パスキー(Passkeys)は、パスワードの代わりに使う認証情報です。FIDO Alliance は「FIDO 標準にもとづく認証情報で、スマートフォンやパソコン、ハードウェアのセキュリティキーに保存でき、端末のロックを解除するのと同じ操作(生体認証・PIN・パターン)でアプリやサイトにサインインできるもの」と定義しています。
使う側から見た違い
登録すると、ログイン画面でパスワードを入力する代わりに、指紋や顔、端末の暗証番号で認証が済みます。覚える文字列がありません。
仕組みとしては、端末の中に秘密の鍵が保存され、サイト側には対になる公開鍵だけが渡ります。サイト側にパスワードが保存されないので、サイトが侵害されても認証情報は漏れません。
偽サイトに引っかからない理由
パスキーが「フィッシング耐性がある」と言われるのは、気をつけているからではなく仕組みで防いでいるからです。
認証のやり取りには、どのサイト向けの鍵かという情報が組み込まれています。偽サイトは本物とドメインが違うため、そもそも対応する鍵が呼び出されません。利用者が偽物だと気づかなくても、認証が成立しません。
認証アプリや SMS のコードは、利用者が偽サイトに転記できてしまいます。攻撃者が受け取ったコードを本物のサイトへ即座に中継すれば通ってしまう。パスキーはこの中継が成立しません。ここが 2FA の一般的な方式との決定的な差です。
関連する言葉の整理
同じ場面で3つの言葉が出てきて混乱しやすいところです。
| 言葉 | 何を指すか |
|---|---|
| パスキー | 認証情報そのもの(利用者から見た呼び名) |
| FIDO2 | それを実現する標準の総称 |
| WebAuthn | そのうちブラウザ側の API を定めた部分 |
FIDO Alliance は「パスキーは FIDO2 の仕様の上に作られている」「FIDO2(WebAuthn と CTAP)として知られる同じ標準を使っている」と説明しています。別々の技術ではなく、同じものを違う層から呼んでいると捉えると整理できます。
導入前に確認すること
- 端末を失ったときの復旧手段。ここが最大の設計ポイントです。同期される仕組みを使うのか、予備の登録を求めるのかを先に決めます
- 共有アカウントとの相性。端末に紐づくため、1つのアカウントを複数人で使う運用とは根本的に合いません
- 移行期間の扱い。いきなりパスワードを廃止せず、しばらく併存させるのが現実的です
1番目を決めずに始めると、締め出された利用者の対応が、結局は弱い回復手段に戻るという形になりがちです。