パスキーはセキュリティの新基準
かつて、デジタル・セキュリティの伝統的な形態は、認証のための単一のパスワードで構成されていた。単一パスワードは実装や確認が簡単で便利な反面、このシステムは脆弱であり、他の点では不便でさえあった。こうした脆弱性は、企業がクラウドベースのコンピューティングやアプリケーションに移行するにつれて明らかになりつつあるが、幸いなことに、パスワードレス認証のような解決策がある。
パスワードの問題
まず、パスワードそのものの問題があります。なぜなら、パスワードを盗んだり推測したりすることで、データへの完全なアクセスやアカウントの完全なコントロールが可能になってしまうからです。回避策のひとつは、英数字のランダムな長い文字列で、ユーザーが覚えにくい「強力な」パスワードを使うことです。そのため、「パスワード疲れ」のために、便宜上このガイダンスを無視する人もいます。もう1つの解決策は、システムのさまざまな側面を処理するために多くのパスワードを持つことだが、パスワードの数と複雑さのために、これはしばしばパスキー・マネージャーを必要とし、インターフェイスの特別なレイヤーを追加します。
その結果、パスワードを盗む方法が予測できるようになった。発生するデータ漏洩の80%は、偽の電子メールや電話、その他のソーシャル・エンジニアリングによってユーザーを騙して自発的にパスワードを入力させる「フィッシング」か、ユーザーをスパイしてアクセス行動を監視し、ユーザーがパスワードを入力した際に盗み出す「中間者攻撃」のどちらかの結果であることがほとんどだ。
パスワードレス認証のためのパスキー登場
パスキーのコンセプトは、デジタル・セキュリティでは比較的新しいアイデアですが、パスワードレス認証には大きな期待をもたらします。これは、アップル、グーグル、マイクロソフトなどの企業がFIDOアライアンスと協力して実装している機能で、パスワードレス認証を簡単に行うために、強力な暗号鍵を生成してくれることになります。パスキーを受け付けるアプリを見つけたユーザーは、ユーザー名やアカウントごとにパスキーを作成することができます。そのパスキーは、テキスト入力の自動入力や自動訂正機能と同じように、ワンタッチで自動的に入力されます。
このシステムでは、ユーザーアカウントやパスキーシステムが存在しない他のデバイスにログインすることさえできます。パスキー機能を有効にするだけで、ユーザーの携帯電話がスキャンするQRコードが作成され、携帯電話上のパスキーがすべてを検証・認証できるようになります。フィッシングや中間者攻撃を排除する一方で、パスワードレス認証をシンプルで簡単に利用できるようにする、より耐久性のあるシステムにセキュリティが取り組んでいるもうひとつの方法です。FIDOプロトコルを使用し、パスワード不要のシステムに移行することに興味がある方は、こちらをお読みください。