TL;DR Link to heading
- 定義: デバイスの生体認証やPINを使用した、FIDO標準に基づくパスワード代替技術。
- 2026年の規模: 全世界で50億個のパスキーが利用され、消費者の認知度は90%に到達。
- セキュリティ: オリジンバインディングにより、フィッシングを根本から防ぐ。
- 効率性: パスワードに比べログインが最大6倍速く、成功率は平均93%と極めて高い。
- コスト: 企業におけるログイン関連のヘルプデスク問い合わせを81%削減。
パスキー(Passkey)とは? Link to heading
技術的には、WebAuthn規格に基づく「発見可能なFIDO資格情報」を指します。公開鍵暗号方式を採用し、アカウントごとに一意の鍵ペアが生成されます。
- 秘密鍵: デバイス内の安全な領域(AppleのSecure Enclave、AndroidのStrongBoxなど)に保存され、外部に送信されることはありません。
- 公開鍵: サービス提供側のサーバーに保存されます。 認証は、サーバーからの「チャレンジ」に対してデバイスが秘密鍵で署名を行う「セレモニー」を通じて行われ、指紋や顔認証、PINなどのローカルな操作のみで完結します。
強み Link to heading
- フィッシング防止: パスキーは特定のドメインにバインディングされています。例えば、
amazon.comで作成されたパスキーは、偽サイトama-zon.comからの要求には応じないため、情報漏洩を防ぎます。 - ユーザー体験の向上: Amazonではサインインが6倍速くなったと報告され、世界的なログイン時間の中央値は2〜5秒に短縮されています。
- 規制遵守: パスキーは、アメリカのNIST AAL3や**ユーロッパ(EU)**のPSD2/SCAといった厳格な認証基準を満たします。
- 多要素認証(MFA): 「デバイスの所有」と「生体情報の確認」を1ステップで行うため、脆弱性のあるSMSコードなどに頼る必要がなくなります。
制限事項 Link to heading
- エコシステムへの依存: 同期型パスキーは、iCloudキーチェーンやGoogleパスワードマネージャーといった特定のプラットフォームに依存する傾向がありますが、QRコード等によるクロスデバイス認証で補完可能です。
- レガシーシステムへの対応: 古い業務アプリケーションの中にはWebAuthn APIをサポートしていないものがあり、移行期間中はパスワードとの併用が必要になる場合があります。
- アカウント復旧の難易度: 同期バックアップや物理的なセキュリティキーがない状態で全てのデバイスを紛失した場合、電子メールベースのリセットよりも復旧プロセスが複雑になります。
- 共有アカウントでの利用: 個人の生体認証に紐づく性質上、チーム内でのアカウント共有や、キオスク端末での利用には適していません。
よくある落とし穴 Link to heading
- 「パスワードによる登録」の罠: 従来のパスワードでログインした後にパスキーを登録させる仕組み。パスワードが盗まれている場合、攻撃者が自分のデバイスを勝手に登録し、永続的なアクセス権を得るリスクがあります。
- 安全でない代替手段(フォールバック): 復旧用として、フィッシング可能なSMSやメールOTPを許可したままにすると、アカウント全体の安全性が低下します。
- テレメトリの不足: 認証ステップごとの詳細なログを取得していないと、日本や中国などの市場で普及している特定の端末で発生する互換性問題などによるユーザー離脱を見逃してしまいます。
活用事例 Link to heading
- Eコマース: Amazon、eBay、Shopifyなどは、パスワード忘れによる購入放棄を防ぐため、チェックアウトフローにパスキーを導入しています。
- フィンテック: PayPalはパスキー導入によりログイン成功率を70%向上させました。ユーロッパの銀行は、決済時の本人確認(SCA)を効率化するために利用しています。
- 日本: 2026年時点で消費者の認知度は90%に達し、大手キャリアやモバイル決済サービスを中心にパスキーを導入しています。
- 中国: Feitianなどの現地のハードウェアベンダーが、高い安全性を求める政府や企業向けに物理キーを提供し、普及を支えています。
エコシステム Link to heading
パスキーのエコシステムは、FIDOアライアンスとW3Cの協力によって構築されています。
- プラットフォームベンダー: Apple、Google、MicrosoftがOSレベルでの同期インフラを提供し、エンドツーエンドの暗号化で安全性を確保しています。
- サードパーティマネージャー: Bitwarden、Dashlane、1Passwordなどは、OSの壁を越えてiOS、Android、Windows間でパスキーを利用できる環境を提供しています。
- ハードウェアプロバイダー: スウェーデンのYubicoや中国のFeitianは、高い安全性が求められる環境向けに物理セキュリティキーを製造しています。
将来 Link to heading
- 認証情報の移行性向上: FIDOアライアンスは、異なるプロバイダー間(例:BitwardenからiCloudへ)でパスキーを安全に移動できる標準規格(CXP/CXF)を策定しています。
- 登録プロセスの簡素化: iOS 26で導入された「Account Creation API」により、アカウント作成とパスキー発行をワンタップで同時に行えるようになり、登録フォームが不要になりつつあります。
- アイデンティティの融合: 将来的には、高速な認証用の「パスキー」と、信頼性の高い身元証明用の「検証可能資格情報(VC)」が組み合わされ、アカウント復旧も安全に行えるようになります。
- パスワードレスの普及: 全世界の組織の82%が「完全なパスワードレス」を目標に掲げてパスワードは緊急時の予備手段へと移行しています。