パスワードは私たちのデジタルライフへの鍵である。Webサイトやその他のシステムに何度ログインするか考えてみてほしい。しかし、物理的な鍵と同じように、パスワードも紛失したり、複製されたり、盗まれたりする可能性がある。
近年、パスキーを含む多くの代替手段が提案されている。パスキーは、ユーザーフレンドリーさと広範な利用の可能性という点で大幅な改善を提供する。
しかし、パスキーとは正確には何なのか。そして、パスワードとどう異なるのか。
パスワードには脆弱性がある
簡単に言えば、パスワードとは、コンピューターシステムやオンライン上で自分が誰であるかを証明するために使用する秘密の単語やフレーズである。Webサイトにアカウントを持っていたり、サービスプロバイダーに登録していたりする場合、多くのパスワードを持っている可能性が高い。
パスワード自体は問題ない。脆弱性をもたらすのは、私たちがパスワードを実装し使用する方法である。例えば、脆弱なパスワードの習慣は至る所に存在する。今年初めのCyberNewsのレポートでは、流出した190億件のパスワードのうち94%が再利用されていることが判明した。また、「123456」のような数字の羅列、人名、都市名、人気ブランド、罵倒語など、パスワードにいくつかの類似点があることも明らかになった。
そして、侵害が発生すると、盗まれたパスワードは急速に広まる可能性がある。これにより、アカウントの乗っ取り、個人情報の盗難、フィッシング攻撃が発生する。ある実験では、ハッカーが1時間以内に流出した認証情報を使用しようとしていた。
パスワードはフィッシングにも脆弱である。フィッシングとは、詐欺師があなたを騙して偽のアカウントログインページにパスワード(またはその他の情報)を入力させることである。フィッシングメールは数と影響の両面で増加し続けており、あるレポートでは、世界中で1日あたり30億通以上のフィッシングメールが送信されていることが示されている。
優れたパスワードは、一意である(つまり、決して再利用されない)こと、そして複雑である(「e8bh!kXVhccACAP$48yb」のような文字、数字、記号の組み合わせを想像してほしい)ことが求められる。また、複数の単語を組み合わせてフレーズや記憶に残る配列を作成することもできる。
これは覚えにくいかもしれないが、パスワードの内容を使ったストーリーを作ることが役立つ可能性がある。例えば、パスワードが「CrocApplePurseBike」だとしよう。ワニがリンゴを財布に詰めてから自転車に乗った、と考えれば覚えられる。
パスキーとは何か、そしてどのように機能するのか
パスキーは約4年前に登場し始めた。パスキーは、公開鍵暗号と呼ばれる数学的プロセスを使用して、2つの部分、つまり鍵に分割される一意の情報セットを作成する。
1つの鍵は公開鍵であり、Webサイトと共有できる。もう1つは秘密鍵であり、デバイスに安全に保存される。アカウントにサインインするには、Webサイトがランダムなチャレンジ(数字など)を送信し、デバイスが秘密鍵を使用してログインリクエストを「承認」する。この承認は通常「署名」と呼ばれ、チャレンジに数学的プロセスを適用する。
デバイスはこれを自動的に行うわけではない。通常、リクエストを承認する必要がある。多くのモバイルデバイスでは、レスポンスの送信を承認するために顔や指紋を使用する必要がある。
最後に、Webサイトは既に持っている公開鍵を介して署名を確認する。チャレンジが確認されれば、ログインできる。

設計により強力
パスキーは設計上、パスワードよりも強力である。公開鍵が盗まれても問題ない。なぜなら、公開鍵だけでは使用できないからである。秘密鍵はデバイスのセキュリティによって安全に保護されており、ほとんどのデバイスは顔または指紋ベースの生体認証を使用してロックを解除する(PINに依存するのは避けるのが最善である)。
各パスキーは、使用するサービスごとに一意である。サイトの鍵が盗まれたとしても、他の場所では使用できない。
もう1つの利点は、パスキーがフィッシングに耐性があることだ。ユーザーの観点からは、フィッシングメールに応答して送信するパスワードが存在しない。サイトへのログインリクエストは、登録されたデバイスとユーザーの承認を組み合わせて行われる必要がある。
パスキーはパスワードよりも便利でもある。登録時に使用したパスワードを探す必要がない。パスキーは既にデバイスにリンクされており、指または顔の確認だけで済む。
ただし、パスキーにはいくつかの問題がある。1つは、多くのブラウザー、オペレーティングシステム、Webサイトがパスキーを採用しているが、これは普遍的ではないということである。また、初期の実装では、デバイス間(MicrosoftとAppleのデバイス間など)の互換性に問題があった。
ユーザーが新しいデバイスに移行し、メーカーが統合を改善するにつれて、これらの問題は解消されるはずである。
明確な勝者
セキュリティの観点から見ると、パスキーが明確な勝者である。パスキーはより強力な保護を提供し、フィッシングに耐性があり、使いやすい。しかし、パスキーがどこにでもあるようになるまで、パスワードは依然として補助的な役割を果たし続けるだろう。
Webサイトにパスキーを実装するには、関係する企業の努力が必要である。ユーザーにアカウントの作成を要求するサイトが膨大な数存在することを考えると、それらすべてをパスキーに移行するプロセスには数十年かかるだろう。多くのサイトは、他の要因がそうすることを強制しない限り、決してこの慣行を採用しないだろう。
今のところ、強力で一意なパスワードを使用し、可能な限り多要素認証を有効にすることで、パスワードの衛生管理に引き続き焦点を当てることが重要である。この記事を読んだ後に何か1つだけでもするなら、少なくとも再利用しているパスワードを変更してほしい。



