インターネット黎明期からギーク文化の間で使われてきたのが、英単語の文字を形の似た数字や記号に置き換える「リート文字(Leet Speak)」です。かつては掲示板のフィルタリング回避やハッカーカルチャーのスラングとして親しまれ、やがて「強固なパスワードの作り方」として一般にも普及しました。
以下は、代表的なリート文字一覧と置き換えルールの例です。
- E / e → 3 (反転した形状)
- A / a → 4 または @
- O / o → 0 (ゼロ)
- I / i / L / l → 1 または !
- S / s → 5 または $
- T / t → 7
- B / b → 8
この手法を用いれば、例えば「Password」という平易な文字列を「P455w0rd」へと変換できます。一見すると英数字が混在し強固に見えるため、一般ユーザーの間では長らくパスワード数字置き換えテクニック評判が高く維持されてきました。
しかし、情報処理推進機構(IPA)や米国立標準技術研究所(NIST SP 800-63B)などの公的機関が公表している近年の認証ガイドラインでは、こうした置換ルールに対する評価は完全に逆転しています。主要な置き換え手法とその実効性を比較検証したデータが以下の通りです。
セキュリティ専門業者の解析調査によると、漏洩したアカウント情報から復元されたパスワードのうち、全体の約27%にリート変換や単純なアルファベットの数字置き換えが確認されています。攻撃者側のツールには「一般的な英語・日本語ローマ字辞書」に対して「oを0、iを1、eを3に置換する全パターン展開アルゴリズム」が標準で組み込まれており、人間の思いつく典型的な置き換えは瞬時に破綻するのが現実です。