世界を動かす技術を、日本語で。

パスキーは消費者の心理を全く理解していないエンジニアによって発明された

2026年7月22日原文(twitter.com)

概要

  • Nikita Bier氏によるX(旧Twitter)投稿の内容要約
  • ソーシャルネットワークと「友達」機能の現状への批判
  • 友達リストの有用性や本質に関する問題提起
  • ユーザー体験の本質的な改善案への示唆
  • 今後のSNS設計に対する示唆

Nikita Bier氏の「友達」機能批判

  • Nikita Bier氏は、 現代のソーシャルネットワーク における「友達」リスト機能の 形骸化 を指摘
  • ほとんどのユーザーが 実際には交流していない 人々を「友達」としてリストに追加している現状
  • 「友達」リストが 実際の親密度や関係性を反映していない 問題
  • 本来の「友達」機能の目的である 信頼や親密なつながり の希薄化
  • SNS上の「友達」概念が 純粋なコミュニケーションや交流の障壁 になっていること

ソーシャルネットワーク設計への示唆

  • 今後のSNS設計では、 本質的な人間関係の可視化 が重要
  • 「友達」リストの数や形式よりも、 実際のやり取りや信頼度 の指標重視
  • ユーザーが 本当に価値を感じるつながり を優先する設計思想
  • 形式的な「友達」機能に依存しない、新しい ソーシャルグラフ の提案
  • SNS体験の質的向上へのアプローチ

Hackerたちの意見

パスキーは、動作の仕方がSSHキーと同じなんだよね。これ、90年代からやってることだし。SSHキーを使ってるのは、Linuxに詳しい人たちか、企業のセキュリティシステムで仕方なく使わされてる人だけ。普通の人はこの手のこと、何も知らないし、興味もないよ。俺も、パスキーソリューションを見たことあるけど、必ずパスワードも設定されてて、パスワードを使うかパスキーを使うか選べるボックスがあるんだよね。結局、古いものの上に新しいレイヤーを追加しただけで、混乱を招いてる。今じゃ、みんなが会話の中でパスワードとパスキーを混同して使ってて、何を言ってるのか分からなくなってる。

SMSの2FAも、どこでもオプションだったけど、いつの間にかそうじゃなくなったよね。

自分のSSHキーは~/.sshにあるけど、パスキーにはそんな場所がないんだよね。

パスキーよりSSHキーの方がずっと安心できるよ。少なくともあれは理解しやすいから。

パスキーを使う方法が分からないから、ログインに支障が出るのが心配なんだ。26年もテクノロジー業界にいるけど、パスキーの背後にある公開鍵/秘密鍵の仕組みは理解してる。でも、分からないことがある。少なくとも4つのデバイス(iPad、iPhone、Windowsデスクトップ、MacBook Pro)と、それぞれのデバイスで3つのブラウザ(Brave、Firefox、Safari)を使ってウェブサイトにアクセスしてるんだけど、LastPassも使ってる。もし、ある日Safariを使ってパスキーを設定しちゃったら(普段はBraveを使ってるから)、他のデバイスでそのパスキーなしでログインできるのかな?他のデバイスでも使えるようにする方法はあるの?別のデバイスにパスキーを追加できるの?特定のサイトやアプリに対して、いくつのパスキーを設定できるの?ブラウザとデバイスの組み合わせが少なくとも6種類あるんだ。これらの質問に答えが分からないから、パスキーを使いたくないし、パスキーを設定している各ウェブサイトやアプリが同じように答えを決めているかも分からない。今のところ、LastPassを使ってパスワードでやっていくつもり。デバイスを失くしても、自分のデバイスじゃなくても、サイトやアプリにアクセスできるって確信できるからね。追記:最後に考慮すべきこととして、妻と私はいくつかのアカウント(特にPandoraやAmazon Prime)でユーザー名とパスワードを共有してるんだけど、家族ログインの扱いが良くないから。パスキーでどうやって妻と一緒にAmazonやPandoraを使うの?それぞれパスキーを設定するの?もしそれが選択肢じゃなかったら、どうやって彼女のパスを手に入れるの?

これがパスキーを避けている主な理由だよ。俺も同じ質問があって、明確な説明がないんだ。重要なアカウントにアクセスできなくなるのは嫌だし。

同じく、デバイスを失ったらどうするの? パスワードを紙に書いて安全な場所に保管する方が安心だよね。パスキーや2FAは、復元が必要なときには使いづらいし、使える復元手段を用意するとセキュリティが消えちゃう。

パスワードアプリを通じて保存すれば、主にiOS/macOSだけど、パスキーやパスワードアプリをサポートしているAppleデバイスならどれでも解除できるから、簡単だよ。「どこでも」使いたいなら、iOS/MacOSのパスキーを使えるし、QRコードが表示される。場所によってはサポートが不十分なところもあるけど、両方のデバイスがBluetoothが必要だと思う。それで認証される。Linuxだけはちょっと変わってて、このフローがうまくいかなかった。パスキーのUXが改善されれば、私は全面的に移行するつもり。パスワードでアカウントにアクセスするのを完全にブロックしたいくらいだし、パスキーでログインすることで一時的に有効にするのを明示的に許可してくれるサイトがあればいいのに。パスワードはネット上に散らばってる感じがする。おかしなことに、特定のドメインに対して複数のパスキーを保存できるけど、普通の名前が付いてないと混乱することもある。追記:最初はAppleのパスワードがiOS/macOS専用だと思ってたけど、そうじゃなかった!だから元のメッセージを編集してるけど、混乱させてごめん。AppleのエコシステムからWindowsにパスキーでログインできることを忘れてた。別の投稿者が言ってたけど、Appleのエコシステムからもパスキーを転送できるよ!

これ、思ってるよりずっとシンプルだよ。パスキーはパスワードマネージャーが必要なパスワードみたいなもの。パスキーを失ったら、パスワードをリセットするのと同じようにリセットすることになると思う。たぶん「パスワードを忘れた」メールでね。(でも、パスワードマネージャーを使ってるから失うことはないし、パスキーはそこに保存されて他のデバイスと同期される。)変なことに、パスワードマネージャーはパスキーをコピー&ペーストする方法を提供してない。パスキーを提示するにはパスワードマネージャーを使わなきゃいけないから、間違った人にパスキーをコピー&ペーストすることは不可能なんだ(誰かに騙されるのを防ぐため)。主要なパスワードマネージャーは、自分で読んだりバックアップしたりできるファイルにパスキーをエクスポートすることすら許可してない。代わりに、各パスワードマネージャーにはパスキーを別のパスワードマネージャーに転送するための独自の面倒なアプリ間メカニズムがある。(すべてのパスワードマネージャーがロックインを好んでると思う。)最後に、パスワードマネージャー自体にログインするためには、常にパスワードマネージャーの外にある何かが必要で、たぶんパスワードか、場合によってはYubiKeyが必要になる。あなたの「最後のパスワード」と呼ばれるものだね。https://danfabulich.medium.com/passkeys-are-just-passwords-t... 追記:LastPassから移行する時期だよ。LastPassは先月もまたすべてのパスワードを失ったし、2022年と同じことが起きた。最も似ているサービスは1Password。LastPassが好きなら、1Passwordも同じくらい好きになると思うけど、1Passwordはひどいセキュリティ侵害が何度も起きてないからね。

そうそう、意図されているワークフローは、携帯電話でログインして、そのデバイスが他のデバイスに自分のパスキーを発行させる権限を持つって感じだと思う。でも、個人的にはそれは悪いプランだと思う。特定のデバイスが特権的な地位を持つことになるし、携帯を失ったら大変だよ。パスキーはデバイス間で同期できて、クラウドのパスワードマネージャーに保存できるべきだと思う。私は自分用のパスワードマネージャーを作ってるけど、パスキーにはまだ手を出してない。

俺の問題は、消費者に対して安全だと謳われてるけど、実際には複雑なパスワード以上のことをしてないってこと。新しいキーが必要なとき、どうやって生成するの?パスワードリセットと同じプロセスだよね。セッションハイジャッカーを防げるの?全然無理。おばあちゃんが攻撃者にそれを読まれないっていう「利点」だけなんだ。じゃあ、おばあちゃんがリンクをクリックしてセッションハイジャッカーに人生をめちゃくちゃにされる可能性は?そうだね、攻撃者はそれを知ってて手法を変えるだけ。セッションハイジャックは高度な攻撃じゃないから、やってることは株主価値のためにパスワードリセットのコストを削減してるだけで、セキュリティの見せかけと、すべてのアクセスを支配する単一のドメインにキーをロックアップしてるだけなんだ。

潜在的に良いアイデアが、ベンダーやパスワードマネージャー、ブラウザなどがコントロールを主張しようとして腐ってしまった。自分もエンジニアだけど、パスキーのUIは全く不明瞭だと思う。でも、そうである必要はない。みんなが自分のパスキーのための「唯一の」パスワードマネージャーになりたがってるみたいだけど、彼らがやってることを理解しやすくする気はないみたいで、「あなたのために処理しますよ」って言ってくる。技術に詳しくない友達はパスキーに非常に混乱していて、使うべきかどうか、どう使うかも分からない。正直、良い答えも持ってない。これは混乱だと思う。生まれつきの混乱ではなく、新しいシステムを利用しようとする企業やプロジェクトが作り出した混乱だ。

Hacker Newsで議論の続きを見る