【ふぁいどつー】

FIDO2 とは?

最終更新:
💡 サービスごとの鍵で、本人のログインを確認

WebAuthnとCTAPからなる公開鍵認証の標準。ブラウザ、認証器、サービスの役割、パスキーとの関係、生体情報がサービスに送られない仕組みを解説します。

📌 このページのポイント
FIDO2:サービスごとの鍵で認証Webサービス公開鍵で、署名の応答を検証確認用データ署名の応答Webページ / ブラウザー・OSWebAuthn:認証を使うAPICTAP端末内蔵の認証器OS等を通じて利用本人確認・署名外部の認証器セキュリティキー本人確認・署名秘密鍵で署名。生体情報はサイトへ送らない本人確認は指紋・顔・PIN等
上の矢印はログイン時の確認用データと応答の方向、下の線は認証器の選択肢です。CTAPは外部認証器との通信に使います。登録と復旧を省略し、二つの認証器を同時に使う手順ではありません。
ひよこ ひよこ
FIDO2は、WebAuthnと同じ?
ペンギン先生 ペンギン先生
WebAuthnはFIDO2の一部だよ。Webサイトがブラウザの標準APIを通じて公開鍵認証を使う仕組みがWebAuthn。CTAPは、ブラウザやOSなどと外部の認証器をつなぐ通信仕様だよ。組み合わせた標準をFIDO2と呼ぶんだ。
ひよこ ひよこ
パスワードの代わりに、何を送る?
ペンギン先生 ペンギン先生
登録時にサービスへ公開鍵を伝えるよ。ログイン時は、サービスが出した確認用のデータに認証器が秘密鍵で署名し、サービスが公開鍵で検証する。秘密鍵をパスワードのように毎回サービスへ送る仕組みではないんだ。
ひよこ ひよこ
指紋を、サイトに送るの?
ペンギン先生 ペンギン先生
指紋や顔の確認を使う場合も、生体情報をWebサイトへ送るのではなく、認証器側で本人を確認するよ。PINで確認する方法もある。サイトは署名された応答を検証する。生体認証が必須とは限らないんだ。
ひよこ ひよこ
パスキーは、必ずクラウドに同期する?
ペンギン先生 ペンギン先生
パスキーはFIDOの仕様に基づく認証情報で、同期型も、特定の端末やセキュリティキーに固定するものもあるよ。どれも同期するわけではない。端末の紛失に備える方法は、提供元やサービスの機能を確認しよう。
ひよこ ひよこ
FIDO2なら、パスワードは必ずなくなる?
ペンギン先生 ペンギン先生
パスワードなしにも、パスワードに追加する認証にも使えるよ。サービス側の対応や設定で変わる。認証情報がサービスのドメインに結び付くためフィッシングに強いけれど、復旧方法や別のログイン経路も含めて運用することが大切なんだ。
もっと詳しく知りたい人へ

すべてのログインで、CTAP通信が見える?

CTAPは外部の認証器との通信を扱います。端末内蔵の認証器を使う場合は、ブラウザやOS側の仕組みで利用します。FIDO2の構成要素が、毎回同じ物理的な経路でつながるわけではありません。

FIDO2は、UAFとU2Fを単純に統合した名前?

FIDO AllianceはUAF、U2F、CTAPを区別して説明しています。FIDO2はWebAuthnとCTAPの組み合わせです。従来のU2FはCTAP1とも呼ばれ、追加の認証要素として対応するブラウザ等で利用できます。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「FIDO2」って出てきたら「サービスごとの鍵で、パスワードに頼らない認証を支える標準」と思えばだいたいOK!
📖 おまけ:英語の意味
「FIDO2」 = WebAuthnとCTAPを組み合わせる認証標準の名前
💬 W3CのWebAuthn仕様と、FIDO Allianceの認証器との通信仕様CTAPを組み合わせた呼び方です。

参考資料

← 用語集にもどる