Google、パスワードレス認証に向けた大規模な取り組みでパスキーを導入

パスキーはパスワードレス認証を実現する有望な技術であり、Googleがその先頭を走っている。

執筆者
Jeff Goldman
Jeff Goldman
May 4, 2023
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

パスワードレス認証に向けた大きな前進として、Googleは主要なすべてのプラットフォーム上のGoogleアカウントにパスキーを導入する。

短いブログ記事で、「パスワードの終わりの始まり」と題し、GoogleのグループプロダクトマネージャーであるChristiaan Brand氏とシニアプロダクトマネージャーのSriram Karra氏は、パスキーについて「アプリやウェブサイトにサインインする最も簡単かつ安全な方法であり、『パスワードのない未来』に向けた大きな一歩だ」と述べた。

Googleの今回の動きにより、パスキーはパスワードや二要素認証に加わる追加の認証手段となる。パスキーはGoogleアカウント内のg.co/passkeysから作成できる。

Brand氏とKarra氏によると、パスキーを使えば「指紋認証、顔スキャン、画面ロックのPINなど、デバイスのロックを解除するのと同じ方法でアプリやサイトにサインインできる。さらにパスワードとは異なり、パスキーはフィッシングのようなオンライン攻撃に強いため、SMSのワンタイムコードなどよりも安全だ」という。

今回の発表は、1年前に発表されたAndroidとChromeでFIDOサインイン標準のパスワードレス対応を実現する計画に続くものだ。この計画はAppleとMicrosoftの支援も受けている。「パスキーは、パスワードに代わる、より安全で高速かつ簡単な手段だ」と、Microsoftのプロダクトマネジメント担当コーポレートバイスプレジデントであるAlex Simons氏は当時記している。Microsoftは2021年9月に、パスワードレス化への独自の取り組みを開始した。

AppleのソフトウェアエンジニアリングマネージャーであるRicky Mondello氏は今日早くに次のように述べた。「ステップ1:パスキーへの信頼を皆に持ってもらう。ステップ2:パスワードをぶん投げる」

関連記事:パスキーとは? パスワードレス認証の未来

デバイスがパスワードになる

本日公開された別のブログ記事で、GoogleのArnar Birgisson氏とDiana K. Smetters氏は、パスキーの仕組みを説明した。

暗号学的な秘密鍵はデバイスに保存され、対応する公開鍵がGoogleにアップロードされる。Birgisson氏とSmetters氏は、「サインイン時には、秘密鍵を使って固有のチャレンジに署名するようデバイスに求める。デバイスが署名するのは、ユーザーがこれを承認した場合のみであり、そのためにはデバイスのロックを解除する必要がある。その後、公開鍵を使って署名を検証する」と記している。

また、署名がGoogleのウェブサイトやアプリとだけ共有されることも保証する。Birgisson氏とSmetters氏は、「つまり、パスワードやSMS認証コードなどを使う場合ほど、パスキーを使う場所に注意を払う必要はない」と記している。

Birgisson氏とSmetters氏は、「パスキーを使ってGoogleアカウントにサインインすると、デバイスにアクセスでき、そのロックを解除できることをGoogleに証明できる。これらを合わせることで、パスキーはフィッシングや、パスワードで起こりがちな、再利用やデータ侵害による流出といった不注意な取り扱いからユーザーを守る」と記している。

デバイス間での同期

一部のプラットフォームでは、エンドツーエンド暗号化を使ってパスキーをほかのデバイスと同期できる。例えば、iPhoneで作成したパスキーは、同じiCloudアカウントにサインインしているほかのAppleデバイスからも利用できる。Birgisson氏とSmetters氏は、「デバイスを紛失した場合にアカウントから締め出されるのを防ぎ、あるデバイスから別のデバイスへの移行も容易にする」と記している。

ただし、パスキーを使っていても、ロックが解除されたデバイスに物理的にアクセスできる人なら、アカウントにアクセスできる。Birgisson氏とSmetters氏は、「少し不安に聞こえるかもしれないが、ほとんどの人にとっては、パスワードで適切なセキュリティ対策を維持し、フィッシング攻撃を常に警戒するより、デバイスへのアクセスを管理するほうが簡単だろう」と記している。

少なくとも短期的には、いくつかの課題が残っている。顧客からの問い合わせに対し、1Passwordは投稿し、「1Passwordでのパスキー対応はまだ利用できないが、この夏に提供される予定だ」と述べた。別のユーザーは、Google Workspaceではまだパスキーに対応していないと指摘し、「Workspaceの管理者はまずパスキーを有効にする必要があるが、そのオプションはまだ利用できない」と記している。

また、指紋センサーを搭載したMacBook AirでFirefoxを使い、パスキーの作成を試みたところ、「このデバイスではパスキーを作成できません」という、あまりにも簡潔で苛立たしいエラーメッセージが表示された。当然ながら、Chromeでは問題なく動作した。

Advertisement

Passkey creation error message.

こうした欠点や不具合があるとしても、Googleの今回の動きは、パスキーにとって、そして全般的にパスワードのない未来にとって、大きな前進だ。

次に読む:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。