「パスキーを作成しますか」って聞かれることが増えました。私は人生であんまりいい経験をしていないので、誰かに笑顔で何かを勧められると、とりあえず逃げたり顔を背けたりする癖がついています。いや、別にウェブサービスが笑顔のアバターを出力したりするわけではないですけど、パスキーを勧めてくるときのダイアログにはなんか笑顔を感じます。
そもそもパスワードを覚えるだけでも大変なのに、また何か覚えるのか。朝のぶんの薬を飲んだかどうかの記憶も曖昧な私にあまり多くを求めるなと思いますが、あれはどっちかといえば覚えるものを減らす提案です。
パスキーは、教科書的に表現すればパスワードに代わるログインの仕組みです。対応するサイトで登録しておけば、次からはスマホなどの顔認証や指紋認証、PIN(暗証番号)を使うだけでおっけーです。長く猥雑な文字列を、自分で考えて覚えておく苦行から解放されます。
このとき、「顔認証でログインできるよ」と説明されると、「おれの顔の情報をどこの馬の骨とも知らぬサイトに預けるのか」と背筋が凍るかもしれません。顔はパスワードほど気軽に取り換えられません。
でも、パスキーで使う顔や指紋の情報がサイトへ送られることはないです。顔認証は、スマホが「この人って鍵を使っていいんだっけ」と確かめるのに使います。サイトにログインするのに使うのは、鍵のほうです。
じゃあ鍵って何なのか。もちろん金属製の、インキーで外出したりすると人生が詰むあっちのほうではなく、データです。あるサイトでパスキーを使うぞ!となった場合、そのサイト専用の二つの鍵がペアで作られます。一つは利用者側(私たちの側です)で大切に保管する秘密鍵、もう1個はサイトに登録する公開鍵です。
ログインするとき、サイトは確認用のデータを送ってよこします。スマホは秘密鍵を使って、そのデータに署名をして(ハンコをつくわけではありません。電子署名です)返します。電子署名は、ここでは「対応する秘密鍵を持ってる証拠」だと考えてください。サイトはペアになっている公開鍵で、証拠が正しいかを確認できます。秘密鍵は本人だけが秘密に保管しているはずですから、この確認がうまくいくと「確かに本人がログインしようとしてるよ!」とわかるわけです。
大事なのは、秘密鍵そのものはサイトへ送っていないことです。ここがパスワードとの違いになります。「秘密(パスワード)を伝えて本人だと認めてもらう」のではなくて、「秘密を持ってることを、秘密を伝えずに証明してる」点で、安全性を強化しています。
また、サイトが送ってくる確認用データは毎回変わるので、前回の署名を拾って使う悪い人が現れてもログインできません。
だから、よく誤解されるような、「パスワードをスマホに覚えさせて、顔認証でそれを自動入力して」るわけではないです。パスキーによるログインでは、パスワード自体を使っていません。ただ、予備のログイン方法としてパスワードを残しているサービスもあるので、あんまり言い切ると危険な気がします。
パスキーはフィッシング詐欺にも強いです。だまされてパスワードを入力すると偽サイトに渡ってしまいますが、パスキーは登録したサイトの情報と結び付いていて、ブラウザーが相手を確認しています。人の目にはそっくりに見えた詐欺サイトも、ブラウザーにとっては全然別物です。
でも心配性な人だと(私です。いつもうまく電車に乗れるか3回くらい脳内シミュレーションしてから駅に臨みます)、「スマホをなくしたら人生が詰むのでは」と気になります。そこへの備えとしては、パスキーを暗号化してクラウド経由で別端末と同期するサービスなどがあるので、検討してください。ただ、同期や機種変更、紛失時の復旧の仕方は、サービスによって異なります。登録するときは、どこに保存するのか、端末をなくしたらどう戻すのかも確認しておきましょう。とりあえず、記憶力を試される機会が1個減る技術であることは間違いありません。
【著者略歴】
岡嶋 裕史(おかじま ゆうし) 中央大学国際情報学部教授/中央大学政策文化総合研究所所長。富士総合研究所、関東学院大学情報科学センター所長を経て現職。著書多数。近著に「思考からの逃走」「プログラミング/システム」(日本経済新聞出版)、「インターネットというリアル」(ミネルヴァ書房)、「メタバースとは何か」「Web3とは何か」(光文社新書)、「機動戦士ガンダム ジオン軍事技術の系譜シリーズ」(KADOKAWA)。Eテレ スマホ講座講師など。







