知識マップ: パスキーはなぜ安全なのか ── 図解でわかる「秘密を送らない認証」の仕組み

記事「パスキーはなぜ安全なのか ── 図解でわかる「秘密を送らない認証」の仕組み」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

パスキーはWebAuthnとCTAP(合わせてFIDO2)という標準規格の上に成り立つ公開鍵暗号ベースの資格情報で、秘密鍵は認証器から出ず、サーバーには漏れても悪用できない公開鍵だけを預けます。パスキーがサイトのドメイン(RP ID)に紐付けて作られることで、偽サイトでは署名がそもそも成立せずフィッシングが構造的に防止されます。同期型パスキーはクラウドアカウントへの依存と引き換えに紛失耐性を得る一方、デバイス固定型はハードウェアに鍵を閉じ込めます。パスキー導入後は、併存するフォールバック手段の縮小とアカウント回復フローの強化が実務の焦点になります。

パスキーがなぜ安全かの知識マップパスキーがWebAuthn・FIDO2・CTAP・公開鍵暗号の上に成り立つこと、RP IDによるドメイン紐付けがフィッシングを構造的に防ぐこと、同期型とデバイス固定型の違いとそれぞれの単一障害点、フィッシング耐性MFAとしての位置付け、残存リスク(フォールバック・アカウント回復・セッション窃取)の関係を示す図利用する利用する利用する利用する利用する利用する利用する利用する利用する利用する利用する前提とする利用する前提とする防止する防止する防止する軽減する原因になり得る原因になり得る原因になり得る原因になり得る原因になり得る用いるのは非推奨推奨される対応利用するで構成できるに保存される両立しない推奨される対応原因になり得る推奨される対応原因になり得る推奨される対応原因になり得る推奨される対応原因になり得る用いるのは非推奨パスキーWebAuthnFIDO2公開鍵暗号CTAP認証器TPMWindows Helloセキュリティキーデバイス固定型パスキーセキュアコンテキスト要件(HTTPS)チャレンジ(使い捨て乱数)RP ID(Relying Party識別子)フィッシングAiTM(中間者)型フィッシング認証情報データベースの漏洩パスワード認証パスワードの使い回し(リスト型攻撃)アカウント乗っ取りセッションクッキー窃取ワンタイムパスワード(TOTP)フィッシング耐性MFAMicrosoft Entra ID同期型パスキープラットフォームの資格情報保管庫NIST AAL3(認証器保証レベル3)プラットフォームアカウントの保護強化アカウント回復フローの悪用回復フローの本人確認強化併存するフォールバック認証手段フォールバック手段の計画的縮小

概念間の関係(全38件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

パスキー
FIDO2の資格情報のうち、パスワードの代わりに単体でログインできるもの(ディスカバラブル資格情報)の呼び名。秘密鍵を認証器に保持し、サーバーには公開鍵だけを預ける。
WebAuthn
ブラウザーとWebサイトの間で公開鍵暗号ベースの資格情報を作成・利用するためのW3C勧告のAPI。パスキーの土台となる規格の1つ。
FIDO2
WebAuthnとCTAPを合わせた枠組みの総称(FIDO2 = WebAuthn + CTAP)。パスキーはこの土台の上に成り立つ。
認証器
パスキーの秘密鍵を保管し、生体認証やPINによるローカルな本人確認を行うハードウェア/ソフトウェアの主体。Windows Hello、Face ID/Touch ID、セキュリティキーなど。
Windows Hello
顔・指紋・PINでサインインするWindowsの生体認証機能。パスキーの認証器としても使え、秘密鍵はTPMがあればハードウェア保護される。
デバイス固定型パスキー
秘密鍵が単一のハードウェアから外に出ないタイプのパスキー。セキュリティキーやWindows Helloなどが該当する。
RP ID(Relying Party識別子)
パスキーが紐付けられるサイトのドメイン。ブラウザーは表示中のオリジンに対応するRP IDの資格情報しか候補に出さない。
公開鍵暗号
対になる秘密鍵と公開鍵を使い、公開鍵から秘密鍵を計算量的に導出できない暗号方式。パスキーの安全性の土台。
パスワード認証
利用者とサーバーが共有する秘密(パスワード)を、ログインのたびに送って照合する認証方式。
パスワードの使い回し(リスト型攻撃)
同じパスワードを複数サイトで使い回すことで、1か所の漏洩が他サイトへの不正ログインに波及すること。
AiTM(中間者)型フィッシング
偽サイトが本物のサーバーへリアルタイムに中継し、パスワードとワンタイムコードをそのまま横流しして突破するフィッシング手法。
ワンタイムパスワード(TOTP)
サーバーと認証アプリが共有するシードから一定時間ごとに生成される、共有秘密ベースのワンタイムコード。
Microsoft Entra ID
Microsoftのクラウド型ID・アクセス管理基盤。
同期型パスキー
秘密鍵をエンドツーエンド暗号化した状態で、プラットフォームのクラウドアカウント経由でデバイス間に複製するタイプのパスキー。
プラットフォームの資格情報保管庫
同期型パスキーの秘密鍵をエンドツーエンド暗号化して保管・同期するApple/Googleなどのクラウドサービス。事業者自身も中身を読めない。
プラットフォームアカウントの保護強化
同期型パスキーを預けるクラウドアカウント(Apple ID/Googleアカウント等)自体を、強固な画面ロックや回復手段の整理、物理セキュリティキーで保護すること。
アカウント回復フローの悪用
「デバイスを失くした」と偽ってサポート窓口やメール経由の再設定に持ち込み、攻撃者自身の認証情報を登録させる攻撃手口。
回復フローの本人確認強化
アカウント回復申請時の本人確認を強化し、なりすましによる回復フローの悪用を防ぐ設計・運用。
併存するフォールバック認証手段
パスキー導入後もアカウントに残るパスワードやSMSログインなど、より弱い代替の認証手段。フィッシング耐性はアカウント全体で見て最弱の手段に律速される。
フォールバック手段の計画的縮小
パスキー導入後に、パスワードやSMSログインなどの弱い代替手段を計画的に廃止・縮小していく取り組み。
セッションクッキー窃取
ログイン後に発行されたセッションクッキーをマルウェアやXSSで盗み、認証を経ずになりすます攻撃。ログインの瞬間を守る認証方式では防げない。

機械可読データ

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。