テクノロジー業界は長年、パスワードレス時代への移行を約束してきた。例えば2013年には、ログイン技術を置き換えることで世界のパスワード問題を解決するため、FIDO Allianceが設立された。
Google、Paypal、LenovoはFIDO創設時のメンバーに名を連ねた。2015年にはMicrosoftが加わり、2020年にはAppleも続いた。パスワードレスの世界への道のりは遅々としていたが、Microsoftの動きも一因となって、過去1年で加速したようだ。その動きとはMicrosoftのパスワードレスサインインへの移行だ。
Appleも、パスワードは過去のものになると約束しており、パスキーはiOS 16で利用可能になる。MicrosoftはすでにAzure Active Directoryにパスワードレス機能を提供しており、Googleでは、多要素認証(MFA)が必須となっている。
大手テクノロジー企業が新たな認証ソリューションを段階的に導入する中、2万社以上、1500万人以上のユーザーが利用するパスワードマネージャー、Dashlaneは完全移行に踏み切った。
Dashlaneは先月、クロスプラットフォームのパスワードマネージャーにパスキーを統合した。ユーザーは現在、Dashlaneでパスキーを設定し、従来のパスワードに代えてサイトやアプリにログインできる。
Dashlaneが採用したパスキーの方式は、Microsoft、Google、Appleが進めているものとは異なる。後者では、ユーザーがQRコードをスキャンしたり、顔認証、指紋認証、PINコードを使ったりして、スマートフォンを操作しながらログインする必要がある。Dashlaneは、ほとんどのプラットフォーム向けアプリと、ほとんどのブラウザー向け拡張機能を用意しているため、認証に必要なユーザーの操作が少なく、よりシンプルだと主張している。
しかし、こうした事例を超えて、パスワードを完全に終わらせようとする技術の実装は、どこまで進んでいるのだろうか。
「主要パスワードマネージャー」を見る
自然なログインの進化
eSecurity Planetは、パスキー市場の規模や技術的課題、そしてこの分野に影響を及ぼすセキュリティ、法的、倫理的な意味合いを理解するため、Market Research Futureのシニア・リサーチ・アナリスト、Aarti Dhapte氏に話を聞いた。
このシニア・リサーチ・アナリストによると、業界はパスキーを多くのパスワード問題に対する解決策と見なし、積極的に投資している。2021年のパスキー市場規模は1億5870万ドルで、2030年までに34億ドルに達すると予測されている。10年足らずで2000%という驚異的な伸びだ。
Dhapte氏は、パスキーは自然な次の一歩だと説明する。新たな認証技術を後押しする大規模なテクノロジー投資により、業界とユーザーは最新技術に慣れてきた。まず二要素認証(2FA)、続いてMFA、そして現在はパスキーという流れだ。
しかし、この世界的な移行を実現するには大きな課題がある。ハードウェアとソフトウェア、デバイス、ウェブサイトは、なお一段の進化を遂げる必要がある。
例えば、生体認証が広く利用できるようになったのは、顔や指紋を読み取るアルゴリズムとセンサーを正確に動作させるために必要なニューラルネットワークを実行できる、新しいスマートフォン技術のおかげにほかならない。同様に、AppleやGoogleなどの企業も、パスキー技術をサポートするため、スマートフォンのソフトウェアやオンラインブラウザーを変更するなど、さらなる対応を進めている。
Market Research Futureは、こうした動きに加わりたいテクノロジー企業に対し、自然な進化の段階を踏み、まずは出発点として2FAを導入するよう助言している。
「その後、MFAへと進みます」とDhapte氏は話す。「完全に移行する前に、ユーザーがパスワードレスの体験に慣れることができます」
Dhapte氏によると、MFAは生体認証やスマートカードなどのパスワードレス技術について従業員に理解させ、将来、完全にパスワードレス化したオンボーディング手続きを行う際の障壁を下げる。
「主要なID・アクセス管理ツール」を見る
新しい認証技術が抱える課題
パスワードの利用は時間とともに減少すると予想される一方、業界の専門家やベンダーは、新技術の導入には手間と時間がかかると指摘している。
「パスワードの未来について意見は分かれたままですが、パスワードのない業界への期待は続いています」とDhapte氏は話す。
パスキーはパスワードの一形態であり、ユーザーはある意味、すでにしばらくの間それを使ってきた
主な課題の1つは、古いシステムやレガシー技術にパスワードが残り続けることだ。もう1つの課題は、パスキーに対するユーザーの誤解であり、完全に摩擦のないアクセスを期待するケースが多い。しかし、パスキーはパスワードの一形態であり、ユーザーはある意味、すでにしばらくの間それを使ってきた。
「大半の人がこれまで見たことも使ったこともないものではありません。Mintを含む多くの銀行や金融アプリは、すでにFace IDやTouch IDを採用しています」とDhapte氏は話す。「消費者の立場からすれば、パスキーもまさに同じように機能します。ユーザーは顔や指紋で認証するのです」
ユーザーの生活を便利にするために作られた技術には、舞台裏の技術的な処理を非常に複雑にする一連の問題がある。その1つが互換性だ。パスキーはパスワードと異なり、サイトではなくデバイスに保存される。しかし、ユーザーがあるデバイスでパスキーを生成した場合、別のデバイスを使っているときでもサイトやアプリにアクセスできなければならない。
Appleと同様、Googleも互換性を保証すると説明している。AppleはパスキーをiCloudキーチェーンと同期させ、Apple製デバイス間で利用できるようにすることでこの問題を解決している。しかし、ユーザーがWindows搭載コンピューターからログインしたい場合はどうなるのだろうか。すべてのアプリ、サービス、サイトへのアクセスを1台のデバイスや1つのクラウドにひも付けることは、間違いなくセキュリティと利便性の問題をもたらす。
さらに、パスキーが主流の技術になるには、ほとんどの企業や組織が採用し、ユーザーもこの技術をサポートする新しいデバイスを購入しなければならない。しかし、リソースや技術ツールがなければ、多くの人がこの動きから取り残される。
「ウェブサイトには既存のパスワードが残り続けます。すべてのユーザーが適切なハードウェアとソフトウェアを持つようになるまでには数十年かかるため、そうせざるを得ません」とDhapte氏は話す。Dhapte氏によれば、一部の消費者が新しいデバイスを購入できたとしても、ウェブサイトがすべてのパスワード認証を廃止することはない。ほかのユーザーを失うリスクがあるからだ。
パスキーのアカウント復旧機能も、諸刃の剣だ。消費者向けアプリはほぼ確実に、アカウント復旧をApple、Google、Microsoftに外部委託できれば歓迎するだろう。しかし、多くの管理者はそうとは限らない。
セキュリティ、法的・倫理的な意味合い
すべてのパスキーを1台のデバイスに保存すると、スマートフォンを紛失、盗難、または物理的に操作された場合、セキュリティ上の悪夢になり得る。2FAやMFAを使っている場合、スマートフォンの変更でさえスムーズな手続きとはいかない。ユーザーが毎週アクセスするサービスやサイトの平均数を考えれば、なおさらだ。
一方、パスキーはメールによるフィッシング攻撃の阻止には大きく貢献する可能性があるものの、生体認証は簡単な標的にはならないため、サイバー犯罪者は別のマルウェアに目を向け、スマートフォンを遠隔からハッキングしてロックを解除する可能性がある。こうした攻撃は増加すると予想される。生体認証はこのセキュリティ問題の解決策として提示されているが、完全には納得していない人もいる。
数年前、セキュリティハッカーのJan Krissler氏(別名Starbug)は、ドイツ国防相Ursula von der Leyen氏の親指を高解像度で撮影した写真を使い、「市販ソフトウェアで再構成し、指紋による身元情報の盗難が比較的容易であることを示す」ことで、この脆弱性を実証したとDhapte氏は話す。
さらに2020年には、Cisco Talosが、一部の指紋スキャン機器は3Dプリンティングを使って悪用できる可能性があることを発見した。
生体認証をめぐる制御と論争
完成に向けてなお開発が続くライブネスチェックは、サイバー犯罪者が生体認証を突破することをより困難にするため、すでに導入されている。生体データの保存、管理、削除の方法も進歩してきた。
現在、最も高度な生体認証システムは、動画や指紋などの生データを決して保存しない。データをテンプレートに変換するため、たとえ漏えいや侵害が起きても、アカウントのハッキングには利用できない。
生体認証の利用には、倫理的・法的なコストも伴う。悪用のリスクは大きい。身元、国籍、監視はいずれも社会的な懸念事項だ。
「生体認証による身元確認は、国籍、監視、人権について、より広範な懸念を引き起こします」とDhapte氏は話す。
こうした危険は、標準規格の不足、規制上の安全策の欠如、エコシステム内の協力不足、そして一般市民の幅広い知識不足によって増幅されている。
「業界ごとに法的保護が異なること(例えば顧客と労働者の違い)、救済手段のばらつき、判例が相まって、さまざまな法的困難を伴う、困惑させられるようなコンプライアンス対応につながっています」とDhapte氏は付け加えた。
生体データを保護しない企業は、法的措置や評判の毀損、罰金など、さまざまな制裁に直面する可能性がある。欧州連合の一般データ保護規則(GDPR)は、生体データを、本人の十分な説明に基づく同意を必要とする機微データと見なしている。米国では、複数の連邦法および州法がデータセキュリティと生体認証を規制している。
2008年、イリノイ州は生体情報プライバシー法(BIPA)により、生体認証に関する法律を制定した米国初の州となった。その後、25州超が生体認証に関する法律を制定した。テキサス、ワシントン、カリフォルニア、ニューヨーク、ルイジアナ、オレゴン、アーカンソーなどが含まれる。これらの州法は、企業による生体情報の収集、保持、開示、破棄の方法などを規制している。
生体認証をめぐる訴訟は、すでに米国最高裁判所にまで達している。Cothron v. White Castle System, Incでは、従業員が事前の同意を求めずに指紋をスキャンしたとして、会社を相手取り集団訴訟を起こした。最高裁が会社に不利な判決を下せば、罰金は非常に重く、会社の破産につながる可能性がある。生体認証技術の導入が進むにつれ、関連訴訟の増加が予想される。
今日の技術環境では、暗号技術が情報セキュリティの手段として頻繁に利用されている。家庭用品、電子商取引、メール、その他のインターネットベースのサービスなど、日常的な場面で使われてきた。暗号技術への依存が高まるにつれ、世界中で多くの倫理的・セキュリティ上の懸念が浮き彫りになっている。
「暗号技術の問題は知的財産と著作権の問題に焦点が当たっており、つまり情報へのアクセスの問題です。実際、暗号化はデジタル環境における著作権とアクセス許可の基盤です」とDhapte氏は付け加えた。
未来を待つ
パスワードは進化を続け、パスキーが取って代わる見込みだ。その移行が段階的になるのか急激になるのかは、まだ完全には見通せない。パスワードレスの未来には深刻な課題が立ちはだかっており、世界的に導入する前に、その現実と手順について率直な議論が行われるべきだ。
「関係するすべての企業がパスキーの実装を提供するまで待たなければ、その全体的な影響と、取り得る緩和策を把握することはできません」とDhapte氏は話す。





