パスキーとは?なぜセキュリティ対策にパスキーがおすすめなのか
無料でお見積り・ご相談承ります。お気軽にお問い合わせください。
目次
近年、企業のシステムへの不正アクセスや、本物そっくりの偽サイトへ誘導して情報を盗み出すフィッシング詐欺のニュースが増えたことで、多くの企業がセキュリティの強化を強く呼びかけるようになりました。
その中でも特に目にするのが「パスキー(Passkey)」という新しいログインの仕組みです。
しかし、「なんだか設定が難しそう」「これまでのパスワードと何が違うの?」と首をかしげている方もいるかもしれません。
今回は、注目の技術「パスキー」の基本的な仕組みや、従来のパスワード・二段階認証との違い、そしてなぜ今こぞって導入が進んでいるのかを解説します。
一言でいうと「スマホの顔・指紋でログインできる仕組み」
パスキーとは一言で言うと、「キーボードでパスワードを入力する代わりに、スマホの顔認証や指紋認証を使って一瞬でログインする仕組み」のことです。
普段スマホの画面ロックを解除するときに、自分の顔をかざしたり、指紋を当てたりして画面を開く方が最近は多いのではないのでしょうか?
指紋や顔でなくても、ジェスチャーを設定していたり、ロック解除用のパスワード(PINコード)を設定されている方もいると思います。
あの感覚で、Webサイトやアプリなどにサクッとログインできるようになるのがこのパスキーという方法です。
これまでのログインとの決定的な違い
従来のパスワードを入力するログインでは、サイトごとに「英数字や記号を交えた○桁以上の複雑な文字列」を考え、頭で覚えておいたり、メモ帳や手帳に書き留めたりする必要があったと思います。
「あれ、大文字だっけ?小文字だっけ?」
「このサイトはパスワードに記号も含めないといけないんだっけ?」
と頭を悩ませ最終的にパスワードを再発行……といった経験をしたことのある方は多いはず。
そのため、自分の覚えやすいパスワードをついつい使いまわしてしまいがちなんですよね。
パスキーを利用すれば、画面に表示される指示に従って、指を置くか顔をかざすだけで、わずか1〜2秒で安全にログインが完了するのです。
なぜ安全?「従来のパスワード」や「二段階認証」との違い
「キーボードでパスワードを入力しないのに、なぜセキュリティが高くなるのか」と疑問に思われる方もいるかもしれません。
一番のポイントは本人の指紋や顔が登録されている端末を使っている、という点です。
従来のパスワード認証
従来の方式は、利用者が設定した「パスワード(文字列)」をWebサイト側のサーバーにも保存しておき、ログイン時に入力された文字列と一致するかを照合する仕組みです。
ただし、通信の途中でパスワードを盗み聞きされたり、本物そっくりの偽サイト(フィッシングサイト)に入力して奪われたり、Webサイト側のサーバーが攻撃を受けてパスワードデータが漏洩すると、自分以外の第三者にもパスワードの中身が分かってしまうという、危険性が常に存在します。
二段階認証(2要素認証)
二段階認証は、IDとパスワードを入力した後に、事前に登録したスマートフォンのショートメッセージ(SMS)やアプリ・メールなどを通じて「確認コード」を送信し、そのコードを追加で入力させる仕組みです。
この二段階認証を設定しておくだけで、心当たりのない二段階認証の送信コードが送られてくれば、誰かがログインしようとしている(現在のIDとパスワードがバレている)ということに気づけるため、最後の砦としてとても有効です。
ですが最近では、偽サイト上でこの確認コードまでリアルタイムで入力させて盗み取る高度な詐欺手口も報告されています。
パスキーの仕組み
パスキーは、「公開鍵暗号(こうかいかぎあんごう)」というセキュリティ技術をベースにしており、従来の方式よりも安全な仕組みで作られています。
あなたがスマホのロック解除に指紋や顔認証を使用しているのなら、そのために指紋や顔写真などをスマートフォンやタブレットなどに登録してますよね。
あなたの顔、あなたの指紋は唯一無二のもので、その登録した指紋や顔がログインを行うための鍵になっています。
パスワード認証の場合、サーバーに保存されているパスワードと自身の打ち込んだパスワードを照合する方法だから、サーバーが攻撃されるとパスワードがバレてしまうリスクがある、という話をしましたが、パスキーはあなたのその端末の中にしか保存されていません。
ログイン時、裏ではこのようなことが行われている
あなたがパスキーを使ってログインを試みた時、その裏ではこのようなことが行われています。
①あなたがログインしようとしていることに気づいたサーバーが、「本人なら開けられるこの錠を開けて、サーバーに送り返してきて」と錠(パスキーの認証画面)を表示させます。
②ログインしようとしている本人であるあなたは、端末に登録されている指紋や顔認証などを使って、その錠を開こうとします。
③あなたの指紋や顔などを知っている端末は、自身に登録された情報と一致していることが分かると、「本人がこの鍵を開けようとしてるんだな」と判断し、鍵を開けてその錠をサーバーに返します。
④それを受け取ったサーバーは、「開けられたということは本人で間違いない」と判断し、ログインすることを許可してくれます。
つまり、パスワードのように「秘密の合言葉を相手に教える」のではなく、「その端末を持っている本人にしかできない作業を、その場でやってみせて証明する」というような仕組みがパスキーです。
国や公的機関も推奨!パスキー普及の背景
なぜ今、多くの企業や官公庁がパスキーの導入・利用を推奨しているのかというと、従来のパスワード管理が限界を迎えているという現実があります。
昨今のインターネット社会で、ログインが必要なサービスはかなり増えましたね。
覚えられないからと、同じパスワードを使い回してしまったり、誕生日や単純な単語などの推測しやすいものを使ってしまいがちですが、そうすると1箇所が破られると他のサービスまで……というリスクを抱えています。
また最近ではAIが発達したこともあって、攻撃の手口が高度になり、流出したIDとパスワードの組み合わせを使って機械で自動ログインを試みる「リスト型攻撃」なども増え、日々最新の対処が必要になってきています。
だからこそ、パスキーというサーバーも知らない情報を使った認証方法が、推奨され始めています。
国の公的機関や専門団体が公表しているデータやガイドラインでも、パスキーの有効性が明確に示されています。
独立行政法人 情報処理推進機構(IPA)は、毎年発表しているセキュリティ対策指針において「パスキーを利用すること」を、不正ログインやパスワード窃取への根本的な共通対策として挙げています。
参考:https://www.ipa.go.jp/security/10threats/index.html
パスキーを設定するデメリット
非常に便利なパスキーですが、利用するにあたってあらかじめ知っておくべき注意点やデメリットも存在します。
スマホの紛失や故障時には復旧の手間がかかる
パスキーは「自分が持っているスマホやパソコン」の中に鍵を保存する仕組みです。
そのため、スマホを失くしてしまったり、水没などで故障して起動しなくなったりした場合、すぐにログインできなくなるリスクがあります。
その場合は、各サービスのログイン画面で「別の方法を試す」や「ヘルプを表示」を押し、事前に設定しておいた再設定用のメールアドレス、電話番号(SMS認証)を使用したり、サポートへ連絡し本人確認が必要となる場合もあります。
ですが、Apple(iCloudキーチェーン)やGoogle(Googleパスワードマネージャー)といったクラウド機能を使って鍵のデータをバックアップ・同期しておけば、新しいスマホに変更した場合も簡単に引き継ぐことができます。
1つのアカウントを複数人で共有するのが難しくなる
家族や職場などで、共通アカウントを複数の端末で使用している場合は、パスキーだと少し不便になります。
パスキーは「特定の個人が持っているスマホなどに登録された顔や指紋」に直接結びつくため、その端末に登録されている情報を持つ人がその場にいなければ、ログインできなくなってしまいます。
まとめ
今回は、パスキーについて解説しました。
パスキーとはどのようなものか、イメージが湧きましたでしょうか?
これまで当たり前だった「複雑な英数字のパスワードを作成し、記憶して管理する」という時代も、いつかは廃れていくのかもしれません。
パスキーには端末の管理や共有面での注意点もありますが、正しく理解して使えば従来のパスワードでの認証方法よりも、強固なセキュリティ対策になります。
今回ご紹介した内容が、日頃使っているWebサイトやアプリのセキュリティを少し見直したり、安心してネットを利用したりするためのきっかけになれば幸いです。
無料でお見積り・ご相談承ります。お気軽にお問い合わせください。

