【2026年最新版】人気パスワードの一覧、世界・日本トップ10から読み解く危険性と対策
セキュリティ意識が高まる現代においても、覚えやすさや手軽さを優先した結果、推測されやすいパスワードを使い続けてしまうケースは後を絶ちません。世界や日本で実際に使われているパスワードのランキングを紐解くと、私たちが陥りがちなセキュリティの盲点や、パスワード管理の根本的な課題が見えてきます。
- 1. 世界で多く使われているパスワードの傾向
- 1.1. 世代によって異なる単純パスワードの傾向
- 2. 日本で好まれるパスワードと世界との違い
- 3. 単純なパスワードを選んでしまう心理的な背景
- 3.1. 記憶すべきパスワードの過多
- 3.2. 複雑化ルールの逆効果
- 3.3. 被害を他人事と捉える意識
- 4. 単純なパスワードに潜む具体的なリスク
- 5. 安全性と使いやすさを両立させる現実的な対策
- 5.1. 複雑さよりも長さを優先する
- 5.2. 単語を組み合わせるパスフレーズの活用
- 5.3. パスワードマネージャーとパスキーの導入
- 5.4. 初期設定パスワードの即時変更
- 6. ランキングの固定化が示すパスワード管理の本質
- 7. 参考
世界で多く使われているパスワードの傾向

セキュリティ企業のNordPassは、サイバーセキュリティ企業NordStellarと共同で、世界44カ国の公開データ漏えい事例やダークウェブ上のリポジトリを分析し、「最も使われているパスワード」の年次ランキングを発表しています。個人情報を不正に入手するのではなく、流出・公開されたデータをもとに集計している点が特徴です。
2025年版の世界トップ10は以下の結果となりました。
| 順位 | パスワード |
|---|---|
| 1 | 123456 |
| 2 | admin |
| 3 | 12345678 |
| 4 | 123456789 |
| 5 | 12345 |
| 6 | password |
| 7 | Aa123456 |
| 8 | 1234567890 |
| 9 | Pass@123 |
| 10 | admin123 |
上位の大半は単純な数字の並びや、「password」「admin」といった推測しやすい単語で占められています。特に「123456」は過去7年間の調査のうち6回も首位になっており、利用者の行動パターンが長年変化していない様子がうかがえます。この文字列はわずか1秒足らずで見破られてしまう極めて脆弱なパスワードの代表例であり、単純さがそのままリスクに直結しています。
一方で改善の兆候も見られます。トップ200に含まれる特殊文字入りのパスワードは前年の6個から32個へと増加しました。パスワードの複雑化を促す啓発活動が、少しずつ浸透し始めている様子も読み取れます。
世代によって異なる単純パスワードの傾向
興味深い点として、世代ごとに選ばれやすい単純パスワードに違いがあることが挙げられます。Z世代は「12345」「123456」などの短い数字列を好む傾向が顕著です。ミレニアル世代やX世代でも数字列が上位を占める基本構造は同じですが、世代特有のスラングやポップカルチャーに由来する単語が混ざりやすくなっています。親しんできたネット文化がパスワードの選定にも反映されています。
日本で好まれるパスワードと世界との違い

日本国内を対象としたランキングでは、世界全体とは異なる傾向が表れています。
| 順位 | パスワード |
|---|---|
| 1 | admin |
| 2 | 123456 |
| 3 | password |
| 4 | Freemima123 |
| 5 | 12345678 |
| 6 | yamamoto2580 |
| 7 | Chan8899 |
| 8 | rosycash |
| 9 | 102030Abcd |
| 10 | mokariku |
世界首位が「123456」だったのに対し、日本では「admin」が1位になりました。これはルーターやネットワークカメラ、社内システムなどの初期設定パスワードが変更されないまま放置されているケースが多い実態を示しています。初期パスワードの放置は、企業のセキュリティ事故の原因としても頻繁に報告される重大なリスク要因です。
また、4位の「Freemima123」のように、一見ランダムに見える文字列が入っている点も日本特有の傾向です。「大文字・小文字・数字を混在させる」という一般的な設定ルールを満たすために作られた文字列とみられます。複雑にしようと意識した結果、多くの人が似たパターンの文字列を組み立ててしまい、かえって重複が発生しています。形式的なルール遵守が必ずしも安全性につながらない実例です。
単純なパスワードを選んでしまう心理的な背景

危険性が認知されているにもかかわらず単純なパスワードが選ばれ続ける背景には、利用者の心理や管理負荷の問題が存在します。
記憶すべきパスワードの過多
一般的なインターネット利用者は日常的に十数件以上のWebサービスを利用しています。ネットバンキングや通販、SNS、業務システムなど、認証を求められる場面は増え続けています。そのすべてについて個別の複雑な文字列を暗記することは、現実的な記憶の許容量を超えています。パスワードを使い回す利用者の多くが「考えるのが面倒」「覚えきれない」と感じており、利便性と記憶コストの折り合いをつけた結果として単純な設定が選ばれています。
複雑化ルールの逆効果
文字種の混在を義務付けるルールが、かえって予測しやすいパスワードを生み出す要因にもなっています。制約を受けると、人間は最も手間の少ない方法で条件をクリアしようとします。その結果、「単語の頭文字を大文字にして末尾に数字を足す」といった安易なパターンが多発し、脆弱なパスワードが量産されてしまいます。
被害を他人事と捉える意識
情報漏えいのニュースを目にしても、自分自身のアカウントが直接狙われるリスクを実感しにくい点も要因の一つです。しかし、公表されているランキングデータ自体が実際に流出したアカウント情報から集計されたものであり、無関心でいること自体がリスクを高める土壌となっています。
単純なパスワードに潜む具体的なリスク

単純なパスワードが危険な最大の理由は、攻撃者が多用する「よく使われる文字列リスト」と一致しやすいためです。ランキング上位の文字列は、攻撃者が最初に試す候補として完全にリスト化されており、高度な攻撃技術を使わなくても短時間で突破されてしまいます。
さらに危険なのが使い回しとの重複です。ひとつのサービスから認証情報が漏えいした場合、同じ組み合わせを使っている他のサービスへも容易に不正ログインを許してしまいます。単純なパスワードほど複数のサービスで使い回されやすいため、被害が連鎖的に拡大する危険性をはらんでいます。
安全性と使いやすさを両立させる現実的な対策

無理なく安全性を高めるためには、人間の記憶に頼りすぎない現実的なアプローチが必要です。
複雑さよりも長さを優先する
米国立標準技術研究所(NIST)のガイドラインでは、記号を無理に混ぜる複雑さよりも、十分な文字数を確保することの重要性が示されています。単一のパスワード認証であれば15文字以上、多要素認証を併用する場合でも8文字以上が目安です。文字数を長く確保するだけでも、総当たり攻撃への耐性は大幅に向上します。
単語を組み合わせるパスフレーズの活用
長さを確保しつつ覚えやすくする方法として「パスフレーズ」が有効です。無関係な単語を複数つなぎ合わせることで、20文字前後の長い文字列を自然に構成できます。辞書攻撃への耐性も高まり、個人情報に依存しない自分だけの組み合わせを作ることで安全性が高まります。
パスワードマネージャーとパスキーの導入
サービスごとに異なる長いパスワードを自力で管理することは困難です。OSやブラウザの標準管理機能、または専用のパスワードマネージャーを利用すれば、強固なパスワードを自動生成して安全に保存できます。管理に必要なのは単一のマスターパスワードのみとなります。
さらに、指紋認証や顔認証を用いる「パスキー」の普及も進んでいます。パスワードそのものを入力しないため、フィッシング攻撃による情報窃盗を防ぐ根本的な対策になります。金融機関や決済サービスなど、重要なアカウントから順次パスキーや二段階認証へ切り替えるのが賢明です。
初期設定パスワードの即時変更
日本のランキングで「admin」が首位であったように、機器やサービスの初期パスワード放置は深刻なリスクを生みます。ネットワーク機器や社内ツールを導入した際は、初期設定のまま運用せず、最初に独自の強固なパスワードへ変更する運用の徹底が求められます。
ランキングの固定化が示すパスワード管理の本質

毎年のランキング上位に大きな変化が見られない現実は、パスワードの安全性が個人の注意深さだけで解決できる問題ではないことを物語っています。「覚えやすさ」と「安全性」の衝突は、人間の認知限界から生じる構造的な課題です。
複雑な文字列の記憶を個人の努力に任せるのではなく、十分な長さを持つパスフレーズの採用や、パスワードマネージャー、パスキーといった仕組みを活用することが、これからの時代における確実な自己防衛となります。





