FIDO2 は、パスワードに頼らない認証を実現するための標準群の総称です。FIDO アライアンスと W3C が策定しており、パスキーやセキュリティキーの背景にある枠組みにあたります。
構成:2つの仕様の組み合わせ
FIDO2 は、大きく次の2つでできています。
- WebAuthn:ブラウザとサイトの間のやりとりを決めた仕様(W3C)
- CTAP(Client to Authenticator Protocol):PCやスマホと、認証器(セキュリティキーなど)の間のやりとりを決めた仕様
つまり「サイト ↔ ブラウザ」が WebAuthn、「ブラウザ ↔ 鍵を持つ装置」が CTAPで、両方合わせて初めてUSBキーやスマホを使ったログインが成立します。USBセキュリティキーやNFCのキーが使えるのは CTAP のおかげです。
近い用語との違い
三者の関係を整理すると次のとおりです。
- FIDO2=標準の枠組み全体(WebAuthn+CTAP)
- WebAuthn=そのうちWeb側の仕様
- パスキー=FIDO2の技術を一般利用者向けに呼びやすくした名称で、とくにクラウド同期する認証情報を指すことが多い
FIDO2 はサービス名ではなく規格の話なので、「FIDO2を導入する」という表現は実際には「FIDO2準拠の認証を実装する」という意味になります。
実務で見るポイント
大きな価値はフィッシング耐性です。認証情報がドメインに紐づくため、偽サイトでは成立しません。パスワード+SMSのような従来の多要素認証が本物そっくりの偽サイトでは突破されうるのと比べ、構造的に強いのが採用理由になっています。現状は パスキー(WebAuthn)の状況、他方式との比較は MFAとは を参照してください。