知識マップ: パスキーはなぜ安全なのか ── 仕組み・同期・紛失時の注意点を図解

記事「パスキーはなぜ安全なのか ── 仕組み・同期・紛失時の注意点を図解」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

パスキーはログイン先へ秘密鍵を渡さず、今回の要求と使用先に結び付いた署名で認証します。公開鍵だけの流出では署名を偽造できず、適切に実装されたWebAuthnは無関係な偽サイトからの資格情報利用を防ぎます。同期型は暗号化した保管庫を通じて鍵を複製し、固定型は特定の認証器に保持します。いずれも端末、保管庫、代替ログイン、アカウント回復、既存セッションの保護が必要です。

パスキーがなぜ安全かの知識マップ公開鍵による署名、RP IDとオリジンの検証、同期型とデバイス固定型、端末紛失時の失効と回復、代替ログインとセッションに残るリスクの関係を示す図。利用する利用する利用する利用する利用する利用する利用する利用する利用する利用する利用する前提とする利用する前提とする防止する防止する防止する軽減する原因になり得る原因になり得る原因になり得る原因になり得る原因になり得る用いるのは非推奨推奨される対応利用するで構成できるに保存される両立しない推奨される対応原因になり得る推奨される対応原因になり得る推奨される対応原因になり得る推奨される対応原因になり得る用いるのは非推奨パスキーWebAuthnFIDO2公開鍵暗号CTAP認証器TPMWindows Helloセキュリティキーデバイス固定型パスキーセキュアコンテキスト要件(HTTPS)チャレンジ(使い捨て乱数)RP ID(Relying Party識別子)フィッシングAiTM(中間者)型フィッシング認証情報データベースの漏洩パスワード認証パスワードの使い回し(リスト型攻撃)アカウント乗っ取りセッションクッキー窃取ワンタイムパスワード(TOTP)フィッシング耐性MFAMicrosoft Entra ID同期型パスキープラットフォームの資格情報保管庫NIST AAL3(認証器保証レベル3)プラットフォームアカウントの保護強化アカウント回復フローの悪用回復フローの本人確認強化併存するフォールバック認証手段フォールバック手段の計画的縮小

概念間の関係(全38件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

パスキー
パスワードの代わりにログインに使う公開鍵暗号ベースのFIDO資格情報。秘密鍵を利用者側で管理し、サービスは登録済みの公開鍵で認証応答を検証する。資格情報IDやアカウントとの対応もサービス側で管理する。
WebAuthn
ブラウザーとWebサイトの間で公開鍵暗号ベースの資格情報を作成・利用するためのW3C勧告のAPI。パスキーの土台となる規格の1つ。
FIDO2
WebAuthnとCTAPを合わせた枠組みの総称(FIDO2 = WebAuthn + CTAP)。パスキーはこの土台の上に成り立つ。
認証器
WebAuthnで資格情報の生成や署名などを担うハードウェアまたはソフトウェアの主体。OSと連携するものやセキュリティキーなどがあり、顔・指紋の照合はその利用を許可するユーザー検証の一部である。
Windows Hello
顔・指紋・PINでサインインするWindowsの生体認証機能。パスキーの認証器としても使え、秘密鍵はTPMがあればハードウェア保護される。
デバイス固定型パスキー
特定の認証器に保持され、別の認証器へ同期しないタイプのパスキー。セキュリティキーやWindows Helloのローカルコンテナーに保持する資格情報などがあり、ハードウェア保護や保証レベルは実装・構成による。
RP ID(Relying Party識別子)
パスキーが紐付けられるサイトのドメイン。ブラウザーは表示中のオリジンに対応するRP IDの資格情報しか候補に出さない。
公開鍵暗号
対になる秘密鍵と公開鍵を使い、公開鍵から秘密鍵を計算量的に導出できない暗号方式。パスキーの安全性の土台。
パスワード認証
利用者とサーバーが共有する秘密(パスワード)を、ログインのたびに送って照合する認証方式。
パスワードの使い回し(リスト型攻撃)
同じパスワードを複数サイトで使い回すことで、1か所の漏洩が他サイトへの不正ログインに波及すること。
AiTM(中間者)型フィッシング
偽サイトが本物のサーバーへリアルタイムに中継し、パスワードとワンタイムコードをそのまま横流しして突破するフィッシング手法。
ワンタイムパスワード(TOTP)
サーバーと認証アプリが共有するシードから一定時間ごとに生成される、共有秘密ベースのワンタイムコード。
Microsoft Entra ID
Microsoftのクラウド型ID・アクセス管理基盤。
同期型パスキー
秘密鍵をエンドツーエンド暗号化した状態で、プラットフォームのクラウドアカウント経由でデバイス間に複製するタイプのパスキー。
プラットフォームの資格情報保管庫
同期型パスキーの秘密鍵をエンドツーエンド暗号化して保管・同期するApple/Googleなどのクラウドサービス。事業者自身も中身を読めない。
プラットフォームアカウントの保護強化
同期型パスキーを預けるクラウドアカウント(Apple ID/Googleアカウント等)自体を、強固な画面ロックや回復手段の整理、物理セキュリティキーで保護すること。
アカウント回復フローの悪用
「デバイスを失くした」と偽ってサポート窓口やメール経由の再設定に持ち込み、攻撃者自身の認証情報を登録させる攻撃手口。
回復フローの本人確認強化
アカウント回復申請時の本人確認を強化し、なりすましによる回復フローの悪用を防ぐ設計・運用。
併存するフォールバック認証手段
パスキー導入後もアカウントに残るパスワードやSMSログインなど、より弱い代替の認証手段。フィッシング耐性はアカウント全体で見て最弱の手段に律速される。
フォールバック手段の計画的縮小
パスキー導入後に、パスワードやSMSログインなどの弱い代替手段を計画的に廃止・縮小していく取り組み。
セッションクッキー窃取
ログイン後に発行されたセッションクッキーを、マルウェアやXSS、AiTM(中間者)フィッシングなどの手段で盗み、認証を経ずになりすます攻撃。ログインの瞬間を守る認証方式では防げない。

機械可読データ

このデータセットについて

作成
合同会社小村ソフト
ライセンス
CC BY 4.0 ── 出典(合同会社小村ソフト)とライセンスへのリンクを明示し、改変した場合はその旨を示すことを条件に、再配布・改変を含めて再利用できます
最終確認日
2026-09-08 ── 収録する関係のうち、最後に出典と照合した日

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。