LabHub

ブログ

2026年のパスワードマネージャー徹底比較 — 1Password 8 / Bitwarden / Proton Pass / Dashlane / KeePassXC / iOS Passwords / Android Credential Manager

한국어English日本語

2025年末にNISTがSP 800-63B-4を確定し、「定期的な強制変更は行わない」「最低15文字推奨」「パスキー優先」が標準になった。パスワードマネージャーはもはや「あると便利なツール」ではなく「無いと職務怠慢」のインフラだ。だが2026年の市場は、LastPass事件の余波、1Password 8のElectronリライト安定化、Proton Passの無料攻勢、OS内蔵ソリューションの台頭が同時並行で起きている。本稿は主要14製品を率直に比較する。

2026年のパスワードマネージャー地図 — 商用 / オープンソース / 無料OS内蔵の三勢力

2026年の市場は事実上、三つの陣営に分かれた。

陣営代表製品強み弱み
商用SaaS1Password 8、Dashlane、NordPass、RoboForm、LastPassUX、家族共有、サポート月額課金、ベンダーロックイン
オープンソース / 自己ホスト可Bitwarden、Vaultwarden、KeePassXC、Proton Pass透明性、自己ホスト可能一部UXに粗さ
無料OS内蔵iOS/macOS Passwords、Android Credential Manager、Apple Keychain、Google Password Manager、Firefox Passwords無料、デフォルト統合クロスプラットフォームに弱い

興味深いのは三陣営が互いの領域を急速に侵食している点だ。AppleはiOS 18で初めて独立した「Passwords」アプリを切り出し、「OS内蔵は弱い」という先入観を揺さぶった。GoogleはAndroid 15でCredential Managerを統合APIとして標準化した。Proton Passは「無料 + E2EE + オープンソース」の組み合わせでBitwardenのシェアを直撃し、1PasswordはWatchtower、SSHキー管理、開発者ツールで一歩先を行こうとしている。

選択基準の優先順位も2026年に組み替えられた。(1) パスキー対応品質、(2) クロスプラットフォーム同期の安定性、(3) E2EEアーキテクチャの透明性、(4) 家族・チーム共有モデル、(5) 2FAトークン保管ポリシー、(6) インシデント発生時の責任構造 — この順で見るべきだ。価格は最後の変数で、データを失ったり漏えいさせたりした際のコストは、全マネージャーの生涯購読料を圧倒する。

LastPass 2022年事件とその影響 — なぜ信頼が重要か

LastPassは2022年8月と11月の二度、攻撃を受けた。二度目ではGoTo(LogMeIn)にホストされたバックアップから暗号化されたvaultデータ、URLメタデータ、一部の平文IP・メール情報が流出した。vaultはマスターパスワードで保護されていたが、攻撃者がオフラインのbrute-forceを無制限に試行できるようになった点が致命打となった。マスターパスワードが弱い、もしくはPBKDF2の繰り返し回数が低い(レガシー設定で5,000回のみという事例あり)ユーザーは事実上、露出状態となった。

LastPass事件が2026年まで残した教訓は三つだ。

  1. メタデータも秘密である。 vaultのURL、フォルダ構造、添付ファイル名がLastPassでは平文だった。攻撃者は「この人物がどの取引所・銀行・企業SaaSを使っているか」を正確に把握できた。以後1Password、Bitwarden、Proton Passは、いずれもメタデータの暗号化を強化する方向に動いた。
  2. KDFパラメータの透明性が重要。 ユーザーが自分のvaultのPBKDF2/Argon2の繰り返し回数、メモリコスト、並列度を確認・調整できる必要がある。Bitwardenは2023年から新規ユーザーにArgon2idをデフォルト適用している。
  3. インシデントコミュニケーションは誠実でなければならない。 LastPassの事後説明は「マスターパスワードを強くしていれば安全」という責任回避と受け止められ、信頼の回復不能なダメージを残した。LastPassのグローバル市場シェアは2026年時点で一桁にまで落ち込んだ。

LastPassは現在も運営されており製品自体は改善されたが、セキュリティツールの本質が「信頼」である以上、回復は遅い。2026年現在、新規ユーザーにLastPassを第一候補として勧めるセキュリティ研究者はほぼいない。

1Password 8 — 家族・ビジネスの標準

1Password 8はElectronベースのデスクトップリライトとして始まり、初期はmacOSユーザーから批判を浴びた(ネイティブKeychain統合の喪失、メモリ使用量、ショートカット消失)。2024–2025年にかけて性能が安定し、2026年時点でmacOS Sequoia、Windows 11/12、Linux(公式deb/rpm)すべてで一級のクライアント体験を提供する。

主な差別化要素は次の通り。

価格は個人 $3.99/month、家族(5名) $6.99/month、ビジネス $7.99/user/month。30日無料試用と、学生・OSSメンテナー割引がある。2026年時点で「複雑な家族共有 + Watchtower + 開発者ワークフロー」を一気に解決したいなら、1Passwordは事実上のデフォルト選択肢だ。

Bitwarden — オープンソースの王者

Bitwardenはクライアント、サーバー、モバイルアプリすべてがGPLv3で公開されているフルスタックOSSパスワードマネージャー。2026年時点で自己ホスト(Vaultwarden含む)が最も多い解決策で、無料プランだけでも無制限vault、無制限デバイス、フル同期が利用できる。

FreePremium($10/year)Families($40/year, 6人)Teams($4/user/month)Enterprise($6/user/month)
vault項目無制限無制限無制限無制限無制限
デバイス無制限無制限無制限無制限無制限
2FAトークン保管無し有り有り有り有り
ファイル添付無し1GB1GB1GB1GB
セキュリティレポート基本Watchtower級Watchtower級有り有り

2026年時点の主な変化:

Bitwardenは「信頼はコードで証明する」という哲学を貫き、2025年初頭にライセンス変更の懸念が浮上した際は、Mozilla Public License 2.0の部分採用で落着した。OSS優先・自己ホスト・無料優先のユーザーには、2026年時点で最も推せる選択肢だ。

Proton Pass — 無料 + Protonエコシステム

Proton PassはスイスのProton AG(ProtonMail、ProtonVPN、ProtonDriveの提供元)のパスワードマネージャー。2023年正式リリース後、2024–2025年に爆発的に成長し、2026年現在の無料プランは市場でも最も寛大な部類だ。

Proton Pass最大の差別化要因は「プライバシーフルスタック」だ。メール、VPN、ドライブ、カレンダー、パスワードを一社・一ID・一支払いでまとめる。難点はProtonエコシステムへのロックインが強くなる点、米国・アジアの一部地域では同期の遅延が1Password/Bitwardenよりやや感じやすい点だ。

Dashlane / NordPass / Enpass / RoboForm — その他の選択肢

Dashlane

VPNバンドルが強み。2024年にネイティブデスクトップアプリを廃止しWeb専用に切り替えた判断が一部ユーザーの反発を呼んだが、ブラウザ拡張の品質は依然良い。ダークウェブ監視と家族共有UXは滑らか。価格はPremium $4.99/monthで平均よりやや高い。

NordPass

NordVPN、NordLayerを展開するNord Securityのパスワードマネージャー。XChaCha20をメイン暗号化に使う点が差別化ポイントだが、実質的なセキュリティ影響は軽微。Nordエコシステムのバンドル価格は魅力。NordPass単独で選ぶ理由は弱い。

Enpass

ローカルファースト型マネージャー。vaultファイルをユーザー自身でiCloud/Dropbox/OneDrive/WebDAVに置いて同期する。買い切り(永久ライセンス)オプションがあり、「サブスク疲れ」のユーザーに人気。家族共有UXが弱く、パスキー対応が2025年になってようやく一般ユーザー水準に達した点が難点。

RoboForm

古参の強者。2026年も健在だがUIは時代を反映していない。フォーム自動入力は今なお業界トップクラスとの評価があり、税申告・予約・取引などフォーム入力が多いユーザーには意外と役立つ。新規ユーザーへ積極的には勧めない。

KeePassXC — ローカルonlyの古典

KeePassXCはKeePassXのフォークとして始まり、現在はKeePassエコシステムの事実上の公式デスクトップクライアントだ。2026年時点でmacOS、Windows、Linuxすべてで一級のネイティブアプリを提供する。

特徴:

KeePassXCの弱点はモバイル体験と家族共有だ。家族vaultを運用するなら、家族全員がKeePassを覚え、同期方法を合意する必要がある。逆に「データは自分のデバイスにしか置きたくない」というユーザーには、2026年も断然のベスト選択肢だ。

iOS Passwords (iOS 18) + macOS Sequoia — Appleの無料強豪

iOS 18(2024年秋リリース)からAppleはKeychainのパスワード機能を独立した「Passwords」アプリに分離した。macOS Sequoia、iPadOS 18、visionOS 2にも同じアプリが入る。2026年時点でこのアプリは事実上、無料パスワードマネージャー中で最も統合度が高い。

難点は (1) Androidでの体験が弱い(iCloud for Windows + ブラウザは動くがモバイルは事実上不便)、(2) 家族全員がAppleでないと共有vaultの意味が薄れる、の二点。フルAppleの家庭なら、2026年は1Passwordをわざわざ買う理由は無い。

Android Credential Manager + Google Password Manager

Android 14で導入され、Android 15で広く普及したCredential Managerは、パスワード、パスキー、フェデレーションID(Sign in with Google)を単一APIに統合する。アプリ開発者にとって自動入力とパスキー認証は一つのフローになった。

Google Password Managerはそのバックエンドのデフォルトだ。2026年の変化:

難点は (1) OS統合がAppleほど滑らかではない(アプリごとに自動入力の挙動が微妙に異なる)、(2) iOSではChrome自動入力は動くが一級OS統合ではない、の二点。

Mozilla Firefox Passwords — ブラウザ内蔵オプション

Firefox Lockwiseは終了したが、その機能はFirefox本体とFirefox Syncに吸収された。2026年時点でFirefoxに保存したパスワードはMozillaアカウントで同期され、一部項目はHave I Been Pwnedベースの漏えい警告を表示する。

機能状態
クロスデバイス同期Mozillaアカウント + Firefox Sync
パスキーFirefox 121から一般対応、2026年時点で安定
2FAトークン非対応(別途認証アプリが必要)
家族共有非対応
自動入力(モバイル)iOS/Android Firefoxアプリで対応

Firefoxしか使わないユーザーが無料解を求める際の妥当な選択。Chrome/Safariを併用するなら同期の意味は薄れる。

2FAトークン / パスキー / Yubikey統合

2026年のパスワードマネージャーの論点は二つ。(1) TOTPシードをvaultに入れるか、(2) パスキーをどこに置くか。

TOTPシードをvaultに入れるトレードオフ

利点は自動入力が一段で済むこと。サイトのパスワード欄とOTP欄をマネージャーが同時に埋める。欠点はvaultが破られた瞬間にパスワードと2FAが同時に漏れることだ — 2FAの本質である「分離された認証要素」が消える。

折衷案:

パスキーの保管場所

2026年時点の主な選択肢:

企業環境では「vault同期パスキー」と「デバイスバウンドパスキー」をポリシーで分けるケースが増えた。Admin・HSMアクセスはデバイスバウンド、一般SaaSはvault同期、というように。

Yubikey/Solokeyとvaultの関係

Yubikey 5シリーズ、Yubikey Bio、Yubikey 5C NFCなどは2026年時点でほぼ全マネージャーで2FAとして機能する。要点は「vault解錠用キー」と「サイトログイン用キー」を分離し、各2本以上保有すること。キーの紛失は一発で終わる事故ではなく、バックアップキーがあって初めて復旧できる事故と捉えるべきだ。

企業向けvault — BeyondTrust / CyberArk / Delinea / Akeyless

個人向けマネージャーとは別に、企業環境では「人間用パスワード」と「機械用シークレット/クレデンシャル」をPAM(Privileged Access Management)で別管理する。2026年の主要ソリューション:

これらは1Password/Bitwardenとは別カテゴリだ。ユーザーが自分でパスワードを覚えたり入力したりする場面はほぼ無く、システムが一時権限を発行し、セッションを録画し、自動ローテーションを担当する。開発者にとっては、GitHub Actions、Jenkins、KubernetesがOIDC trustで短命トークンを引き出す流れが標準になった。静的シークレットをvaultに置いておく時代は急速に終わりつつある。

E2EEアーキテクチャの違い — Bitwarden vs 1Password vs Proton

三者すべて「エンドツーエンド暗号化」を掲げるが、実装は異なる。

Bitwarden

マスターパスワード → PBKDF2-SHA256(またはArgon2id) → マスターキー → vault対称鍵を解錠 → vaultを復号。サーバーはvault対称鍵自体を知らない。新規アカウントのデフォルトはArgon2id(メモリ64MB、繰り返し3、並列度4)。ユーザーがKDFパラメータを調整可能。

1Password

マスターパスワード + Secret Key(ランダム128bit、クライアント発行) → SRP-6a認証 → 二重キー導出。サーバーはマスターパスワードのハッシュだけではvaultを復号できない。新デバイス登録時にSecret Keyの入力が必要。このため1PasswordはEmergency Kit(PDFで印刷推奨)を強く推奨している。

Proton Pass

Protonエコシステム全体と同じくPGPベースのキー構造 + ECC。ユーザーパスワード → 導出キーがPGP秘密鍵を解錠する。PGPキーがvault項目ごとのキーを解錠し、項目キーが実データを復号する三層構造。

三者すべて「サーバー侵害時もvaultが平文で露出しない」を保証する。違いは (1) デバイス登録の摩擦(1Passwordが最も保守的=最も煩雑)、(2) リカバリ手段の多様性(1Passwordは家族リカバリ、BitwardenはEmergency Access、Protonはリカバリコード + 携帯)、(3) メタデータ保護の範囲(2026年時点で三者ともメタデータ暗号化の方向に強化済み)、の三点だ。

韓国 / 日本 — ネイバー始作パスワード、Kakao Key、1Password JP

韓国

実用的推奨: グローバルSaaSは1PasswordまたはBitwarden、韓国の金融・公共は簡易認証/共同認証書。二つのエコシステムは混ざらないという前提を受け入れる必要がある。

日本

日本は韓国よりグローバルマネージャー親和性が高いが、大企業環境ではSI・ベンダー依存が強い。個人ユーザー市場では1Password JPが事実上の1位、Bitwardenが急追する構図だ。

誰が何を選ぶべきか — 個人 / 家族 / ビジネス / 偏執

最後に、4つのペルソナ別推奨をまとめる。

1) 個人 — 無料優先

2) 家族(3–6人)

3) ビジネス(スタートアップ〜中堅)

4) 偏執(脅威モデルの強い個人 — ジャーナリスト、活動家、シニアエンジニア)

推奨の核心は「一つのソリューションが全員にとって正解ではない」という点だ。自分の脅威モデル、家族構成、デバイス組み合わせ、職務環境をまず定義し、その上でマネージャーを選ぶ。そして何より — マスターパスワードを長く、リカバリキットは紙に印刷して安全な場所に保管し、パスキーのバックアップキーを2本以上持つこと。マネージャーを誤選択することよりリカバリ手順を忘れることの方が、はるかに大きな事故を生む。

参考 / References

コメント

まだコメントはありません。

ログインするとコメントできます