テクノロジー

パスワードの時代が終わる理由 - パスキーの仕組みを図解でわかりやすく整理する - Qiita

1: ton-boo 2026/05/18 12:07

多くの一般人は自分がいるクライアントサイドからの情報漏洩はまだ想像できてもネットワークの向こう側のことはイメージできず「ローカルの端末で意図せずロック解除される」リスクの方を過大に恐れている気がする

2: kenzy_n 2026/05/18 12:25

標準化しつつある。

3: SATTON 2026/05/18 12:35

“デバイス紛失時のリカバリ「パスキーを2つ以上の端末に登録しておく」のが安全策です。”って端末2つ持ってない人をどう見てるんかな。

4: nguyen-oi 2026/05/18 12:41

認証の民主化というより管理の集約化だよな。スマホ無くした時の絶望感が加速する

5: deep_one 2026/05/18 12:50

公開鍵による認証ってだけなら新しくはないんだよな。そこを意識させないようにした結果逆に問題が出ている気がする。公開鍵認証なら普通に秘密鍵をファイル保存するから。

6: crimson_diamond 2026/05/18 12:55

スマホを2台持っていないと安心できない時代へ。サンフランシスコのエンジニアたちは2台持ち当たり前なので、サンフランシスコのエンジニアたちに倣って2台持とう

7: mak_in 2026/05/18 12:58

パスキーのセキュリティ的メリットとスマホなどのデバイスによる利便性のメリットは分かるのだが、スマホ複数台持ちが普通でない状況でのスマホ損失時のリスクが面倒くさすぎる……のが個人的最大の欠点。

8: ymmtdisk 2026/05/18 13:06

パスキーを理解して、パスキー使えるサービスはどんどん移行している。1Passwordなどと組み合わせると便利。

9: z67kjh 2026/05/18 13:11

WebAuthnの際にChromeを推奨するのはいいのだが、推奨に留まらずUA(-CH)で見分けてChromeじゃないですってブロックしてくる奴らが少数いて、こいつらにドス黒い感情が湧く

10: umaemong 2026/05/18 13:27

『紛失時のリカバリ』に語弊がある。(パスキーでもパスワードでも)認証情報を無くしたなら、それ以外の手段(SMS等)で”アカウントをリカバリ”することになる。"パスキーをリカバリ"するわけではない。/コメ書いてきた

11: civicpg 2026/05/18 13:39

パスキー対応しましたって言ってID入力させてパスキー認証させるとこあるけど、IDだけではパスワードマネージャーで自動入力されなくて、パスワードマネージャーの時より不便になるサイトある

12: RXRHsZcJ6xnGXZR8TEZA6hAxzRd3mkD 2026/05/18 13:41

パスキー対応を謳いながらパスキー作成がサイトのどこでも出来ないとか(楽天おめーだよ

13: soratomo 2026/05/18 13:44

IT系の試験によく出ます👨️‍💻️

14: hironagi 2026/05/18 13:50

秘密鍵が端末から出ていかないのにどうやって同期してるの?と思った。多分ちゃんと対策してるのだろう、角度とか。 / あいかわらずユーザーはどうすればいいのか?の観点はないのね。

15: fa11enprince 2026/05/18 14:11

パスキーは1端末にしか入れられんやつがたまにあるのでまだなくなるのは遠い気がする。そして端末無くした時の恐ろしさよ。この辺がまだこなれてない気がする。

16: sato0427 2026/05/18 14:19

昔は端末ローカルにしか保存できなかったから敬遠してたけどGoogleがアカウント保存になったから積極的に使ってる。PCだとQRコードが出てスマホでパスキー認証するタイプもあって手段としては悪くないね。

17: lavandin 2026/05/18 14:21

パソコン持ってる人が減った今、スマホ2台持ちは富豪、社畜、不倫、パパ活、ガジェット系YouTuberなどの特殊な人だけなので割と少数派だと思うんだがな…

18: u_mid 2026/05/18 14:26

2台あると楽ってだけで、端末1台でそれを紛失しても新端末買ってリカバリはできる ”リカバリ手段の設計はサービスごとに違います。ユーザー目線では「パスキーを2つ以上の端末に登録しておく」のが安全策です。”

19: kenken610 2026/05/18 14:32

この記事に鍵らず技術的な説明は割愛して「利用するときの具体的な操作」に絞った方がいいと思う

20: fujifavoric 2026/05/18 14:53

PCレス・スマホレスで機能する安価なパスキー認証特化端末のようなものが出てきたら手を出しやすくなるかもしれないなとは思う

21: koseki 2026/05/18 15:10

iPhone 1台しか持ってない場合、紛失したら次も iPhone を買わないといけない、というところが一番重要なポイントだと思う。アカウントのリカバリ手順がしっかり紙で管理できているなら、なんとかなるかもしれない。

22: orgue 2026/05/18 15:11

いろんなIDが50個あったとして端末2台に設定するにしても100回の手続きをするの自分の性格だと何年かかるだろう

23: UCs 2026/05/18 15:23

言うて、今は「端末」だけなら2個以上持ってる人のが多くない?古い端末転がってるでしょ。中高生なら別だけど。

24: strange 2026/05/18 15:35

新しいiPhoneが出たから買ったって人は日本には多いと思うけど、そういう人は古い方のIphoneを手元に残しておけば、そのまま2台めのパスキー端末として使える(デバイス限定パスキーは使えないが)。

25: caligo 2026/05/18 15:38

パスキーとは違うと思うんだけどamazonの二段階認証がQRコード読ませるタイプで、iPadから見た時に私は2台持ちだから行けたけど1台だったら詰んでたのでは?と思ったことがある。

26: nemoba 2026/05/18 15:38

今時、それ以外の本人確認でリカバリできないことないから、頑張ってバックアップとか考えなくていいよ。/ あと心臓部は電子署名認証であって公開鍵が最も適してるだけかな。

27: muusuuga 2026/05/18 16:13

パスキーはビッグテックがお前らユーザーを完全に閉じ込める手段。インターネット全体を使うためにApple/Googleのデバイスに認証を委ねるってかなりリスキーだけどみんな疑問に思わないんだな。 Google垢バンされたら?

28: tanority 2026/05/18 16:14

あとでよむ

29: addwisteria 2026/05/18 16:23

同期パスキーは垢BANが怖すぎるんだよなぁ。

30: hatomugicha 2026/05/18 16:26

鍵の保管場所がリスクに変わるだけで特に安全ではないのと、それを補うために生体認証と組み合わせる事が最大のメリットではあるけど常に生体認証が使えないと肝心のサービスが使えないデメリットが知られていないの

31: tomono-blog 2026/05/18 16:29

パスキーの仕組みをSIMのハードウェア・セキュリティ・モジュールの中に入れてしまえ。という発想が日本通信のFPOSという仕組みらしい。SIMを止める操作をすると認証もできなくなるが。

32: ikurii 2026/05/18 16:33

パスキーはパスワード管理ソフトに登録しておけばよい。

33: inaken1980 2026/05/18 16:48

パスキーってトータルの体験が良くないんだよな。サービス毎に追加認証機だったりパスワードレスだったりバラバラだし、リカバリ手順も標準がない。iPhoneと1passwordで認証手順が違ったりして詳しくない人に勧めにくい

34: paradoxparanoic 2026/05/18 17:02

iPadでdiscordにログインしようとしたら登録した覚えのないパスキーを求められて詰みそうになった。Appleなど各社の仕様の混濁が問題

35: t1mvverr 2026/05/18 17:19

パスキー対応サイトは、アカウント作成時にパスワードマネージャー(PM)かyubikey等の認証機器のどちらを使うかを選択できるはずなので、個人ではPM使って、法人では個人に紐づかないyubikey使えば良いと思ってる

36: bml 2026/05/18 17:24

PCに指紋認証パーツを付ければPCとスマホでまぁね。追加ではなかなか買わない。カードリーダーみたいに。

37: higgsino 2026/05/18 17:32

パスキーは端末1台しか許容しなかったり実装側がまずいことが多くて安易に移行できない

38: manimoto 2026/05/18 17:57

"2つ以上の端末に登録しておく" 一応バックアップ用に以前使っていた端末は捨てずに保持しているが、既にセキュリティサポートは終了しており「そんな端末をパスキーにするのセキュリティリスクでは…」と思う

39: wxitizi 2026/05/18 17:58

忘れての出先とかで、端末を持ってねえよといった時にネカフェでメールチェックしようにも手も足も出なくなるん?

40: aosiro 2026/05/18 18:01

デバイスありきなのは引っかかるよね。何十年後にはマイナと連携したりするんだろうか

41: ot2sy39 2026/05/18 18:14

あらゆる部分が微妙な記事。「パスキーよく分からない、おすすめ記事ない?」と聞かれてもおすすめしたくない記事。 / トップコメ、iPhone紛失時にiPhone買えばパスキー復旧できるってホントに?確認した?

42: iphone 2026/05/18 18:21

使ってるけど、まだ事業者側が「わかってない」状況がありすぎる。docomoはひどかった。

43: julienataru 2026/05/18 18:31

自分の理解もあやふやだし、高齢の両親に説明できない。しかし銀行や証券会社はどんどんパスキーに移行していく。

44: sisya 2026/05/18 18:31

パスキー最大の問題点が、ちょっとした事故で取り返しがつかなくなること。リカバリーの手段を用意してくれているところなら問題ないが、どこもかそしこもパスキーになると復旧手段が実質ないところだらけになりそう

45: lbtmplz 2026/05/18 18:35

「パスキーを2つ以上の端末」ねーよ

46: nekosann_08 2026/05/18 18:35

人間でなく、ツールだけどツールでない奴がアタックしてくるような世の中でネットセキュリティって何やろうな?って感じではあるが・・・

47: nobiox 2026/05/18 18:40

ロマン優光が『フリースタイル』の記事に「江口寿史の名誉回復したいなら批判側にこそ立たないと」と言ってのと同じで、パスキーの記事はどれも、懐疑側・消極側の論点をあっさり簡単に流し過ぎ。

48: rck10 2026/05/18 18:47

複数端末とかgoogleやappleのアカウントありきとか、前提が多すぎる。ユーザー側に暗記(脳)以外の前提を要求しないパスワードのお手軽さの方が、堅牢さ(詐欺対策)よりもはるかにユーザーに訴求すると思うが。

49: yorkfield 2026/05/18 18:47

秘密鍵を他の端末にコピーできたりバックアップできたら引き継ぎできるんだろうけど、ユーザー操作で秘密鍵を外に出せると漏れるリスクがあるからなあ。

50: hkdn 2026/05/18 18:54

平たく言えばスマホがキーということだよね。改造趣味もそろそろ控えねばならん時代か。あるいは認証専用として無改造を1台取っておくか。

51: yarumato 2026/05/18 18:58

“パスキーのポイントは2つあります。ユーザー体験:指紋・顔・端末ロック解除のPINだけでログインできる 裏側の仕組み:パスワードのような「文字列の秘密」をサーバーに送らない”

52: quandle 2026/05/18 19:04

スマホアプリでパスキーを作った後のPCブラウザでログイン時のやり方とかサイト毎に違って混乱することがある。銀行とか。

53: naoto_moroboshi 2026/05/18 19:10

ドコモがユーザが2年でちゃんと端末返却するので大赤字って言ってたけどみんな1台運用が普通なんだと思う

54: xyzzyxyz 2026/05/18 19:26

ああ、00年代初頭あたりまでの、牧歌的なインターネッツ環境はもうこの世には無いのだなあ・・・。

55: jamg 2026/05/18 19:34

やると便利なんだろうな〜と思いつつも山になった自動生成パスワード管理シートがあって元気でないんだよな…腰が重い…

56: hotelsekininsya 2026/05/18 20:10

わかりやすいパスキーの解説。

57: taguch1 2026/05/18 20:15

パスキーの復旧ってほぼリカバリコード入力で復帰するから全体のセキュリティ強度はパスワード単体と同じ強度になってしまう、それでもUX上フィッシング被害は減る。パスキー最強ってのは勘違いを産みそう。

58: s17er 2026/05/18 20:29

1passwordに保存してる。重複や分散は民には難しい

59: challysen198 2026/05/18 20:34

パスキー専用のトークン端末を安く作ってくれよ。機種変で死ぬから。

60: s15i 2026/05/18 20:36

なんかちょっとずつ浅い気がする。こちらの一連の歴史的経緯の方が分かりやすいと思う。 https://blog.jxck.io/entries/2025-07-07/load-to-passkey-0.html パスキーの本質はネットを介した同期であり、そこをどう死守するか。

61: IGA-OS 2026/05/18 20:39

仕事用のパスキー環境と、個人用のパスキー環境で色々変わるところもある。個人は2台デバイスがほしい🤔

62: tacamula 2026/05/18 20:41

Bitwardenに登録してる。端末依存だと急な故障で困りそうなので

63: Niemand 2026/05/18 20:47

そもそも、まともにログインできないサイトもあるから様子見が無難。MSみたいに平文でローカルに保存している場合もあるし…

64: takahiro_kihara 2026/05/18 21:10

複数の端末での利用、がよくわからない…

65: getcha 2026/05/18 21:36

私は諦めて 1Password。そもそもブラウザや Apple/Google に依存するのは良く無い。テクノロジーは時代と共に変わっていく。

66: sgo2 2026/05/18 21:42

デバイス紛失が心配ならhttps://www.amazon.co.jp/dp/B0BVNRXFHT でも買ってコレに紐付ければ良い

67: zx68k 2026/05/18 22:00

端末の故障・紛失で詰まないかとか、多種多数のアカウントがある場合にスマホの機種変でとんでもない手間がかからないかとか、いろいろ心配がぬぐえず、パスキーという言葉を聞くたびにイライラしている

68: fu_kak 2026/05/18 22:09

歴戦のブクマカが端末一個しかないやんつらいやでの話をしてるけど、もうIDとパスワードはだるい、ってこともわかってそうな人たちなので気持ちの落としどころなんじゃろな。おれは賛成、馬鹿みたい。

69: ty356trt5 2026/05/18 22:28

まだ過渡期だから落ち着くまで混乱続きそう。野村証券はPCでのログイン時にブルートゥース必須とかいうゴミ仕様で苦労した

70: kagehiens 2026/05/18 22:31

分かりやすいけど何でこのシーケンス図、認証器をブラウザの右側に書いてるの。どう考えても認証器の方がユーザー&ローカル寄りでしょ。サーバーとの直接通信回数なんてゼロ回だし。

71: watanabej 2026/05/18 22:42

MacとiPhoneでパスキー共有できてるので快適。

72: felick 2026/05/18 22:47

パスキーがパスワードを置き換えるものならリカバリ手段も今までと同じようにSMS/メール/自動通話等で用意してくれればいいのになぜか締め付けられて利便性が低いサービスが多いのがネック

73: oikazewind 2026/05/18 22:48

パスワードの再設定でメール認証するけど、二段階認証でメール認証もするなら、パスワードは無意味に感じていた

74: ooblog 2026/05/18 22:54

#パスキー #FIDO 「生体情報~誤解されがちですが~秘密鍵は端末の中で厳重に保管~サーバーには公開鍵しか渡らない~課題~機種変更~デバイス紛失」暗号復号お勉強省かれる婉曲表現続く限り機種変時の鍵行方不明で詰む定期。

75: tach 2026/05/18 23:01

参考

76: bomem 2026/05/18 23:03

パスキーの安全確保のために生体認証します。それなら、従来のパスワードを生体認証に置き換えるだけでよくない。

77: FreeCatWork 2026/05/18 23:19

パスワード、もういらないなんて、楽ちんにゃ!

78: iww 2026/05/18 23:57

『同期パスキー』 これがちょっとセキュリティ的にすげー良くないんじゃないかと思ってるやつだ

79: momomo1234 2026/05/19 00:08

なんで公開鍵と秘密鍵の両方あると安全なのかよくわからなかった そこが書いてなかった残念

80: nxdebiru 2026/05/19 01:09

何はさておき、私が今できることは https://www.youtube.com/watch?v=Ao2tY0J-xyE のURLを示しておくことくらいだ。

81: Shinwiki 2026/05/19 01:28

検証結果の取り出し含めての「パスキー」なのか?

82: atico 2026/05/19 04:20

今までのパスキーの記事で一番わかりやすかった。ブコメで記事の内容ではなくパスキーの仕様自体のいちゃもんが多いのは、みんな理解できた証。

83: otihateten3510 2026/05/19 07:16

パスキー対応は機種変更対応必須だよ、勘違いしてる人いない?

84: zakinco 2026/05/19 07:21

FIDE2と物理キー2個以上が安定すると思うけどね。

85: KoshianX 2026/05/19 08:56

公開鍵方式がこんな簡単に使えるようになるなんて本当にすばらしい時代だよなあ。あとは秘密鍵の作り直しがもっと簡単になるといいのだが。メールやメッセージに署名や暗号化ができるとかもできるようになるといいな

86: hirrrose 2026/05/19 09:03

パスキーの仕組み

87: tmtms 2026/05/19 09:11

パスキーを保存した端末が使えなくなったときのことを考えたら、結局パスキー以外の何かが必要になっちゃうんだよなぁ

88: k-holy 2026/05/19 09:42

開発者としては、お金や秘密情報を扱わない(そしてユーザーからお金取れない)サービスにもパスキー対応を求められるのは重たいので、TOTP(認証アプリ)が普及して欲しいんだけども…。

89: kz14 2026/05/19 11:05

パスキーの懸念点は堅牢性と表裏一体

90: buhoho 2026/05/19 12:00

復旧経路は攻撃面になるので、パスキー存在理由のフィッシング耐性がなくなります。パスキーを進めるなら複数鍵登録のバックアップ必須、復旧は実店舗KYC必須です。セキュリティにコストかける覚悟決めようね☺️

91: hanenone 2026/05/20 11:01

完ぺきではないけれど脆弱なパスワード管理をするよりよっぽどマシ、という印象。というかまずは対応のパスワードマネージャーでランダムな文字列をパスワードにして自身で入力しないを徹底するところからだと思う

92: commonp 2026/05/20 15:03

パスキーは、パスワードマネージャの Bitwardenに登録するようにしている。端末にかかわらず使える。パスワードマネージャとしても優秀で、二人までは無料で使えるし、超お勧め。(うちは、家族で有料で買っている)

93: maturi 2026/05/20 22:39

表示されて読み取ろうとしたら"そのQRコードは対応しておりません"と言われました