TL; DR (今北産業)
-
pwgen
なんかないのよ。 - 「パスワードアシスタント」を使う。
- 標準インストールされたコマンドやプログラム言語のワンライナーで生成する。
TS; DR 「pwgen
ねぇ。sw-pwgen
ねぇ。 Homebrew
なんか見たこたねぇ」な時のサバイバル術
お客様先で急遽ランダムなパスワードを目の前で作成する必要に迫られました。
オンラインのパスワード・ジェネレーターなどもってのほか、思いついた適当な文字列や数字でも自他共にパターン(自分のクセ)が現れる懸念があります。
brew
(Homebrew
)が使えるなら、pwgen や sf-pwgen などをインストールして便利なパスワード・ジェネレーター(パスワード生成)コマンドが利用できます。
しかし、いずれも macOS には標準でインストールされていません。一時的な利便性のために、お客様のマシンに不要なツールをインストールすることは、余計なトラブルを招くことになるので避けたいと考えています。
そのような、brew
含め余計なアプリもインストールできない場合の「OS 標準の機能でランダム生成する」いくつかのサバイバル術です。
他にも「こんなサバイバル術あるよ!」という方は編集リクエストで遠慮なく追記ください。
「キーチェーンアクセス」から「パスワードアシスタント」をそれらしく起動して生成する
-
「Spotlight」を開く。
タスクバー/ステータスバーの右端にあるもしくは「control+スペース」 or 「command+スペース」でSpotlight
を開きます。 -
「キーチェーンアクセス」を開く。
"パスワード" もしくは "keychain access" と カチャカチャカチャ…ッターン すると「キーチェーンアクセス.app」が起動します。
(入力途中からアプリ名が表示されるので、選択してアプリを開いてください。) -
「パスワードアシスタント」を起動する。
「キーチェーンアクセス」ウィンドウの下部にある「+」ボタンを押して「パスワード」欄にある「」(鍵ボタン)を押します。 -
パスワードを生成する。
「パスワードアシスタント」が起動したら、「品質」(パスワード強度)を見ながら生成します。 -
アプリを終了する。
良い感じのパスワードが生成できたら、パスワードを控えてアプリを終了します。
(この時、後述するキーチェーンアクセスに追加・保存しておくと便利です)
キーチェーンアクセスを使うメリット
-
安心感
お客様が見ている前で作成する際に「アップルのパスワード管理システムを使って作成します」と安心感を与えることができます。1 -
バックアップ
「パスワードアシスタント」で作成したパスワードを「キーチェーンアクセス」内に任意の「キーチェーン項目名」を付けて保存しておくことができます。これは「あのパスワード何だっけ?」と後から聞かれた際のバックアップとして、とても有効です。
特に、OS の設定で AppleID の iCloud 項目にある「キーチェーン」にチェックが入っていれば、iCloud バックアップの同期対象となるので OS の再インストールでも安心。 -
セキュリティ
上記 2 で保存したパスワードは、同じログインユーザー(キーチェーンを開けるユーザー)のパスワードを入れないと見れないので安心感を与えられます。
デメリット
途中マウス操作が必要なため、終始カチャターンができないので、いささか格好悪い。
キーチェーンアクセスに任意のメモやパスワードを保存する @ iCloud
- キーチェーンアクセスを開く。
- 左ペイン(左側の項目)の「キーチェーン」にある「iCloud」を選ぶ。(これで iCloud に保存されます)
- 保存したいデータの種類を選ぶ。(「秘密メモ」or「パスワード」など)
- データを入力する。
-
「秘密メモ」の場合
- 「キーチェーン項目名」欄に後で用途は思い出せるも具体的な内容は推測できない名前を付ける。
- 「メモ」欄に秘密のメモの内容を書いて「保存」する。
-
「パスワード」の場合
- 「キーチェーン項目名」欄に後で用途を思い出せる名前を付ける。
- 「アカウント名」欄にパスワードと紐付けるアカウント名を入れる。
- Web ブラウザやアプリなどにフォーカスが当たっていた場合、OS が「これはアカウント名の項目だ」「これはパスワード欄の項目だ」と検知できた場合に、この項目の内容が参照されます。
- 「パスワード欄」に該当するパスワードを入力、もしくは生成して「保存」する。
- キーチェーン項目名に補足したいメモがある場合
- 保存された項目を開いて属性の「メモ」欄に追記し「変更内容を保存」します。パスワードの用途などが良いでしょう。「最初に飼ったペットの名前」など、パスワードの内容そのものが推測できるものは、ここには記載しないようにしましょう。
- 特定の URL や URI のみで自動挿入させたい場合(1Password 的な使い方)
- 保存された項目を開いて属性の「場所」欄に URL を記載します。(必ず反応するわけではありません)
-
「秘密メモ」の場合
- 保存した秘密メモやパスワードを確認する。
- 追加した項目をダブル・クリックで開き「パスワードを表示」をクリックすると、現在 OS にログインしているユーザーのパスワードを聞かれ、パスワードの内容が確認できます。
余談
残念ながらコマンドラインから直接「パスワードアシスタント」を起動する方法がわかりません。せいぜい $ open -a "Keychain Access"
で「キーチェーンアクセス.app」を起動させるくらいでしょうか。意味ないですけど。
ちなみに「キーチェーンアクセス」に保存されているデータは security
コマンドで確認は出来ます(要ログイン・パスワード)。また、SSH 接続時のパスワードや Web サイトなどで自動入力されるパスワードなどもキーチェーンアクセスで確認できます。
コマンドラインからパスワードを作成するワンライナー
macOS の標準で使えるコマンドやプログラム言語でターミナルからパスワードを作成する方法です。他にも方法がありましたら、コメントいただけると嬉しいです。
/dev/urandom のランダム発生器を使う New
head -c
で長さを調整でき、たいていの Linux でも使える。Docker の Alpine でも使えた。
$ base64 /dev/urandom | tr -d -c '[:alnum:]' | head -c 32
fYP59YWxLq0KiAWMp44UqPoUaRijlBO2
- 詳しい使い方: パスワードの簡単な生成方法 @ Qiita
openssl コマンドを使う
以下はいずれも16桁のパスワードです。(正確にはランダム値のハッシュなんですが)
$ openssl rand -hex 8
163ff7872a9b495e
$ openssl rand -base64 12
6kRz+U9TCFXs5Us=
🐒 OpenSSl rand で Base64 の指定バイト数と出力桁数(のバイト数)が合わない理由
上記 -base64
で 12 と指定しているのに 16 桁になるのは、Base64 に変換するとバイト長が 4/3 倍になるからです。
12バイト * 4 / 3 = 16桁
逆に言えば、欲しい桁数を 3/4 倍すると必要なバイト数が出て来ます。
16桁 * 3 / 4 = 12バイト
$ # 20 桁 * 3 / 4 = 15 バイト
$ openssl rand -base64 15
Gz930m5pUxD+DWfZ/EFW
しかし、整数に割り切れない場合は注意が必要です。バイト長を小数で指定しても、小数点以下は切り捨てられてしまうからです。例えば 10 桁欲しい場合はバイト長は 7.5 になります。 10 * 3 / 4 = 7.5
$ openssl rand -base64 7.5
xPIuDOt87w==
$ openssl rand -base64 7
fkLTZPHLfA==
そのため、欲しい桁数が微妙な場合は長めに出力して欲しい桁数ぶんにカットする必要があります。
$ # 10 桁の次に出てくる整数に割り切れる値は 12 桁なので 12 * 3 / 4 = 9
$ openssl rand -base64 9 | head -c 10
kytm+5VNM3$ # この場合、改行が付かないので注意
PHP の OpenSSL を使って生成する
以下の $n
の値を出力したい桁数に置き換えて実行する。
echo substr(base_convert(bin2hex(openssl_random_pseudo_bytes($n)),16,36),0,$n) . PHP_EOL;
例:16桁のパスワード
$ php -r "echo substr(base_convert(bin2hex(openssl_random_pseudo_bytes(16)),16,36),0,16) . PHP_EOL;"
1j131w7idxgks4gw
参考文献
- 「ランダムなパスワードを1行で生成する with openssl」@ Qiita
- パスワードの簡単な生成方法 @ Qiita
- entropy of /dev/random vs. openssl rand @ linux.kernel.narkive.com
-
スケープゴートのつもりはないのですが、Google アカウントしかり「アップル(もしくは Google)が破られるレベルの攻撃を受けたら私でも歯が立ちません」といった言葉を添えるようにしています。だって、事実そうだもの。トドメは「これで破られた場合は、社内からの漏洩ですね」というのが私のおきまりのルーチンです。だって、事実そうだもの。 ↩