日常的に広く使われているパスワード英数字置き換えテクニックにおいて、長年推奨されてきたのが「Leet(リート文字)」と呼ばれる手法です。「password」を「P@ssw0rd」に、「google」を「g00gl3」に変換するように、文字に似た数字や記号へ置き換えるアプローチです。
なぜ「英数字置き換えパスワード」は秒速で突破されるのか?
独立行政法人情報処理推進機構(IPA)や米国国立標準技術研究所(NIST)のガイドラインでも明記されている通り、辞書攻撃を行う解析ツールには、主要な文字置き換えパターン(E=3, O=0, I=1, S=5, A=@など)がすべてアルゴリズムとして登録されています。
サイバーセキュリティ企業が実施した実証実験データによると、8文字程度の英単語を数字に置き換えただけのパスワード(例:「T0ky02026!」など)は、専用の解析GPUクラスターを用いることでわずか1秒未満で解読されることが確認されています。人間にとっては「工夫した複雑なパスワード」に見えても、機械から見れば「ありふれた単語の単純な置換」に過ぎないという決定的なギャップが存在します。
2026年に推奨される「パスフレーズ」アプローチ
現代のセキュリティ基準において有効とされるのは、文字を数字に置き換える細工ではなく、「単語の長さを確保する(15文字以上)」ことです。
・NG例(置き換え依存):S3cur1ty! (9文字・一瞬で解読)
・OK例(パスフレーズ方式):Blue-Coffee-Morning-Walk-2026 (無関係な単語4つを連結・推定解読時間は数千年規模)