【ぱすわーどれすにんしょう】

パスワードレス認証 とは?

最終更新:
💡 パスワードに頼らないログイン、方式ごとの違いも確認

サービスへのログインにパスワードを使わない認証方式の総称。パスキーやメールのログインリンク、ワンタイムコードなどがあり、安全性は方式と運用によって異なる。

📌 このページのポイント
パスワードを使わない、でも方式は違う パスキー 端末の鍵を使う 指紋・顔・PINで承認 登録したサイトに 結び付けて認証 フィッシング耐性あり コード・リンク メール・SMSで受信 入力またはリンクを開く コードなどを偽サイトに 渡す危険は残る 方式で安全性が違う 端末の保護と、紛失時の復旧も確認 生体情報はパスキーの鍵そのものではない
パスキーは鍵の利用を端末上で承認する方式です。ワンタイムコードやログインリンクもパスワードレスですが、フィッシング対策は方式ごとに異なります。
ひよこ ひよこ
パスワードのどこが問題なの?
ペンギン先生 ペンギン先生
覚えきれず使い回したり、偽サイトに入力して盗まれたりする問題があるね。パスワードレスは、サービスのパスワードを覚えて入力する負担や使い回しの問題を減らせる。ただしコードの詐取、端末の乗っ取り、復旧手続きの悪用などへの対策は引き続き必要だよ。
ひよこ ひよこ
具体的にどういう方法があるの?
ペンギン先生 ペンギン先生
パスキー、メールやSMSのワンタイムコード、メールに届くログイン用リンクなどがあるよ。パスキーは端末やセキュリティキーの秘密鍵で認証する仕組み。指紋・顔認証やPINは、その鍵を使ってよいか端末上で確認する手段で、パスキーそのものではないんだ。
ひよこ ひよこ
パスキーとパスワードレスは同じこと?
ペンギン先生 ペンギン先生
パスキーはパスワードレスを実現する方法の一つだよ。登録したサイトに結び付けて認証するので、フィッシングへの耐性がある。一方、手で入力するワンタイムコードは偽サイトに誘導されて盗まれる場合がある。「パスワードがない」だけで同じ安全性になるわけではないよ。
ひよこ ひよこ
導入するときは何を確認すればいい?
ペンギン先生 ペンギン先生
使うサービスや端末が方式に対応しているかを確認しよう。例えばMicrosoft Entra IDはパスキー認証に対応している。パスキーには端末間で同期するものと特定の機器に保存するものがあるので、機器をなくしたときの復旧方法や予備のログイン手段も事前に確認すると安心だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「パスワードレス」って出てきたら「サービスのパスワードを使わずにログインする仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「Passwordless Authentication」 = パスワード不要の認証
💬 「Password(パスワード)+ less(不要)」で、パスワードに頼らない認証方式のことだよ

参考資料

← 用語集にもどる