この記事について
この記事は、生成AIを活用した自動生成フローで作成しています。IPA公開情報とNIST SP 800-63Bを参照し、パスワード保存の説明を見直しました。検証ステータス:✅ NIST SP 800-63B確認済み
正解
ソルトを使う主な目的は、同じパスワードでも利用者ごとに異なるハッシュ値になるようにすることです。
ソルトは秘密情報ではない
ソルトは各パスワードと一緒に保存して構いません。重要なのは、利用者ごとに衝突しにくい値を用意し、同じパスワードから同じ保存値が大量に作られることを防ぐ点です。
現代のパスワード保存は「ソルト+コスト係数」
NIST SP 800-63Bでは、パスワードをソルト付きで、オフライン攻撃に耐える適切なパスワードハッシュ方式を使って保存し、コスト係数を実用上可能な範囲で高くすることを求めています。
「ソルトを付ければ安全」ではありません。高速な一般用途ハッシュを1回だけ計算する設計ではなく、パスワード保存向けのKDF/ハッシュ方式を利用します。
公式情報・一次情報
この記事の更新履歴
- 2026-09-13 追加:現在のNIST指針に沿ってソルト、コスト係数、パスワード向けハッシュ方式を追加。
- 2026-09-13 変更:レインボーテーブルだけに限定せず、オフライン推測攻撃への耐性として説明を変更。
- 2026-09-13 削除:内部style_prompt、本文H1、未検証ドラフト表記を削除。

