも1文字が必ず含まれるからです。残りの位置は文字セットから一様に埋め、完全なシャッフルで位置パターンを排除します。また、ツールはパスワードのエントロピーをビット単位で表示します(長さ × log2(文字セットサイズ) — 一様な乱択の正確な値)。色の付いた強度メーターのようなあいまいな表示ではなく、構成を正直に比較できます。8未満の長さはNIST SP 800-63Bが記憶可能な秘密の最低長として8を定めているため拒否されます。この生成器が「守りきれない」パスワードを出力することはありません。アップロードも記録も保存も一切なし — パスワードはメモリ上で生まれ、コピーされ、消えます。使い回しのパスワードの置き換え、アカウントごとの新規生成、既存のパスワードマネージャーへの値の追加にどうぞ。

ブラウザ内でローカル処理されます

8〜128文字。文字が増えるほど探索空間が掛け算されます。

パスワードの打ち直しで混同しやすい文字を取り除きます。

結果はどうやって計算されるの?

パスワードマネージャー用の新しい値

使い回していたパスワードを新しいアカウント用に置き換える場面を想定します。長さを16にし、大文字・小文字・数字を有効のまま、記号を追加し、紛らわしい文字を除外すると、口頭で読んだりメモから打ち直したりしても壊れない値になります。生成結果は K7#mQ2!vZ9pL4xR のような値 — 16文字で約96ビットのエントロピーです。同じ設定でも毎回異なるパスワードになります。この例の値は再利用してはいけません。

入力と出力の例
入力
長さ 16
大文字(A–Z) true
小文字(a–z) true
数字(0–9) true
記号(! @ # …) true
紛らわしい文字を除外(0 O 1 l I |) true
結果 K7#mQ2!vZ9pL4xR(例 — 生成のたびに変わります)

計算式と前提は?

偏りのないランダム文字選択

index = 棄却サンプリング(crypto.getRandomValues) mod 文字セットサイズ

計算式の記号
記号 意味
crypto.getRandomValues プラットフォームのCSPRNG — ブラウザがTLSとWebAuthnに使うのと同じ源
棄却サンプリング 上限を超えた乱数を捨て、各インデックス 0…サイズ−1 を完全に等確率にする

ナイーブな getRandomValues() % n は低いインデックスを偏らせます。棄却サンプリングがこのバイアスを除き、一様性の約束を正直にします。

クラスカバレッジの保証

パスワード = シャッフル(各クラスから1文字 + セットからの一様な埋め合わせ)

計算式の記号
記号 意味
シャッフル 同じ偏りのない抽出器を使うFisher–Yatesで、位置パターンを除去する

エントロピー

ビット = 長さ × log2(文字セットサイズ)

計算式の記号
記号 意味
長さ 要求した文字数

一様なランダム抽出の正確な情報量 — でっち上げの「強度スコア」ではありません。

よくある間違いは?

  • 生成したパスワードを複数アカウントで使い回す — このツールは強い値を出しますが、アカウントごとに別の値が必要です。
  • 数学ではなく強度メーターを信じる — このツールは本当に重要な量であるビット単位のエントロピーを表示します。

前提と制限は?

  • 長さはNIST SP 800-63Bに従い8〜128文字に制限されています。
  • Unicode文字は扱いません。文字セットは印刷可能なASCII範囲です。
  • エントロピーはこのツールが提供する一様なランダム生成を前提とします。その後の保存方法については何も語りません。

数値の出典は?

最終確認 2026年8月12日 · バージョン 1.0.0 · Toolivaro 外部コンテンツを保証するものではありません。

よくある質問

本当にランダムですか?どの程度ランダムですか?

はい。各抽出はcrypto.getRandomValues — OSのCSPRNGで、ブラウザがTLSやWebAuthnに使うもの — から来ており、抽出器が偏った剰余を捨てるため全文字が等確率です。表示されるエントロピーは正確なビット数で、マーケティング的な点数ではありません。

なぜ最低長が8なのですか?

NIST SP 800-63Bは記憶可能な秘密の最低長を8文字と定めており、OWASPの指針も長さが最優先の要因だとしています。エントロピーを表示するツールとして、より弱い値を生成することを拒否するのが正直な振る舞いです。

パスワードはどこかに送信されますか?

いいえ。生成はすべてブラウザ内で完結します — ネットワークリクエストも、アップロードも、保存もありません。生成されたパスワードはコピーしてページを閉じるまで端末のメモリ上に存在するだけです。

「紛らわしい文字を除外」は何を除きますか?

読み間違えやすい文字です:0、O、1、l、I、および記号の |、", '、グレイヴアクセント。除外すると文字セット(とエントロピー)はわずかに減りますが、印刷物や口述から打ち直す際のエラーは大幅に減ります。このトレードオフを選ぶのはあなたで、エントロピーの数値がその影響を正直に反映します。

Why is there no strength meter?

Most strength meters are arbitrary scores with little relationship to how passwords are actually attacked. This tool shows the real quantity — entropy in bits — so you can compare configurations (length 16 with symbols versus length 20 without) on honest arithmetic.

このコレクションの一部 パスワード・ハッシュ・セキュリティツール

間違いを見つけましたか? 報告する — すべての修正を確認します.

このツールは役に立ちましたか?

Toolivaro編集チームが当社の方法論に基づいてレビュー済み 計算方法 · 編集方針