パスキーってなに?
ひとことで言うと、「スマホの顔認証や指紋で、そのままログインできる仕組み」。
覚えるパスワードはゼロ。しかも、偽サイトにだまされても盗まれるものがない。
鍵と南京錠のおはなし
パスキーは「あなただけが持つ鍵」と「誰に見られてもいい南京錠」のペアでできています。「次へ」で進めてください。
顔や指紋のデータは、サービスに送られません。
顔認証・指紋は「スマホの中の鍵を使っていいか」を確認するためだけにスマホの中で使われます。銀行やGoogleに顔写真が届くわけではありません。
体験:偽サイトでパスワード vs パスキー
本物そっくりの偽サイトに来てしまいました。URLの違いに気づけましたか? ログイン方法を切り替えて「ログイン」を押してみてください。(架空の銀行です)
なぜパスキーは偽サイトに強いの?
パスキーは作るときに「このサイト(hoshizora-bank.jp)専用」とスマホが記録します。偽サイトは住所(ドメイン)が違うので、スマホはそもそも鍵を出しません。人間がURLを見間違えても、機械は見間違えない。しかも渡すのは「その場限りの署名」なので、盗まれても使い回せません。
ログインの強さ「階段」
パスキーが無理でも、1段上がるだけで世界が変わります。今いる段から、1段だけ。
パスワードだけ(使い回し)
どこかで漏れたら終わり。今すぐ脱出を。
パスワードだけ(サイトごとに別)
ドミノは防げる。でも偽サイトに入力したら盗まれる。
+ SMSの確認コード
大きく前進! ただし、偽サイトでコードまで入力させる「リアルタイム型フィッシング」や、SIMの乗っ取りには弱い。
+ 認証アプリ・プッシュ通知(数字照合)
SIM乗っ取りに強い。でも、コードを偽サイトに入れてしまえばやはり突破される。
パスキー/セキュリティキー
偽サイトには鍵自体が出ない。フィッシングに強い認証の本命。
実際に起きたこと:2025年、フィッシングなどで盗まれたIDとパスワードを使った証券口座の乗っ取り・不正取引が国内で相次ぎました。これを受け、多くの証券会社がログイン時の多要素認証の必須化や、パスキーの導入を進めました。
「確認コードを入力させる偽サイト」は今や普通にあります。コードを入れる前に、そのページに自分でブックマークからたどり着いたかを確認する習慣を。
パスキーの始め方
① 対応サービスを確認
Google、Apple、Microsoft のアカウントのほか、国内でもドコモ(dアカウント)、LINEヤフー、メルカリ、各種金融機関など対応が広がっています。設定画面の「セキュリティ」「ログイン方法」に「パスキー」の文字があれば対応しています。
② 「パスキーを作成」を押す
画面の案内に従って顔認証や指紋、スマホの画面ロックで確認するだけ。パスキーは iCloud キーチェーンや Google パスワードマネージャー、対応するパスワードマネージャーに保存され、機種変更しても引き継げます。
③ 予備の手段も残す
スマホを全部なくしたときのために、回復用の方法(予備のメール、回復コード、2台目の端末など)を設定しておきましょう。回復コードは紙で家に。
Q. スマホのロックがかかっていない人が使っても大丈夫?
パスキーの安全性はスマホの画面ロックに支えられています。ロックなし・「1111」のような暗証番号だと、スマホを拾った人が使えてしまいます。まずは画面ロックを。
Q. 家族と共有のパソコンでは?
共有パソコンにパスキーを作るより、自分のスマホに作ったパスキーで、パソコン画面のQRコードを読み取ってログインする方法がおすすめです(多くのサービスで「別のデバイスを使う」と表示されます)。
Q. パスキーにしたら、パスワードはもういらない?
サービスによっては、パスワードでのログインも残ったままになります。その場合は、パスワードも「長く・使い回さない」ものにしておきましょう。攻撃者は一番弱い入口を狙います。
- パスキー = FIDO2(WebAuthn + CTAP2)のdiscoverable credential。登録時に RP ID(例:
hoshizora-bank.jp)にスコープされた鍵ペアを生成し、公開鍵のみ RP に登録。 - 認証時は RP のチャレンジ+
clientDataJSON(originを含む)+authenticatorData(rpIdHash, flags UP/UV, signCount)に秘密鍵で署名。origin/RP ID の不一致はブラウザと認証器のレイヤーで弾かれるため、AiTM プロキシ(Evilginx 等)型フィッシングが成立しない。 - 同期パスキー(iCloud キーチェーン、Google Password Manager、各種パスワードマネージャー)とデバイス固定パスキー(セキュリティキー等)。後者は attestation により機種を検証でき、高保証用途向け。
- クロスデバイス認証(ハイブリッド):QRコード+BLE近接確認+トンネルサーバー。近接性確認により遠隔からのQRフィッシングを緩和。
- 残るリスク:アカウント回復フロー(SMS/メールでの回復が最弱点になりがち)、パスワードログインの残置、端末・セッションCookieの窃取(インフォスティーラー)。NIST SP 800-63B では同期パスキーを AAL2 相当として扱う方針が示されている。