【ぱすきー】

パスキー とは?

最終更新:
💡 パスワードを覚えなくていい時代がやってきた

パスワードの代わりに、サービスへ登録した公開鍵と対応する秘密鍵でログインする認証情報。指紋・顔・PINなどで利用を承認し、登録先に結び付いた仕組みによりフィッシングに強い。

📌 このページのポイント
パスワードの入力から、鍵による認証へ パスワード パスキー 覚えた文字列を入力 文字列を送る サーバーで照合 偽サイトへの入力に注意 鍵 指紋・顔・PIN等 端末で利用を承認 署名 公開鍵で署名を検証 ログイン先へ 秘密鍵を送らない 登録先に結び付く鍵でフィッシングに強い 同期型と、一つの端末に固定する型がある
灰はパスワード認証、緑はパスキー認証の比較。右の下向き矢印は、利用を承認して署名を送り検証する順序。サーバーからのチャレンジと端末間の同期は省略した。秘密鍵はログイン先へ送らないが、同期型では管理サービスを介して端末間で同期する。生体認証は必須ではない。
ひよこ ひよこ
パスキーってパスワードと何が違うの?
ペンギン先生 ペンギン先生
覚えた文字列を相手に送る代わりに、秘密鍵で署名を作り、ログイン先が登録済みの公開鍵で確認するんだ。指紋や顔、PINなどは、その鍵を使ってよいか端末で確認する手段。生体認証が必須なわけではなく、指紋や顔のデータをログイン先へ送る仕組みでもないよ。
ひよこ ひよこ
フィッシング詐欺に強いってどういうこと?
ペンギン先生 ペンギン先生
認証情報が登録先に結び付いているので、別のドメインの偽サイトはそのサイト用のパスキーを使えないんだ。秘密鍵をログイン先へ渡す代わりに署名を送るよ。ただし、どんな詐欺やアカウント侵害もなくなるという意味ではない。端末やアカウント回復の保護も必要なんだ。
ひよこ ひよこ
スマホを無くしたらログインできなくなっちゃう?
ペンギン先生 ペンギン先生
同期型なら同じパスキー管理サービスを使う新しい端末で利用できる場合があるよ。でも端末固定型やセキュリティキーの鍵が、必ずクラウドから復元されるわけではない。同期の設定・管理サービスへのアクセス・サイトの回復方法を確認し、対応していれば別の鍵も登録しておくんだ。
ひよこ ひよこ
全部のサイトがパスキーに対応してるの?
ペンギン先生 ペンギン先生
利用するサイトやアプリ、端末、ブラウザ、パスキー管理サービスの対応を確認する必要があるよ。基盤にはFIDO2のWebAuthnやCTAPがある。対応していても同期や別端末での利用、回復の手順は環境によって違うので、全部のサイトで同じ使い方になるわけではないんだ。
ひよこ ひよこ
エンジニアとして知っておくべきことは?
ペンギン先生 ペンギン先生
サーバーが出したチャレンジなどに結び付く署名を、登録済みの公開鍵で検証するんだ。ログイン先へ秘密鍵を保存させないので、そのデータベースからパスキーの秘密鍵が漏れる仕組みではない。ただし公開鍵以外の利用者情報も保存するし、同期型の鍵は管理サービスを介して端末間で同期される。「秘密鍵は必ず一台から出ない」とは言えないよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「パスキー」って出てきたら「指紋やPINなどで承認して使う、パスワードに代わるログインの鍵」と思えばだいたいOK!
📖 おまけ:英語の意味
「Passkey」 = ログインに使う鍵の呼び名
💬 FIDOの認証情報を表す共通の呼び名だよ。特定の会社の機能名や、生体認証そのものの名前ではないんだ

参考資料

← 用語集にもどる