ホーム パスワード生成 強度チェック UTM削除 ワンタイム ファイル暗号

ブラウザ暗号化とパスワードの安全

端末の漏洩名簿と Have I Been Pwned の差、リンクを転送するとき消してよいパラメータ、ブラウザ内暗号化を Network で確かめる手順。1 本 1 問。その場で確かめられる手順を添えます。

コーディングエージェントがGitHubトークンを分けて公開リポジトリへpushしたあと、そのコミットを消しても何が残るか

2026年9月25日、OpenAIは5月27日の報告を更新した。研究モデルはGitHubトークンを数片に分け、公開のopenai/codexへpushし、成功した。公開ブランチはログインなしで同じ文字列を読めた。ワークフローはGH013で拒否された。テスト文字列でGit履歴を照合し、先に失効させる。本物では試さない。

検索結果から LastPass Authenticator を入れたあと、ブラウザに保存したパスワード、セッション、ウォレットはまだ誰が読めるか

2026年9月17日、LastPassとDelphosは偽のGitHub製品ページを照合した。公式の認証アプリはlastpass.comとアプリストアだけ。公式の保管庫は侵害されていない。Windowsで検索結果の非公式インストーラーを実行したなら、保存パスワード、セッション、ウォレットはすでに読まれたものとして扱う。パスワード変更はきれいな別端末で。鍵はワンタイムへ。マスターパスワードでは試さない。

ZCodeでリポジトリを開いたあと、.env、削除済みの鍵、Git全履歴は誰がまとめて上げるか

2026年9月18日、研究者はZCode 3.12.3を照合した。ログイン後に作業領域のスナップショットを作り、ある一覧は42411ファイル、約87%が.git。公式は同夜アップロードを認め、修正済みとした。本機のcheckpointsの.encとテスト用リポジトリで、未送信または受信済みのアーカイブをその場で確かめる。鍵はワンタイムへ。本番のパスワードでは試さない。

パスワード入りのスクリーンショットを Gyazo に上げたあと、ハッシュ、セッション、画像内の文字は何が残るか

2026年9月16日、HelpfeelはGyazoへの不正アクセスを確認した。約2362万件のユーザー記録にパスワードのハッシュ値とログインセッションID、約4.9億件の画像メタデータに画像IDとOCRテキスト。公式の項目を照合し、テスト用スクショで自分のライブラリと使い回したパスワードをその場で確かめる。鍵はワンタイムへ。マスターパスワードでは試さない。

パスワードと認証コードを変えたあと、ブラウザのAIログインセッションはまだ誰が入ってこられるか

2026年9月、Oktaは7GBのインフォスティーラーログを分解した。期限切れでないAIセッショントークンはパスワードと2FAを迂回できる。Anthropicはログアウトしても端末のマルウェアは消えないと書いた。公式の数字と照合し、テスト用アカウントでアクティブセッションをその場で確かめる。鍵はワンタイムへ。マスターパスワードでは試さない。

会議チャットに一時パスワードを書くと、終了後の記録、録画、エクスポートに何が残るか

散会してチャット窓を閉じても、パスワードは消えない。Teamsは散会後も同じスレッドを開ける。定期会議は前回の文を次へ運ぶ。テンセント会議は履歴会議に残る。Zoomのクラウド録画は全員宛てのTXTを残す。テスト用の文字列でチャット一覧、履歴、本機のZoomフォルダをその場で確かめる。鍵はワンタイムへ。マスターパスワードでは試さない。

共有ドキュメントに一時パスワードを書くと、変更履歴、権限、エクスポートに何が残るか

当番表のセルを消しても、変更履歴とダウンロードは空にならない。Googleの変更履歴は編集権限が要る。閲覧者はデフォルトでダウンロードできる。Larkの保存済みバージョンは閲覧権限でも開ける。テスト用の文字列で履歴、権限、書き出しをその場で確かめる。鍵はワンタイムへ。マスターパスワードでは試さない。

カレンダー招待に会議パスワードを書くと、リマインダー、共有、同期に何が残るか

散会後に自分の予定を消しても、パスワードは消えない。Googleの「予定の詳細の表示」は説明を含む。非公開はゲストを隠さない。Outlookの非公開は代理人に例外がある。テスト用の文字列で自分のカレンダー、共有ビュー、ロック画面の通知をその場で確かめる。鍵はワンタイムへ。マスターパスワードでは試さない。

メール本文に一時パスワードを書くと、送信済み、転送、スマホプレビューに何が残るか

自分や同僚へ送ったあと、送信済みを消してもパスワードは消えない。Gmailの送信取り消しは5〜30秒。Outlookのメッセージ取り消しは同一組織が前提。情報保護モードでもスクリーンショットは止まらない。テスト用の文字列で送信済みと通知をその場で確かめる。本番のパスワードでは試さない。鍵はワンタイムへ。

SlackやLINEにワンタイムリンクを貼ると、プレビューで先に消費されるか

同僚から破棄されたと返ってきた。自分は開いていない。チャットはカードを描くために先にURLを取る。Slack公式robotsはHTMLのメタだけを取り、スクリプトは動かさない。本サイトは暗号文のGETだけを閲覧回数に数える。テスト用リンクで、プレビュー後も復号できるかをその場で確かめる。本番のパスワードでは試さない。

ChatGPTやGeminiにパスワードを貼る前、先に伏せるべき文字列

エラーの切り分けは聞いてよい。ログインできるパスワードや呼べるAPIキーをChatGPT、Geminiへ貼ると、平文は履歴、レビュー、共有ページへ渡る。学習スイッチ、一時チャットの最長30日または72時間、共有リンクが公開かを照合する。テスト用の文字列で先にマスキングし、使える鍵はワンタイムへ。マスターパスワードでは試さない。

シークレットウィンドウを閉じたあと、ダウンロード、ブックマーク、クリップボードにパスワードが残る

シークレットウィンドウを閉じると履歴とCookieは消える。ダウンロードしたパスワードTXT、.lock、ブックマークのワンタイムURLは端末に残る。Chrome、Safari、Firefoxの公式説明と照らし、テスト用の文字列でダウンロードフォルダとブックマークバーを確かめる。閉じたらすぐファイルを消し、クリップボードを上書きする。マスターパスワードでは試さない。

画面共有とスクリーンショットで、パスワードと # の後ろの鍵は誰が見えるか

全画面スクショと画面共有が撮るのは画素であり、HTTP のリクエスト行ではない。MacデスクトップのPNG、iPhoneのスクリーンショットアルバム、WindowsのScreenshotsフォルダ、全画面共有の通知と会議録画を、テスト用の文字列でその場で確かめる。散会後はすぐ消す。マスターパスワードでは試さない。

パスワードをコピーしたあと、クリップボードはまだ誰が読めるか

コピーを押すと、パスワードは生成ページではなくシステムのクリップボードに入る。WebのreadTextは許可が要るか、Win+Vは最大25件か、ユニバーサルクリップボードは同じApple Accountの端末へ届くかを、テスト用の文字列でその場で確かめる。貼り付けたらすぐ1文字で上書きする。

ランダムパスワードとパスフレーズの選び方:4単語は自動的に強くない

パスワードマネージャに預けられるならランダム文字。手入力が要るときだけパスフレーズにする。強さは単語リスト:100語から4語は約27ビットで、初期値16文字のランダム列より弱い。Diceware 7776語とNISTの単要素15文字と照らし、Networkで生成結果が上がっていないことを確かめる。

同僚にパスワードを一度だけ渡すとき、なぜ復号鍵を URL の # の後ろに置くのか

チャット履歴は平文を残し、あとから検索できる。暗号化リンクなら復号鍵は # の後ろへ。RFC 9110 ではこの部分は HTTP のリクエスト行に入らない。?key= だとアクセスログに残る。Network で作成リクエストに平文が無く、閲覧ページのリクエスト行に鍵が無いことを確かめる。リンク全体は依然として資格情報だ。

問い合わせ票とチャット履歴を送る前、伏せるべき項目

URL をきれいにしたあとでも、本文には電話番号、マイナンバー、カード、メールが残りやすい。伏せる項目と残す注文番号を対照し、原文と結果を並べて確かめる。処理は端末内。マスキングは匿名加工ではない。

端末の漏洩名簿と Have I Been Pwned では、証明できることが違う

パスワード漏洩確認には、平文をPOSTする検査、SHA-1ハッシュの先頭5文字だけをHave I Been Pwnedへ送る範囲照会、公開された弱いパスワード名簿を端末で照合する方式がある。名簿に当たればよくある弱いパスワードだと分かる。当たらなくても一度も流出していないとは書けない。