概要
- Passkey はフィッシング対策に優れた技術だが、個人利用には課題が多い現状
- 大手IT企業 はパスワードレスを推進し、設定変更を促している
- ハードウェアキー や同期型パスキーにはコストやロックアウトリスクが存在
- 第三者パスワードマネージャー との連携はまだ未成熟
- 現時点で 個人利用 には従来のパスワード+TOTPの方が柔軟性が高い
パスキー推進の現状と大手企業の動向
- Passkey はログインの新しい標準として業界で推進されている
- Google や Microsoft はパスワードレスの設定を積極的に案内
- 設定変更をしない限り、パスキー利用を毎回提案される現状
パスキーの技術的メリットと企業利用
- フィッシング耐性 が高く、偽ログイン画面による被害を防止
- サイトごとに非対称鍵を利用し、サーバー側の情報漏洩にも強い設計
- 企業環境 では理想的なソリューション
個人利用におけるパスキーのリスク
- アカウントロックアウト やデバイス紛失時の復旧困難
- 自動アカウントBANによるアクセス永久喪失リスク
- 従来のリカバリ手段(SMS、メール、セキュリティ質問)が有効でない場合、復旧不可
ハードウェアキー運用の課題
- パスキーのバックアップ不可 設計
- サイトごとに2〜3個のハードウェアキーを登録する必要
- アカウント数が増えるとコスト増加、スケーラビリティの問題
- 1つのキーで最大25〜300アカウントまで
- 上限超過時は追加購入やアカウント削除が必要
同期型パスキーとOS依存リスク
- Apple や Google アカウントとの連携が前提
- アカウントBAN時に全パスキーへのアクセスを失うリスク
- FIDO Alliance による互換性向上の取り組みは進行中だが、現状は未成熟
- パスワードは容易に手作業でエクスポート可能だが、パスキーは困難
サードパーティ同期パスキーの課題
- Bitwarden や KeePassXC などのパスワードマネージャーとの連携に課題
- OSのAPI対応が始まったばかりで、ユーザー体験は未完成
- ブラウザ外やネイティブアプリでの自動入力も不安定
- 将来的には有望だが、現時点では実用性が低い
パスキーが機能しない状況
- 自分のデバイス以外でのログインが困難
- ハードウェアキー利用時はポートの有無が課題
- 同期パスキー利用時は他人のPCのセキュリティリスク
- Hybrid Transport (QRコード+Bluetooth)は接続失敗や非対応問題が頻発
個人利用における最適な認証方法
- 企業利用 ではパスキーの導入メリットが大きい
- 個人利用ではパスキーのリカバリ・ロックアウトリスクが現実的な脅威
- TOTP (ワンタイムパスワード)はフィッシングリスクがあるが、復旧性が高い
- ランダム生成パスワード+第三者パスワードマネージャー+独立TOTPアプリの組み合わせが柔軟性と安全性を両立
- パスワード再利用者にはパスキーは大きな進歩だが、既に管理徹底しているユーザーには現状は後退
まとめ
- Passkey は将来的に有望だが、現時点での個人利用には課題が多い
- 柔軟性と復旧性を重視するなら、従来のパスワード管理+TOTPが最適