パスワードレス認証に向けた大きな前進として、Googleは主要なすべてのプラットフォーム上のGoogleアカウントにパスキーを導入する。
短いブログ記事で、「パスワードの終わりの始まり」と題し、GoogleのグループプロダクトマネージャーであるChristiaan Brand氏とシニアプロダクトマネージャーのSriram Karra氏は、パスキーについて「アプリやウェブサイトにサインインする最も簡単かつ安全な方法であり、『パスワードのない未来』に向けた大きな一歩だ」と述べた。
Googleの今回の動きにより、パスキーはパスワードや二要素認証に加わる追加の認証手段となる。パスキーはGoogleアカウント内のg.co/passkeysから作成できる。
Brand氏とKarra氏によると、パスキーを使えば「指紋認証、顔スキャン、画面ロックのPINなど、デバイスのロックを解除するのと同じ方法でアプリやサイトにサインインできる。さらにパスワードとは異なり、パスキーはフィッシングのようなオンライン攻撃に強いため、SMSのワンタイムコードなどよりも安全だ」という。
今回の発表は、1年前に発表されたAndroidとChromeでFIDOサインイン標準のパスワードレス対応を実現する計画に続くものだ。この計画はAppleとMicrosoftの支援も受けている。「パスキーは、パスワードに代わる、より安全で高速かつ簡単な手段だ」と、Microsoftのプロダクトマネジメント担当コーポレートバイスプレジデントであるAlex Simons氏は当時記している。Microsoftは2021年9月に、パスワードレス化への独自の取り組みを開始した。
AppleのソフトウェアエンジニアリングマネージャーであるRicky Mondello氏は今日早くに次のように述べた。「ステップ1:パスキーへの信頼を皆に持ってもらう。ステップ2:パスワードをぶん投げる」
関連記事:パスキーとは? パスワードレス認証の未来
デバイスがパスワードになる
本日公開された別のブログ記事で、GoogleのArnar Birgisson氏とDiana K. Smetters氏は、パスキーの仕組みを説明した。
暗号学的な秘密鍵はデバイスに保存され、対応する公開鍵がGoogleにアップロードされる。Birgisson氏とSmetters氏は、「サインイン時には、秘密鍵を使って固有のチャレンジに署名するようデバイスに求める。デバイスが署名するのは、ユーザーがこれを承認した場合のみであり、そのためにはデバイスのロックを解除する必要がある。その後、公開鍵を使って署名を検証する」と記している。
また、署名がGoogleのウェブサイトやアプリとだけ共有されることも保証する。Birgisson氏とSmetters氏は、「つまり、パスワードやSMS認証コードなどを使う場合ほど、パスキーを使う場所に注意を払う必要はない」と記している。
Birgisson氏とSmetters氏は、「パスキーを使ってGoogleアカウントにサインインすると、デバイスにアクセスでき、そのロックを解除できることをGoogleに証明できる。これらを合わせることで、パスキーはフィッシングや、パスワードで起こりがちな、再利用やデータ侵害による流出といった不注意な取り扱いからユーザーを守る」と記している。
デバイス間での同期
一部のプラットフォームでは、エンドツーエンド暗号化を使ってパスキーをほかのデバイスと同期できる。例えば、iPhoneで作成したパスキーは、同じiCloudアカウントにサインインしているほかのAppleデバイスからも利用できる。Birgisson氏とSmetters氏は、「デバイスを紛失した場合にアカウントから締め出されるのを防ぎ、あるデバイスから別のデバイスへの移行も容易にする」と記している。
ただし、パスキーを使っていても、ロックが解除されたデバイスに物理的にアクセスできる人なら、アカウントにアクセスできる。Birgisson氏とSmetters氏は、「少し不安に聞こえるかもしれないが、ほとんどの人にとっては、パスワードで適切なセキュリティ対策を維持し、フィッシング攻撃を常に警戒するより、デバイスへのアクセスを管理するほうが簡単だろう」と記している。
少なくとも短期的には、いくつかの課題が残っている。顧客からの問い合わせに対し、1Passwordは投稿し、「1Passwordでのパスキー対応はまだ利用できないが、この夏に提供される予定だ」と述べた。別のユーザーは、Google Workspaceではまだパスキーに対応していないと指摘し、「Workspaceの管理者はまずパスキーを有効にする必要があるが、そのオプションはまだ利用できない」と記している。
また、指紋センサーを搭載したMacBook AirでFirefoxを使い、パスキーの作成を試みたところ、「このデバイスではパスキーを作成できません」という、あまりにも簡潔で苛立たしいエラーメッセージが表示された。当然ながら、Chromeでは問題なく動作した。

こうした欠点や不具合があるとしても、Googleの今回の動きは、パスキーにとって、そして全般的にパスワードのない未来にとって、大きな前進だ。
次に読む:





