🔑 守りを固める

パスキーってなに?

ひとことで言うと、「スマホの顔認証や指紋で、そのままログインできる仕組み」。
覚えるパスワードはゼロ。しかも、偽サイトにだまされても盗まれるものがない。

学べる体験できるガチ勢も所要 5分

鍵と南京錠のおはなし

パスキーは「あなただけが持つ鍵」と「誰に見られてもいい南京錠」のペアでできています。「次へ」で進めてください。

あなたのスマホ 顔認証 OK サービス(銀行など) 問題 #7Q2 署名つき答え

🙆

顔や指紋のデータは、サービスに送られません。

顔認証・指紋は「スマホの中の鍵を使っていいか」を確認するためだけにスマホの中で使われます。銀行やGoogleに顔写真が届くわけではありません。

体験:偽サイトでパスワード vs パスキー

本物そっくりの偽サイトに来てしまいました。URLの違いに気づけましたか? ログイン方法を切り替えて「ログイン」を押してみてください。(架空の銀行です)

🔒https://www.hoshizora-bank.jp/login
本物のサイト
⭐ ほしぞら銀行
🔒https://www.hoshizora-bank.jp.login-secure.top/login
偽サイト(見た目は同じ)
⭐ ほしぞら銀行
🧠

なぜパスキーは偽サイトに強いの?

パスキーは作るときに「このサイト(hoshizora-bank.jp)専用」とスマホが記録します。偽サイトは住所(ドメイン)が違うので、スマホはそもそも鍵を出しません。人間がURLを見間違えても、機械は見間違えない。しかも渡すのは「その場限りの署名」なので、盗まれても使い回せません。

ログインの強さ「階段」

パスキーが無理でも、1段上がるだけで世界が変わります。今いる段から、1段だけ。

1

パスワードだけ(使い回し)

どこかで漏れたら終わり。今すぐ脱出を。

2

パスワードだけ(サイトごとに別)

ドミノは防げる。でも偽サイトに入力したら盗まれる。

3

+ SMSの確認コード

大きく前進! ただし、偽サイトでコードまで入力させる「リアルタイム型フィッシング」や、SIMの乗っ取りには弱い。

4

+ 認証アプリ・プッシュ通知(数字照合)

SIM乗っ取りに強い。でも、コードを偽サイトに入れてしまえばやはり突破される。

5

パスキー/セキュリティキー

偽サイトには鍵自体が出ない。フィッシングに強い認証の本命。

📈

実際に起きたこと:2025年、フィッシングなどで盗まれたIDとパスワードを使った証券口座の乗っ取り・不正取引が国内で相次ぎました。これを受け、多くの証券会社がログイン時の多要素認証の必須化や、パスキーの導入を進めました。

「確認コードを入力させる偽サイト」は今や普通にあります。コードを入れる前に、そのページに自分でブックマークからたどり着いたかを確認する習慣を。

パスキーの始め方

① 対応サービスを確認

Google、Apple、Microsoft のアカウントのほか、国内でもドコモ(dアカウント)、LINEヤフー、メルカリ、各種金融機関など対応が広がっています。設定画面の「セキュリティ」「ログイン方法」に「パスキー」の文字があれば対応しています。

② 「パスキーを作成」を押す

画面の案内に従って顔認証や指紋、スマホの画面ロックで確認するだけ。パスキーは iCloud キーチェーンや Google パスワードマネージャー、対応するパスワードマネージャーに保存され、機種変更しても引き継げます。

③ 予備の手段も残す

スマホを全部なくしたときのために、回復用の方法(予備のメール、回復コード、2台目の端末など)を設定しておきましょう。回復コードは紙で家に。

Q. スマホのロックがかかっていない人が使っても大丈夫?

パスキーの安全性はスマホの画面ロックに支えられています。ロックなし・「1111」のような暗証番号だと、スマホを拾った人が使えてしまいます。まずは画面ロックを。

Q. 家族と共有のパソコンでは?

共有パソコンにパスキーを作るより、自分のスマホに作ったパスキーで、パソコン画面のQRコードを読み取ってログインする方法がおすすめです(多くのサービスで「別のデバイスを使う」と表示されます)。

Q. パスキーにしたら、パスワードはもういらない?

サービスによっては、パスワードでのログインも残ったままになります。その場合は、パスワードも「長く・使い回さない」ものにしておきましょう。攻撃者は一番弱い入口を狙います。

GACHI / 技術的な中身
  • パスキー = FIDO2(WebAuthn + CTAP2)のdiscoverable credential。登録時に RP ID(例:hoshizora-bank.jp)にスコープされた鍵ペアを生成し、公開鍵のみ RP に登録。
  • 認証時は RP のチャレンジ+ clientDataJSON(origin を含む)+ authenticatorData(rpIdHash, flags UP/UV, signCount)に秘密鍵で署名。origin/RP ID の不一致はブラウザと認証器のレイヤーで弾かれるため、AiTM プロキシ(Evilginx 等)型フィッシングが成立しない。
  • 同期パスキー(iCloud キーチェーン、Google Password Manager、各種パスワードマネージャー)とデバイス固定パスキー(セキュリティキー等)。後者は attestation により機種を検証でき、高保証用途向け。
  • クロスデバイス認証(ハイブリッド):QRコード+BLE近接確認+トンネルサーバー。近接性確認により遠隔からのQRフィッシングを緩和。
  • 残るリスク:アカウント回復フロー(SMS/メールでの回復が最弱点になりがち)、パスワードログインの残置、端末・セッションCookieの窃取(インフォスティーラー)。NIST SP 800-63B では同期パスキーを AAL2 相当として扱う方針が示されている。

次の訓練へ