本文へ移動

パスキーとは?パスワードとの違いと、使い始める前の確認点

パスキーは、端末の指紋・顔認証やPINなどを使ってログインするための仕組みです。パスワードとの違いに加え、機種変更や端末をなくした場合の扱いも知っておくと、利用するか判断しやすくなります。基本的な仕組みと、使い始める前に確認したい点を紹介します。

パスキーでは、何を使って本人だと確かめるのか

パスキーは、サービスのログイン画面に覚えたパスワードを入力する代わりに、端末などが管理する暗号の鍵で認証する仕組みです。利用者は、顔や指紋による認証、端末のPINなどで鍵の使用を承認します。PINは、端末での本人確認などに使う番号です。

FIDO Allianceのパスキー解説は、パスキーが暗号の鍵の組を使うことと、端末での承認によってログインする流れを説明しています。この記事では、同資料をもとにパスキーの基本を扱います。対応状況や操作画面はサービスごとに異なります。

仕組みの中では、鍵の組のうち「秘密鍵」が認証に必要な署名を作り、サービス側は「公開鍵」でその署名を確認します。署名は、対応する秘密鍵を持っていることを確かめるためのデータです。秘密鍵そのものをログイン先へ送る必要はありません。この公開鍵認証の流れは、W3CのWebAuthn仕様で定義されています。

顔や指紋を使うと聞くと、生体情報をサービスへ登録するように感じるかもしれません。FIDO Allianceの説明では、パスキー利用時の生体認証は端末内で処理され、生体情報はサーバーへ送られません。 サービスへのログインと、端末上で鍵の使用を認める操作を分けて考えると理解しやすくなります。

偽サイトへの入力に強いのはなぜか

フィッシングは、本物に似せたサイトなどで認証情報を盗もうとする手口です。パスワードは、利用者が偽の入力欄にも同じ文字列を打ち込めてしまいます。

WebAuthnでは、認証に使う情報がサービスを識別するドメインに結び付けられます。見た目の似た別ドメインから、本物のサービス用の認証情報をそのまま使える仕組みにはなっていません。FIDO Allianceがパスキーを「フィッシング耐性がある」と説明する背景には、このような公開鍵認証の設計があります。

ただし、ログイン方法を変えたことから、アカウントや端末の問題がすべて解決したとは判断できません。サービスに残る別のログイン方法や、アカウントを復旧する手順も含めて確認する必要があります。

同期するパスキーと、端末に固定するパスキー

パスキーの保存方法には違いがあります。FIDO Allianceは、同じ提供元を通じて自分の端末間で同期するものと、一つの端末や物理的なセキュリティキーから外へ出ないものを区別しています。

パスキーを保存・管理する提供元は、OSやブラウザの機能、パスワード管理アプリなどです。セキュリティキーは、認証に使う鍵を保存する専用の機器を指します。保存先を意識しておくことが、機種変更のときに役立ちます。

表が見切れる場合は横にスクロールできます

同期するパスキーと、端末に固定するパスキーの表

保存の形

機種変更や紛失時に確認すること

同期するパスキー

新しい端末で同じ提供元を利用できるか、そのアカウントに入れるか。

端末やセキュリティキーに固定するパスキー

別の認証手段や予備のキーを用意できるか、なくしたときの復旧方法は何か。

この違いは、FIDO Allianceの企業向けパスキー導入資料でも説明されています。2024年8月29日付の資料で、保存先や復旧方法を考えるための参考になります。現在の対応状況は、利用するサービスの公式案内で確認してください。

「パスキーなら、どの端末へも自動的に移る」と一括りにせず、自分の鍵がどこに保存され、どう復旧できるかを確認しておくことがポイントです。

使い始める前に、普段の利用場面を確かめる

パスキーを利用できるかは、サービスと端末、ブラウザ、管理方法の組み合わせに左右されます。FIDO Allianceの企業向け資料も、対象のサービスと利用者、端末、登録・復旧方法を検討事項に挙げています。

たとえば個人用スマートフォンからも会社の共用PCからも使うサービスなら、「スマートフォンで登録できた」だけでは、普段の利用を確認しきれていません。以下は、本記事で整理した確認例です。

  • 普段のログイン:いつも使う端末やブラウザで、登録したパスキーを利用できるか。
  • 保存先:どのアカウントや機器に保存したかを、自分で説明できるか。
  • 端末が使えない場合:予備の方法と復旧窓口が、サービスの公式案内に示されているか。
  • 共用端末の扱い:他の人も使うOSアカウントやブラウザに、個人用の認証情報を残す運用になっていないか。

会社の管理するアカウントでは、利用できる保存先や復旧の担当者が決まっている場合があります。個人の判断で認証方法を削除する前に、管理者の運用に沿って確認してください。

注意既存のログイン方法を消す前に
パスキーを登録できたことと、端末をなくしても復旧できることは別です。既存のパスワードや予備の認証手段を削除する前に、別の端末からの利用方法と、そのサービスが用意する復旧手順を確かめてください。

まとめ

パスキーを使い始める際に押さえておきたいのは、次の三点です。

  • 暗号の鍵で認証する:端末での本人確認を使い、サービスへパスワードを入力する操作を置き換える。
  • 保存方法で扱いが変わる:同期する形と、端末やセキュリティキーに固定する形がある。
  • 復旧まで確認する:いつもの端末が使えなくなった場合も含めて、ログイン方法を考える。

まずは利用中のサービスの公式案内で、パスキーへの対応と復旧手順を確認してみてください。便利さと仕組みを理解し、自分の端末の使い方に合うかを判断できます。

ログインを含むサービスの使いやすさを見直したい場合は、SaaSやアプリが使われ続けるために見直したいことも参考になります。