パスワードを忘れた場合、
どうすればよいですか
10分で戻す手順と、「押しても戻らないとき」の見分け方。ほとんどの解説記事が書いていない3つ目の分岐まで。
📌 この記事の結論(先に5行)
- ほとんどの人は10分で戻せます。ログイン画面の「パスワードを忘れた方はこちら」を押し、登録メールに届いたリンクから再設定する。ここで終わる人が大多数です。
- 問題は、そこで終わらなかった人です。「再設定メールが届かない」「そのメールアドレスは登録されていません と出る」——この2つは、まったく別の意味を持ちます。
- 登録情報が書き換えられていたら、それは「忘れた」ではなく「奪われた」です。パスワード再設定の問題ではなく、乗っ取りの初動対応に切り替えてください。
- 忘れた直後は、いちばんだまされやすい瞬間です。「パスワードをリセットしてください」という偽メールは、あなたが本当にリセットを待っているときに一番刺さります。
- よく見かける「覚えやすい身近なパスワードにする」「秘密の質問を設定する」は、いま推奨されません。理由は第8章にまとめました。
📋 目次
🧭 まず30秒|あなたはどの「忘れた」ですか?
同じ「パスワードを忘れた」でも、行き先はまったく違います。最初にここで振り分けてください。
「パスワードを忘れた」は、実は5つの別々の悩みです
ネット通販のアカウントを忘れたのか、パソコンの起動パスワードを忘れたのか、Wi-Fiのパスワードを忘れたのか。この3つは解決手段がまったく違います。ところが検索するときは、みんな同じ言葉で調べてしまう。だからいつまでも「自分の答え」に辿り着けません。まず、自分がどれなのかを確定させましょう。
| あなたが忘れたのは | 解決の道すじ | この記事で扱うか |
|---|---|---|
| A. Webサービス・アプリのアカウント 通販・SNS・銀行・会員サイトなど |
登録メール/電話番号あてに再設定リンクを送ってもらう | ◎ この記事の主題 |
| B. パソコンのログインパスワード Windows / Mac |
Microsoftアカウント/Apple Account経由でリセット。ローカルアカウントは復旧困難 | △ 第7章で概要 |
| C. スマホの画面ロック(PIN) | 原則初期化しか手がない。データは戻らない | △ 第7章で概要 |
| D. Wi-Fi・ルーターのパスワード | ルーター本体のシール/管理画面/接続済み端末から確認 | × 別記事の領域 |
| E. パスワード管理アプリのマスターパスワード | 設計上、運営会社でも復旧できないことが多い | ◎ 第10章FAQ |
🌿 独自図解:押したあとに何が起きたかで、行き先が変わる
この記事がいちばん力を入れているのは③です
「パスワードを忘れた」で検索して出てくる解説の多くは、①だけを説明して終わります。しかし本当に困っているのは②と③の人です。とくに③は、パスワードの問題ではありません。
📎 この記事が「あえて書かないこと」(別記事へどうぞ)
- 強いパスワードの作り方・仕組み・歴史 → パスワード図鑑
- 実際にどう破られたのか(事例と統計) → 破られた実例12件
- パスワード管理アプリの比較・選び方 → 管理アプリ7つの壁/無料と有料の違い
- 「使い回し」がなぜ危険か → パスワード使い回しのリスク
この記事は「忘れた/戻す」だけに集中します。
✅ ケース①:普通に忘れただけ(10分で戻る)
まずは王道の手順から。ただし「押す前に確認すること」が2つあります。
ログイン画面には、ほぼ必ず「パスワードをお忘れの方」「パスワードを忘れた場合」「Forgot password?」といったリンクがあります。IPA(情報処理推進機構)も、多くのサービスではこの画面からリセットできると案内しています。まずはこれを探してください。
🔍 押す前に①:いま開いているのは本物のサイトか
ブックマークか、検索結果か、それともメールやSMSのリンクから来たか。メール・SMS経由で開いたログイン画面でパスワード再設定を始めるのは、いちばん危ない入り方です。必ずアドレスバーのドメインを確認するか、いったん閉じて公式アプリ/ブックマークから入り直してください。
📮 押す前に②:登録したメールアドレスに、いま入れるか
再設定リンクは登録メールに届きます。そのメールを今すぐ開ける状態でないと、手続きは途中で止まります。仕事用・プライベート用・キャリアメール——どれで登録したか思い出せない場合は、先にメール側を開いておきましょう。
📨 リンクを開いて新しいパスワードを設定する
再設定リンクには有効期限(15分〜24時間程度が一般的)があります。期限切れならもう一度発行し直すだけなので、慌てなくて大丈夫です。
🔐 戻れたら、その場で2段階認証を有効にする
ここが今回のいちばんの「もうけ」です。忘れて困った直後は、面倒な設定をやる気になれる数少ないタイミング。パスワードを直したついでに、2段階認証まで入れてしまってください。詳しくは2段階認証とパスキーの解説へ。
新しいパスワードに、他のサービスで使っている文字列を再利用しないでください。1か所の流出が全部に波及します。理由は使い回しのリスクにまとめています。
📊 ケース別・自力で戻せる可能性(目安)
| 状況 | 自力で戻せる可能性 | 次にやること |
|---|---|---|
| ① 再設定メールが届いた | リンクから再設定 | |
| ② 届かない(迷惑メール/別アドレス) | 第3章の点検リスト | |
| ② 届かない(登録メール自体が使えない) | 本人確認フォームへ | |
| ③ 登録情報を書き換えられている | 乗っ取りの初動対応 | |
| 管理アプリのマスターパスワード | 緊急キット/リカバリコード |
※ スコアは相対的な難易度を示す編集部の目安であり、統計値ではありません。
📭 ケース②:再設定メールが「届かない」
ここから先を書いている記事は多くありません。原因は大きく4つです。
「届かない」は、送る側ではなく受け取る側の問題であることがほとんど
何度も再送ボタンを押しても状況は変わりません。1回送ったら、受け取り側を点検する。これが正しい順番です。
迷惑メールに入っている
パスワード再設定メールは、リンクを含む自動送信メールなので迷惑メール判定されやすい種類です。「迷惑メール」「プロモーション」「ゴミ箱」を、件名ではなく差出人ドメインで検索してください。
別のアドレスで登録していた
「いつものアドレス」で登録したつもりが、当時の仕事用や、キャンペーン応募で使った捨てアドだった、というパターン。思いつくアドレス全部で試すのが近道です。
キャリアメールを解約済み
携帯会社を乗り換えたときに、@docomo.ne.jp などのアドレスが使えなくなっているケース。届く先が消滅しているので、何度送っても届きません。本人確認フォームに進むしかありません。
メールそのものに入れない
登録メールのパスワードも忘れている、あるいはそのメールアカウント自体が乗っ取られている状態。ここが落ちていると、他の全部が芋づる式に戻せません。
🌳 独自図解:メールアカウントは「親鍵」です
復旧の優先順位は「メール → 決済(銀行・カード) → SNS」です。メールが手元にないまま他のサービスを直そうとしても、再設定メールの受け皿がないので堂々巡りになります。まずメールを取り戻してください。
登録メールがどうしても使えない場合、多くのサービスには本人確認による復旧フォームが用意されています。氏名・生年月日・登録時期・直近の購入履歴・登録した電話番号などを問われます。IPAも「電話での受付窓口が存在しないサービスが多い」と指摘しており、電話をかける先を探すより、Webの問い合わせフォームを探すほうが早いのが現実です。
🚨 ケース③:登録情報が書き換えられている=乗っ取り
ここに来た人は、「忘れた」のではなく「奪われた」可能性があります。対応が変わります。
再設定画面に登録メールアドレスを入れたのに、「このメールアドレスは登録されていません」と表示される。あるいは、見覚えのない別のアドレスの一部(例:a****@e*****.com)が伏せ字で表示される。これは深刻なサインです。
登録メール・電話番号を書き換えられていると、リセットメールは攻撃者に届きます
何度パスワード再設定を試しても戻らないのは当然です。本人確認の連絡先が、すでに相手のものになっているからです。乗っ取りの復旧は「パスワードを変える」ではなく、「連絡先を取り戻す」から始まります。
🩺 乗っ取りを示す、他のサイン
- 「新しいデバイスからログインがありました」という通知が、心当たりのない場所・時刻で届いていた
- 登録メールアドレスの変更を知らせる通知が届いていた(これが最後の警告です)
- SNSで、自分が投稿していない投稿・DMが送られている
- 身に覚えのない注文確認メール、ポイントの消費、送金の記録がある
- 2段階認証の設定が、いつのまにか解除されている/別の端末に変わっている
ここから先は、この記事の範囲を超えます。時間との勝負なので、すぐに次の記事へ移ってください。
→ 乗っ取られた直後の30分にやること
→ アカウント乗っ取りとは?原因・対策・最初の10分
→ SNSの場合:SNSアカウント乗っ取り 7つの壁
なお、不正ログインの被害は増えています。IPAは2025年8月28日の注意喚起で、不正ログインに関する相談が2025年7月に過去最多の144件に達したことを公表しています。「自分だけが特別に狙われた」わけではありません。冷静に、順番どおり対応してください。
忘れずに:周囲への周知が「二次被害」を止めます
SNSを乗っ取られた場合、あなたの友人に詐欺DMが飛びます。別の連絡手段で「乗っ取られました。私からのDMは無視してください」と早めに伝えることが、いちばん効く応急処置です。
🎣 忘れた直後が、いちばんだまされやすい
「パスワードをリセットしてください」という偽メールは、本当にリセットを待っている人に一番刺さります。
フィッシング対策協議会の月次報告によると、日本国内のフィッシング報告件数は2026年4月に151,112件、5月に126,061件、6月に72,370件、7月に66,119件と、依然として高い水準で推移しています。そして2026年5月は、上位5ブランド(楽天カード約18.5%、PayPayカード約17.1%、Amazon、Apple、日本年金機構)だけで全体の約60.4%を占めました。
この顔ぶれを見てください。どれも「パスワードを再設定してください」という文面が自然に成立するサービスばかりです。攻撃者は、あなたが困っているタイミングを狙っているのではなく、常に大量に撒いている。だから、あなたが本当にリセットしようとしている日にも、必ず1通は紛れ込んでいます。
🔎 独自図解:本物と偽物では「順番」が違う
| チェック項目 | ✅ 本物のリセットメール | 🚨 偽物によくある特徴 |
|---|---|---|
| きっかけ | 自分が申請した直後に届く | 申請していないのに突然届く |
| 文面のトーン | 淡々と手順を書いてある | 「24時間以内に」「アカウント停止」と急かす |
| リンク先 | 公式ドメイン(例:amazon.co.jp) | 似せた別ドメイン、短縮URL、見慣れない国別ドメイン |
| 求めてくる情報 | 新しいパスワードだけ | カード番号、暗証番号、認証コード、口座情報も要求 |
| 宛名 | 登録名や伏せ字のアドレス | 「お客様」だけ/機械的な羅列 |
| 安全な行動 | メールのリンクから進んでよい | メールは閉じ、公式アプリ/ブックマークから確認 |
💀 もうひとつの罠:「アカウント復旧します」という業者
乗っ取られて困っている人に、SNSの広告やDMで「復旧代行します」「取り戻せます」と近づいてくる相手がいます。これは二次被害の典型的な入口です。
Googleは公式に、「アカウントやパスワードのサポートを自称するサービスとは一切提携しておりません」と明記しています。つまり、Googleアカウントの復旧を代行できる第三者は存在しません。同様に、正規のSNS運営がDMであなたに認証コードやパスワードを尋ねることはありません。
認証コード(SMSやアプリに届く6桁の番号)は、誰にも、どんな理由でも教えてはいけません。「友達がスマホを壊してログインできないから、代わりにコードを受け取って教えて」というメッセージは、その友達本人ではなく、乗っ取られた友達のアカウントから届いています。
🏛️ サービス別・公式の復旧窓口はここ
検索で出てくる「まとめサイト」ではなく、公式の手順に直接向かってください。
アカウント復元ページから
復元ページで質問に答えていく形式です。Googleは「答えを間違えても、アカウントの復元ができなくなることはありません」と明記しているので、確信がなくても最後まで進めて構いません。
信頼できるデバイスが最短
すでにサインイン済みのiPhone・iPad・Macがあるなら、設定アプリからその場で変更できるのが一番速い方法です。手元にない場合は iforgot.apple.com、または他人のApple製デバイスで「Appleサポート」アプリを使う方法があります。
Windowsのログインもここ
Windowsのサインイン画面に出る「パスワードを忘れた場合」から進めます。Microsoftアカウントで運用していれば復旧できますが、ローカルアカウントの場合は復旧手段が非常に限られます。
アプリ内の復旧フローから
SNSは電話サポートがほぼありません。アプリ内のヘルプ・本人確認フォームが唯一の窓口です。自撮り動画による本人確認を求められることもあります。時間はかかりますが、これが正規ルートです。
公式の手順・画面名称は変わります(Appleの「Apple ID → Apple Account」改称はその一例です)。手順を検索するときは、まとめ記事ではなく各社の公式サポートページを開いてください。この記事の内容も2026年9月時点の確認です。
📱 スマホ・PC・Wi-Fiは「別の話」です
ここまでの手順はアカウント向けです。機器そのもののパスワードは、まったく別の問題になります。
📱 スマホの画面ロック
- 忘れた場合、原則初期化するしかありません
- 初期化すると中のデータは戻りません
- だからバックアップが唯一の保険です
- → PINの強さの話/初期化とデータ復元のリスク
💻 パソコンのログイン
- Microsoft/Appleのアカウント連携なら復旧可能
- ローカルアカウントは復旧困難
- Windowsの暗号化(BitLocker)を使っている場合、回復キーがないとデータごと失います
- 回復キーの保管場所は今すぐ確認を
📶 Wi-Fi・ルーター
- そもそも「忘れた」で困ることが少ない種類
- ルーター本体のシールに初期値が書いてあります
- 接続済みの端末から表示できる場合もあります
- 最終手段はルーターの初期化(再設定が必要)
ルーターの管理画面パスワードだけは、別格で重要です
Wi-Fiの接続パスワードと、ルーターの管理画面のパスワードは別物です。後者を初期値のままにしていると、通信そのものを乗っ取られます。→ ルーター乗っ取りの話
🧨 「覚えやすいパスワード」「秘密の質問」が危ない理由
よく見かける助言ですが、いまの基準では推奨されません。理由を正確に説明します。
「忘れないように、覚えやすいパスワードにしましょう」
——この助言は、忘れる問題を解決する代わりに、破られる問題を悪化させます。誕生日、ペットの名前、住所、電話番号、好きなチーム名。これらは攻撃者が「まず試す」候補そのものです。SNSを少し見れば揃ってしまう情報でもあります。
「サービス名の一部を混ぜて使い分ける」といったコアパスワード方式も、想像されているほど強くありません。詳しくはコアパスワードは本当に安全か?で検証しています。
🔐 「秘密の質問」は、いまの標準では認証手段として認められていない
「秘密の質問と答えを、忘れたとき用に設定しておきましょう」という案内も、いまだに広く見かけます。しかし米国NISTのデジタルID標準 SP 800-63B-4 は、この方式に明確に否定的です。同文書 §3.1.1.2 は、次のように定めています。
“Verifiers and CSPs SHALL NOT prompt subscribers to use knowledge-based authentication (KBA) (e.g., “What was the name of your first pet?”) or security questions when choosing passwords.”
“Verifiers and CSPs SHALL NOT permit the subscriber to store a hint (e.g., a reminder of how the password was created) that is accessible to an unauthenticated claimant.”
出典:NIST SP 800-63B-4 §3.1.1.2
この2つの「SHALL NOT(してはならない)」は、直接にはサービス提供者側への要求であり、前者は「パスワードを選ばせる場面で」という文脈を持ちます。「秘密の質問は法律で禁止された」という意味ではありません。
ただし、より大きな流れとして、SP 800-63 は2017年の改訂以降、知識ベース認証(KBA)を独立した認証手段として認めていません。旧版にあった「事前登録された知識」という位置づけは廃止されています。
否定される理由は明快です。
答えが調べられる
出身地、母親の旧姓、初めての車。公開情報やSNSから割り出せることが多い
選択肢が少ない
「好きな色」「ペットの種類」は現実的な答えが数十通りしかない
聞き出せる
世間話や偽アンケートで、本人から自然に引き出せてしまう
本人が忘れる
「好きな食べ物」は10年後に変わる。表記ゆれでも通らなくなる
どうしても秘密の質問の設定を求められたら
サービス側が必須にしている場合は避けられません。そのときは「質問の答え」を、答えではなくランダムな文字列にして、パスワード管理アプリにメモしておくのが実務的な解です。「母親の旧姓:7fK2p-Qz91」でよいのです。誰にも推測できませんし、あなたも忘れません。
📝 では「紙に書く」はどうなのか
これは状況によって正解にも不正解にもなります。一律に「危険」と切り捨てるのは実態に合いません。
| あなたの状況 | 紙に書く | 理由 |
|---|---|---|
| 一人暮らし・自宅の引き出しに保管 | ○ 現実的な解 | ネット越しの攻撃者は紙を盗めない。忘却リスクを確実に潰せる |
| 職場のデスク・付箋・PCの裏 | × 危険 | 不特定多数の目に触れる。内部からの持ち出しが最も多い経路のひとつ |
| 同居人・来客がある家庭 | △ 保管場所次第 | 鍵のかかる場所なら可。冷蔵庫の扉は不可 |
| 持ち歩く手帳・スマホのメモ帳 | × 危険 | 紛失・盗難で全部まとめて渡ることになる |
🛡️ 二度と困らないための3つの備え
大事なのは「忘れないこと」ではなく、「忘れても戻れる道を、先に作っておくこと」です。
発想を変える:忘れないようにするのではなく、忘れても平気にする
人間は忘れます。100個のアカウントのパスワードを全部覚えるのは無理です。「忘れない努力」は失敗する前提の対策であり、そこに頼るから「覚えやすい弱いパスワード」に流れてしまう。正しい方向は逆で、忘れても戻れる経路を先に用意しておくことです。
🚪 備え①:復旧手段を「先に」作る(今日15分でできる)
最重要のアカウント(メール・銀行・主要SNS)だけでいいので、いま設定を開いて確認してください。
・予備のメールアドレスが登録されているか(そして今も使えるか)
・電話番号が現在の番号か(機種変・MNPで古いままになっていませんか)
・回復キー/リカバリコードを発行して、印刷または安全な場所に保管したか
・Appleなら復旧用の連絡先(信頼できる家族・友人)を設定したか
Googleは復旧情報の変更が反映まで最大7日かかる場合があると案内しています。困ってから直すのでは遅いのです。
🔑 備え③:そもそも「パスワードを使わない」ほうへ移る
パスキー(Passkey)に対応したサービスでは、顔・指紋・端末のロック解除だけでログインできます。覚える対象が存在しないので、忘れようがありません。しかも偽サイトでは動作しない仕組みなので、フィッシングにも強い。ただし万能ではなく、注意点もあります。→ 2段階認証とパスキー/パスキーへの攻撃
次のうち3つ以上に「はい」と答えられたら、次に忘れても慌てずに済みます。
□ メールアカウントに2段階認証を設定してある
□ 予備のメールアドレスと電話番号が最新である
□ 回復キー/リカバリコードを紙かオフラインで保管している
□ パスワード管理アプリを使っている
□ 主要なサービスでパスキーを有効にした
□ 「認証コードは誰にも教えない」を家族と共有した
もっと広く「不正ログインを防ぐ」全体像を知りたい方は、不正アクセスを防ぐ方法もあわせてどうぞ。
❓ よくある質問(FAQ)
検索でよく一緒に調べられている疑問に、まとめて答えます。
Q. パスワードを忘れた場合、どうすればよいですか?
A. ログイン画面の「パスワードをお忘れの方」から再設定を申請し、登録したメールアドレス(または電話番号)に届くリンクから新しいパスワードを設定します。多くの場合これで10分以内に解決します。うまくいかない場合は、①メールが届かないのか、②「登録されていません」と出るのか、で対応が分かれます(第1章のフローチャート)。
Q. パスワード再設定のメールが届きません。どうすればいいですか?
A. 再送を繰り返す前に、受け取り側を点検してください。①迷惑メールフォルダ ②別のメールアドレスで登録していないか ③そのアドレスが解約済みでないか ④メールアカウント自体にログインできているか——この4点です。すべて確認して届かない場合は、サービスの本人確認フォームから復旧を申請します。
Q. 登録したメールアドレスも使えません。復旧できますか?
A. まずメールアカウントの復旧を最優先してください。メールは他の全サービスの「親鍵」だからです。メールが戻れば、他のサービスは順次リセットできます。メールが戻らない場合は、各サービスの本人確認フォームで、氏名・登録時期・購入履歴・登録電話番号などを申告して個別に復旧を申請することになります。時間はかかりますが、これが正規ルートです。
Q.「秘密の質問」の答えも忘れました。
A. 秘密の質問は本人でも忘れやすく、そもそも現在のNISTの標準では認証手段として推奨されていません(第8章)。答えられない場合は、秘密の質問以外の復旧経路(登録メール、電話番号、本人確認書類による申請)に進んでください。今後は、質問の答えをランダム文字列にして管理アプリに保存する運用をおすすめします。
Q. パスワード管理アプリのマスターパスワードを忘れたらどうなりますか?
A. 厳しい答えになりますが、多くの製品では復旧できません。運営会社もあなたのマスターパスワードを知らない(=知りようがない)設計になっているためです。これはセキュリティ上の長所ですが、忘れたときは中身ごと失います。だからこそ、導入時に発行される緊急キット/リカバリコード/回復キーを必ず印刷・保管してください。これだけは紙で持つ価値があります。
Q. 復旧を代行してくれる業者に頼んでもいいですか?
A. やめてください。Googleは「アカウントやパスワードのサポートを自称するサービスとは一切提携していない」と明言しています。乗っ取り被害者に近づく「復旧代行」「返金代行」の多くは二次被害の入口です。困ったときは各サービスの公式窓口、消費生活センター、警察のサイバー犯罪相談窓口など、公的な窓口を使ってください。
Q. パスワードを紙に書いておくのは危険ですか?
A. 状況によります。一人暮らしの自宅で、鍵のかかる場所に保管するなら現実的な解です。ネット越しの攻撃者は紙を盗めません。一方で、職場のデスクや付箋、持ち歩く手帳は明確に危険です(第8章の表)。「紙は絶対ダメ」でも「紙なら安全」でもなく、誰の目に触れるかで決まります。
Q. 再設定したあと、他のサービスも変えるべきですか?
A. 同じパスワードを使い回していたなら、必ず変えてください。1か所の流出が全部に波及します。順番は「メール → 決済(銀行・カード) → SNS」です。使い回しの危険性はこちらで詳しく解説しています。
Q. 何度も間違えてアカウントがロックされました。
A. 一定時間(15分〜24時間程度)待てば自動的に解除されるサービスが大半です。ロック中に何度も試すと待ち時間が延びることがあるので、いったん手を止めてください。なお、このロック機構はログイン画面への攻撃を防ぐための仕組みで、正常に働いている証拠でもあります。
📚 参照した一次情報(2026年9月6日時点で確認)
- NIST Special Publication 800-63B-4「Digital Identity Guidelines: Authentication and Authenticator Management」§3.1.1.2(知識ベース認証・パスワードヒントに関する要求事項)
- Apple サポート「Apple Account のパスワードを忘れた場合」(信頼できるデバイス経由の再設定、iforgot.apple.com、盗難対策のセキュリティ遅延、Apple ID の名称変更)
- Google アカウント ヘルプ「Google アカウントや Gmail を復元する方法」(復元手順、回答を誤っても復元不能にならない旨、復旧情報の反映に最大7日、第三者の復旧サービスと提携していない旨)
- IPA 情報処理推進機構「インターネットサービスへの不正ログインによる被害が増加中」2025年8月28日(2025年7月の相談件数144件、パスワードリセット手続きに関する案内)
- フィッシング対策協議会「月次報告書」2026年4月〜7月(報告件数および上位ブランドの構成比)
※ 各社の公式手順・画面名称は変更されることがあります。実際に操作する際は、必ず各サービスの公式サポートページをご確認ください。※ フィッシング報告件数は月ごとに変動します。


コメント