パスキー認証って本当に安全?

~便利さの裏側にある「もしも」の時の注意点~

最近、「パスキー認証」という言葉を耳にする機会が増えてきました。
GoogleやAppleをはじめ、多くのサービスで利用できるようになり「パスワードより安全」「これからはパスキーの時代」と説明されることも増えています

確かに、パスキー認証は非常に優れた仕組みです。けれども、だからといって「パスキーにしておけば、もう認証について何も心配しなくて良い」というわけではありません。

今回は、パスキー認証の仕組みと安全性、そして実際に使う上で気をつけておきたい点を、できるだけ分かりやすく整理して解説します。

これまで、インターネットのサービス(例えばインターネットバンキングや、楽天、Amazonなど)へログインするときには、「メールアドレス(あるいはユーザー名)とパスワード」を入力する方法が一般的でした。

例えばスマートフォンなら

  • 指紋認証
  • 顔認証
  • スマートフォンのPINコード

などを使ってログインします。簡単に言えば

「自分しか持っていないはずの端末(スマホとか)」と「その端末を解除できる本人確認」を組み合わせてログインする仕組み

というものです。具体的には例えば

  1. パソコンで、証券会社の自分の管理画面へログインしようとする
  2. パスキー認証でログイン、を選ぶ
  3. するとパソコンではなく「自分のスマートフォン」に認証のメッセージが届く
  4. 自分のスマホを、自分でロック解除して認証をOKする
  5. すると、パソコンの画面でログインが出来るようになる

というような仕組みです。

この認証、使う人にとって便利なのは「長く複雑なパスワードを覚えたり、毎回入力する必要がない」というところです。

では、パスキー認証は、本当に安全なのでしょうか?
結論から言えば

といえます。

特に大きなメリットが、偽サイトへの対策です。

例えば、銀行やGoogleなどを装った偽メールが届き、そこに書かれたリンクから、うっかり偽のログイン画面をクリックして開いてしまったとしましょう。

パスワード方式の場合、利用者(つまりクリックしてしまったあなた)が、偽サイトだと気づかずにパスワードを正しく入力してしまえば、あっというまにその正しいパスワードを盗まれる恐れがあります。

一方、パスキー認証の方式では、登録した正しいWebサイトと結びついているため、偽サイトでは基本的にそのパスキーを使えません。つまり

という大きな強みがあります。

また、サービスを提供している会社側に、従来のパスワードそのものを預ける仕組みでもありませんので、

  • パスワードの使い回しのせいで関係ない他サイトまで類推される
  • サービス会社側のパスワード漏えいのせいで被害を受ける
  • フィッシング詐欺にあう

といった、これまで非常に多かった認証トラブルには強い仕組みです。

また、認証に使うスマートフォンを落としてしまった、というような事があっても、それだけですぐに他人に使われてしまうわけではありません。
通常は、スマートフォン自体が、使っている本人の顔認証、指紋認証、PINなどを突破しなければパスキーを利用できないためです。

この意味では、「パスキーは安全」という説明は間違いではありません。

ところが、実際の利用現場ではもうひとつ考えておかなければならない問題があります。それは

「不正にログインされないこと」と「自分がログイン出来ないというトラブル」は別問題だ

ということです。例えばこんな場面を考えてみてください。

  • 普段使っているスマートフォンを紛失した(あるいは突然故障して使えなくなった)
  • 新しいスマートフォンを購入して、GoogleアカウントやAppleIDへログインし直そうとしたら「パスワードを入力してください」と表示される
  • ところが、普段は顔認証や指紋認証ばかり使っていて、肝心のパスワードが思い出せない
  • さらに、本人確認のために「以前のスマートフォンで確認してください」とか「登録してある電話番号へ確認コードを送ります」などと表示されることもあります。
  • けれども、そのスマートフォンを紛失したから今困ってるわけです。

こういうことになると、急に復旧が難しくなる場合があります。

これは、パスキーそのもののセキュリティが弱いという意味ではありません。問題になっているのは

という別の問題です。つまり

パスキー認証は前者には非常に強い仕組みです。けれども後者については、利用者側(つまりあなたご自身)でも事前に準備しておく必要があります。

パスキーは「安全だから安心」ではなく「安全に使う準備」とワンセット

パスキー認証は使わないほうが良い、という話ではありません。むしろ、フィッシング詐欺やパスワード漏えいへの対策としては、積極的に活用したい仕組みです。

ただし、「パスキーにしたからもう何も考えなくても大丈夫」というわけではありません。それはむしろ危険です。

少なくとも、

  • GoogleやAppleなど大元のアカウントの復旧方法を確認しておく
  • 復旧用のメールアドレスや電話番号が現在も使えるか確認する
  • 一台のスマートフォンだけに頼らない
  • 万一端末が壊れたとき、どうやって業務を再開するか考えておく

といった準備はしておきたいところです。

特に小規模事業者では、経営者のスマートフォン一台に、

メール、クラウドストレージ、会計、銀行、各種業務サービスなど、

非常に多くの重要な情報が集中していることがあります。

そのスマートフォンが突然使えなくなったとき、

「明日もいつも通り仕事ができるか?」

一度確認してみることをおすすめします。

パスキーは、正しく使えば非常に安全で便利な仕組みです。

しかし本当に大切なのは、

なのではないでしょうか。