SECURITYExplainer2026-09-22

パスワードをSlackで送る会社は、実際どれくらい危ない?

一度だけなら大丈夫、DMなら安全、あとで消せばいい。パスワード共有で起きやすい誤解を、現実的な事故経路から整理する。

新しいサービスのログインを共有するとき、「IDとパスワード、Slackで送ります」は速い。速いからこそ定着する。

危険なのはSlackという製品そのものより、秘密を会話の履歴へ置く運用だ。チャットはあとで探せることが価値なので、秘密にとってはその長所がそのまま弱点になる。

「DMだから安全」は半分しか合っていない

DMなら公開チャンネルより露出は小さい。ただし受信側の端末、通知、画面共有、アカウント乗っ取り、バックアップ、管理設定など、秘密が通る場所は一つではない。

さらに厄介なのは、送った瞬間に「誰が今も知っているか」を追いにくくなることだ。担当者が変わっても、同じパスワードが残り続ける。

削除すれば終わる?

メッセージを消すのは、残しっぱなしよりいい。でも「一度送った秘密を回収する」こととは違う。通知やコピー、スクリーンショットまで巻き戻せるわけではない。

だから、漏れた可能性があるなら削除よりパスワードを変更するほうが本筋になる。

共有するなら、秘密そのものを配らない

理想は個人ごとのアカウントと権限管理。共有ログインが避けられない場合は、パスワードマネージャーの共有機能など、閲覧権限を後から外せる仕組みを使う。可能なら多要素認証も組み合わせる。

ここで重要なのは「社員を信用しない」ことではない。秘密の寿命を、人間の記憶とチャット履歴に任せないことだ。

便利な共有は、便利なままでいい。ただしパスワードだけは会話から分離する。これだけでも、退職時や担当変更時に突然「このパスワード、誰が持ってる?」会議を開催する確率はかなり下げられる。