用語集 最終更新 2026.09.12

Passkeys

パスキー(Passkeys)は、パスワードの代わりに使う認証情報です。FIDO Alliance は「FIDO 標準にもとづく認証情報で、スマートフォンやパソコン、ハードウェアのセキュリティキーに保存でき、端末のロックを解除するのと同じ操作(生体認証・PIN・パターン)でアプリやサイトにサインインできるもの」と定義しています。

使う側から見た違い

登録すると、ログイン画面でパスワードを入力する代わりに、指紋や顔、端末の暗証番号で認証が済みます。覚える文字列がありません。

仕組みとしては、端末の中に秘密の鍵が保存され、サイト側には対になる公開鍵だけが渡ります。サイト側にパスワードが保存されないので、サイトが侵害されても認証情報は漏れません。

偽サイトに引っかからない理由

パスキーが「フィッシング耐性がある」と言われるのは、気をつけているからではなく仕組みで防いでいるからです。

認証のやり取りには、どのサイト向けの鍵かという情報が組み込まれています。偽サイトは本物とドメインが違うため、そもそも対応する鍵が呼び出されません。利用者が偽物だと気づかなくても、認証が成立しません。

コードを入力する方式との差

認証アプリや SMS のコードは、利用者が偽サイトに転記できてしまいます。攻撃者が受け取ったコードを本物のサイトへ即座に中継すれば通ってしまう。パスキーはこの中継が成立しません。ここが 2FA の一般的な方式との決定的な差です。

関連する言葉の整理

同じ場面で3つの言葉が出てきて混乱しやすいところです。

言葉 何を指すか
パスキー 認証情報そのもの(利用者から見た呼び名)
FIDO2 それを実現する標準の総称
WebAuthn そのうちブラウザ側API を定めた部分

FIDO Alliance は「パスキーは FIDO2 の仕様の上に作られている」「FIDO2WebAuthn と CTAP)として知られる同じ標準を使っている」と説明しています。別々の技術ではなく、同じものを違う層から呼んでいると捉えると整理できます。

導入前に確認すること

  • 端末を失ったときの復旧手段。ここが最大の設計ポイントです。同期される仕組みを使うのか、予備の登録を求めるのかを先に決めます
  • 共有アカウントとの相性。端末に紐づくため、1つのアカウントを複数人で使う運用とは根本的に合いません
  • 移行期間の扱い。いきなりパスワードを廃止せず、しばらく併存させるのが現実的です

1番目を決めずに始めると、締め出された利用者の対応が、結局は弱い回復手段に戻るという形になりがちです。

よく一緒に出てくる用語