【ITニュース解説】Passkeys vs Passwords in 2026: Which One Should Actually Guard Your Accounts?
2026年10月10日に「Dev.to」が公開したITニュース「Passkeys vs Passwords in 2026: Which One Should Actually Guard Your Accounts?」について初心者にもわかりやすく解説しています。
ITニュース概要
パスキーはフィッシングに非常に強いが、デバイス紛失やプラットフォームアカウント停止でアクセスを失うリスクが高く、ポータビリティも課題が多い。一方パスワードはフィッシングに弱いが、管理やリカバリは容易だ。現状、パスワードマネージャーを基本とし、パスキーは高価値・低リスクなサイトで選択的に使うのが現実的だ。
ITニュース解説
インターネットの世界で、私たちのデジタルな生活を守るために欠かせないのが「認証」という仕組みだ。特にアカウントへのログインには、これまでパスワードが広く使われてきた。しかし近年、パスワードに代わる新しい認証方法として「Passkeys(パスキー)」が登場し、大きな注目を集めている。Passkeysはフィッシング詐欺に非常に強いという大きなメリットを持つ一方で、パスワードにはない課題も抱えているのが現状だ。システムエンジニアを目指す皆さんにとって、この両者の違いを理解することは、これからのシステム設計やセキュリティ対策を考える上で非常に重要になる。
まずPasskeysの最大の強みは、その「フィッシング耐性」にある。パスワードは、偽のウェブサイト(フィッシングサイト)にうっかり入力してしまうと、悪意のある第三者に盗まれてしまう危険性がある。多要素認証(TOTPアプリやSMS認証など)を導入しても、巧妙な攻撃者(アドバーサリー・イン・ザ・ミドル攻撃など)がリアルタイムで認証情報を中継すれば、突破される可能性も指摘されている。しかしPasskeysは、作成されたウェブサイトの「ドメイン」(例えばyour-bank.com)と厳密に紐付けられている。このため、偽のサイトに誘導されても、そこに登録されたPasskeysは決して機能しない。これは、ユーザーが疲れていたり、急いでいたりしても構造的に安全が保たれるという、非常に強力な特性だ。
しかしPasskeysには、パスワードが持つ「移植性」、つまり別のデバイスやサービスに簡単に移行できるという点で大きな課題がある。パスワードは単なる文字列なので、紙にメモしたり、ファイルにエクスポートしたり、新しいデバイスに手動で入力したりすることが容易だ。ところがPasskeysは、セキュリティのために簡単にコピーできない「プライベートキー」という形でデバイスに保存されるように設計されている。これが、ユーザー自身がPasskeysを新しいデバイスや別のパスワードマネージャーに移動させたいときに問題となる。FIDO Allianceという団体が、Passkeysを安全に移行するための新しい技術仕様(CXP、CXF)を策定しているが、まだその対応は途上にある。例えば、Appleのパスワードマネージャーは一部のアプリへのエクスポートに対応し始めているが、Googleのパスワードマネージャーではインポートが主導となるなど、プラットフォームによって対応状況が大きく異なる。Microsoftのパスワードマネージャーに至っては、Passkeysを全くエクスポートできないという現状だ。Bitwardenのように、比較的柔軟なエクスポート機能を提供しているパスワードマネージャーもあるが、どのPasskeysマネージャーもパスワードのように普遍的にエクスポートできるわけではない。これは、まるで最新のスマートフォンの充電器がメーカーによって異なるような、ユーザーにとって不便な状況と言えるだろう。
次に、アカウントの「リカバリ(回復)」と「ロックアウト(アクセス喪失)」のリスクについて見てみよう。アカウントの真のセキュリティは、最も強力なログイン方法ではなく、最も弱い回復方法によって決まることが多い。例えば、Passkeysで強固に保護されたアカウントでも、もしSMS認証やメールの魔法のリンクなどで簡単に回復できてしまうなら、そこが攻撃者に狙われる抜け道となる。さらにPasskeysは、Apple IDやGoogleアカウントといった特定のプラットフォームアカウントに紐付けられて同期されることが多い。もしこれらのプラットフォームアカウントが何らかの理由で停止されたり、凍結されたりした場合、それに紐付く全てのPasskeysへのアクセスを失ってしまう危険性がある。実際に、Googleアカウントが自動的なコンテンツ監査によって永久凍結され、数年間の家族写真を含む全てのデータにアクセスできなくなったという事例も報告されている。パスワードであれば、企業がアカウントを停止しても、自分でメモしておいたパスワードが使えなくなることはない。Passkeysには、このプラットフォームレベルでの「全アクセス喪失」という新たなリスクが存在するのだ。
さらに、Passkeysを「ハードウェアキー」で利用したり、誰かの「共有デバイス」で利用したりする際の隠れたコストと不便さも指摘されている。ハードウェアキー(YubiKeyなど)は非常に安全な認証手段だが、そこにPasskeysを保存した場合、そのPasskeysはバックアップできない。そのため、紛失に備えて複数のキーを用意し、それぞれのアカウントに個別に登録し直す必要が生じる。また、ハードウェアキーには保存できるPasskeysの数に上限があるため、多くのアカウントを持つユーザーは複数のキーを購入するか、Passkeysを削除するかを選択しなければならない。一時的に借りたパソコンなどでログインする場合も、パスワードならマスターパスワードを入力するだけで良いが、PasskeysではQRコードとBluetooth接続が必要となる。これは理論上は安全だが、実際の利用環境(例えばホテルのWi-Fiやセキュリティの厳しいオフィス)では接続が不安定になるなど、スムーズな利用が難しい場合がある。Passkeysはユーザーが自分のデバイスを完全にコントロールしていることを前提としているが、現実世界は常にそうとは限らない。
これらの点を総合すると、Passkeysはフィッシング対策という点でパスワードを上回る画期的な技術であることは間違いない。パスワードを使い回しているようなユーザーにとっては、Passkeysへの移行はセキュリティを劇的に向上させるだろう。しかし、すでにパスワードマネージャーを使い、各サイトでユニークなパスワードと多要素認証を組み合わせて運用しているユーザーにとっては、Passkeysは一見すると「横ばい、あるいは後退」と映るかもしれない。これは、Passkeysによって得られるフィッシング耐性が、パスワードマネージャーの賢い自動入力機能などである程度カバーできてしまう上に、移植性やリカバリ、利便性といった面でむしろ手間が増える可能性があるためだ。
システムエンジニアを目指す皆さんにとって、Passkeysの採用を検討するならば、以下のような実践的なアプローチが推奨される。まず、ベースとして信頼できるパスワードマネージャー(現時点ではBitwardenがPasskeysのエクスポート機能でリードしている)を使い続けること。そして、Passkeysは「高価値な情報(銀行口座など)を持つが、万が一のアクセス喪失時に別の回復手段が確立されている」ようなサイトに限定して、選択的に導入することだ。Passkeysを唯一の認証手段とせず、常に別の多要素認証やオフラインで保管した回復コードなど、予備のアクセス手段を確保しておくことは極めて重要だ。また、SMS認証のみを回復手段として提供しているサイトでは、Passkeysを導入してもセキュリティ上のメリットが少ない上に、ロックアウトのリスクだけが高まるため、避けるべきだろう。異なるプラットフォーム間でPasskeysを移行する際は、両方のシステムがその機能を確実にサポートしているかを事前に確認することも忘れてはならない。ハードウェアキーを使用する場合は、必要なキーの数や容量制限を考慮し、余裕を持った計画を立てる必要がある。
現在のPasskeysのエコシステムはまだ発展途上だ。パスワードユーザーが当然のように持っていた「認証情報を自由に移動できる」という能力をPasskeysで実現するために、業界は新しい複雑なプロトコルを開発し、数年をかけて調整してきた。Passkeysの「盗まれにくさ」という特性が、同時に「ユーザー自身による管理のしにくさ」という側面を生み出しているのだ。現状のPasskeysは、専任のIT部門と予備のハードウェアキーを用意できるような企業環境には適しているが、個人ユーザーが自分で全てのアクセスを管理するには、まだ少し早いというのが正直なところだろう。技術は着実に良い方向へ進んでいるが、現時点では「もう1年待ってみよう」という選択も、十分に理にかなっていると言える。