もう少し詳しく

パスワードハッシュぱすわーどはっしゅとは、利用者が入力したパスワードをそのままの文字列(平文)でデータベースに保存するのではなく、ハッシュ関数はっしゅかんすうと呼ばれる一方向の変換処理にかけて、元のパスワードに戻すことが困難な別の文字列に変えてから保存する仕組みです。ログイン時には、入力されたパスワードを同じ方法でハッシュ化し、保存されているハッシュ値と一致するかどうかだけを確認します。

どこで使われるか

会員登録が必要なウェブサービスやスマートフォンアプリのほとんどで使われています。サービス提供者がデータベースの中身を見ても、利用者が実際に入力したパスワードそのものは分からない仕組みになっているのが一般的です。

身近な例

ニュースなどで「不正アクセスによりパスワードのハッシュ値が漏えいした」と報じられることがあります。これは、パスワードそのものが平文で流出したわけではなく、変換後の文字列が流出したという意味です。ただし、単純で短いパスワードは、時間をかけて解析されると元のパスワードが割り出される可能性が残ります。

注意点

パスワードハッシュが漏えいした場合でも、油断は禁物です。同じパスワードを複数のサービスで使い回していると、1つのサービスでの漏えいがきっかけで、他のサービスへの不正ログインにつながるおそれがあります。パスワードは使い回さず、サービスごとに異なる長く複雑なものを設定することが基本的な対策です。