パスキーとは?パスワードより安全といわれる理由を解説
端末に保存された暗号学的な鍵を使い、パスワードの使い回しやフィッシングを減らすログイン方法です。
パスキーとは?
パスキーは、覚えたパスワード文字列を入力する代わりに、スマートフォンやパソコンなどが管理する鍵を使う認証方法です。指紋、顔、PIN、パターン、パスコードなど、端末の画面ロックと同じ方法で利用を承認します。
指紋や顔をWebサイトへ送るの?
基本的には送りません。生体認証やPINは、端末上でパスキーを使ってよい人か確認する手段です。確認後、端末内のパスキーで認証します。生体情報そのものと、Webサービスへログインするパスキーは別の役割です。
公開鍵暗号による仕組み
- 公開鍵:ログイン先のサービスへ登録される
- 秘密鍵:利用者の端末や認証情報の管理機能で保護される
ログイン時には、サービスからの一度限りの情報へ秘密鍵で応答し、サービスは公開鍵で正しい応答か確認します。秘密鍵そのものをサービスへ渡す必要はありません。
パスワードより安全といわれる理由
使い回しが起こらない
サービスごとに別の鍵が作られます。同じ秘密をメール、SNS、通販などで使い回す必要がありません。
フィッシングに強い
適切に実装されたパスキーは作成した正規ドメインへ結びつきます。本物そっくりの別サイトが、認証結果を正規サイトへ転用することを防ぎやすい仕組みです。NISTもWebAuthnをフィッシング耐性の例として挙げています。
秘密情報を覚えて入力しない
長くランダムな秘密を人が暗記する必要がなく、覚えやすさのために短くしたり使い回したりする問題を減らせます。
サービス側に秘密鍵を保存しない
サービス側に保存されるのは基本的に公開鍵です。公開鍵だけでは、利用者として認証するための秘密鍵にはなりません。
パスキーなら絶対に安全?
いいえ。ロック解除済み端末の不正操作、推測されやすいPIN、同期先アカウントの侵害、弱い復旧手段、身に覚えのない操作の承認など、別の経路には注意が必要です。端末、同期先、復旧経路を含めて守ります。
パスワードは必ず不要になる?
サービスによって異なります。パスキーだけで使える場合も、パスワードやSMSを代替手段として残す場合もあります。弱い代替経路が残れば攻撃対象になり得るため、登録後もログイン方法と復旧方法を確認します。
二段階認証との違い
従来の二段階認証は、パスワードにSMSや認証アプリのコードを加える方法が一般的です。パスキーはログイン方法自体を置き換えられます。重要操作で追加確認を行うかはサービス設計によります。
SMS・認証アプリとの違い
SMSや認証アプリは、利用者がコードを入力するため、偽サイトがリアルタイムで転送する可能性があります。パスキーはコードを入力せず、正規サイトへ結びついた鍵で応答する点が大きな違いです。ただし、SMSや認証アプリもパスワードだけより有効な防御です。
保存先とクラウド同期
GoogleやAppleの管理機能、対応するパスワード管理アプリ、端末、セキュリティキーなどへ保存されます。同期を使えば機種変更後や別端末でも利用しやすくなりますが、同期の中心となるアカウントを強く保護し、復旧方法を確認します。
スマートフォンをなくしたら?
同期済みなら、新しい端末で中心アカウントへ安全にログインして再利用できる場合があります。端末だけに保存した場合は使えなくなる可能性があります。推測されにくい画面ロックを使い、紛失時は遠隔ロックや登録端末の解除を行います。
機種変更時の確認手順
- 中心アカウントを設定する
新端末へGoogle AccountやApple Accountなどを設定します。 - 画面ロックを設定する
推測されにくいPINなどを使います。 - 同期・移行を確認する
パスキーが利用できる状態か確認します。 - 実際にログインする
重要サービスで動作を確かめます。 - 復旧方法を確認する
別の手段も使える状態にします。 - 古い端末を初期化する
すべて確認してから行います。
他人のパソコンで使う場合
対応サービスでは、パソコンのQRコードを自分のスマートフォンで読み取って承認できる場合があります。自分が始めた操作と一致するときだけ進め、知らない相手から届いたQRコードは読み取りません。共用パソコンでは利用後にログアウトします。
複数のパスキーと復旧方法
スマートフォン、パソコン、セキュリティキーなど複数登録できるサービスがあります。一つの端末を失っても別の方法でログインできる利点があります。不要なものを整理し、削除前に他のログイン・復旧方法が使えるか確認します。
パスワード管理アプリは不要になる?
未対応サービスもあるため、パスキーと従来のパスワードは当面混在します。パスキーも保存できる管理アプリがあります。未対応サービスでは固有のパスワードと二段階認証を続けます。
SECRET CLOUD
シークレットクラウドではGoogleのパスキーを利用できる
シークレットクラウドは独自パスワードを発行せず、Googleログインを使用します。Google Accountにパスキーを設定している場合は、Googleの手順で本人確認を行えます。端末の画面ロック、復旧情報、登録端末も確認してください。
プライバシー設計を見る安全に使う6つのポイント
- 推測されにくい画面ロックを設定する
- 同期の中心となるアカウントを保護する
- 自分が始めていない認証要求を承認しない
- 紛失・故障・機種変更時の復旧方法を確認する
- 古い端末と不要なパスキーを整理する
- 未対応サービスでは固有パスワードと二段階認証を続ける
まとめ
パスキーは、サービスごとの公開鍵と秘密鍵を使い、秘密のパスワード文字列を入力せずにログインする仕組みです。使い回しが起こらず、秘密鍵をサービスへ渡さず、認証を正規サイトへ結びつけられるため、パスワード漏洩や従来型フィッシングを減らしやすくなります。ただし、端末の画面ロック、同期先アカウント、登録端末、復旧経路も保護しましょう。
参考情報
- Google「パスワードの代わりにパスキーでログインする」
- Apple「デバイス間でパスワードおよびパスキーを利用する」
- NIST「Authentication and Authenticator Management」
- NIST「Syncable Authenticators」
対応端末、同期、復旧手順は変更されることがあります。最新情報は公式案内で確認してください。