2026年はMicrosoft 365やGoogle Workspaceでもパスキーによるサインインが標準的に使えるようになり、パスワードに代わる認証方式として注目が高まっています。
この記事では、パスキーの仕組みとメリット・デメリットを解説します。
パスキー(Passkey)とは
パスキーとは、パスワードを使わずに指紋認証・顔認証・PINコードだけでログインできる認証技術です。
デバイス内で生成される暗号鍵のペアを利用して本人確認を行う仕組みで、FIDO Allianceが提唱する「FIDO2」という技術標準と、WebAuthnというWeb標準技術によって実現されています。
パスキーの仕組み
パスキーを利用する際、ユーザーがサービスに登録するとデバイス上で秘密鍵と公開鍵のペアが生成されます。
公開鍵のみがサービス側のサーバーに登録され、秘密鍵はユーザーのデバイス内に安全に保管される仕組みです。
この秘密鍵は、TPMやSE(セキュアエレメント)といった耐タンパー性の高い領域に保管されているため、外部に流出しにくいという特徴があります。
サーバー側には公開鍵しか保存されないため、サーバーが攻撃を受けても認証情報そのものが盗まれるリスクが低いとされています。
パスキーのメリット
- パスワードを覚える・使い回す必要がなくなる
- フィッシング詐欺に強い(秘密鍵がデバイス外に出ないため)
- 指紋・顔認証・PINなど、普段使っている認証方法でログインできる
- サーバー側が攻撃されても公開鍵しか流出しないため被害を抑えやすい
パスキーのデメリット・注意点
対応していないサービスもまだ多い
2026年時点でMicrosoft 365やGoogle Workspaceなど主要サービスでの対応は進んでいますが、すべてのサービスがパスキーに対応しているわけではありません。
パスワードとの併用が必要な場面はまだ残っています。
デバイスを紛失した場合の対応を確認しておく
秘密鍵はデバイス内に保管されているため、デバイスを紛失した場合の代替認証手段をあらかじめ確認しておく必要があります。
サービスによってはバックアップ用の認証方法や、別デバイスからの登録引き継ぎ機能が用意されています。
パスキーが求められる背景
証券口座の乗っ取り被害が増加している状況を受け、日本証券業協会(JSDA)は2025年10月にパスキー(FIDO2)やPKIベースの多要素認証を必須とする改正ガイドラインを施行しました。
ログインや出金、口座変更といった重要な操作には、フィッシングに強い認証方式の導入が明確に位置づけられています。
パスキーとパスワードの違い早見表
| 項目 | パスワード | パスキー |
|---|---|---|
| 覚える必要 | あり | なし |
| フィッシング耐性 | 低い | 高い |
| サーバー漏洩時のリスク | パスワードそのものが漏れる可能性 | 公開鍵のみのため悪用されにくい |
| 対応サービス | ほぼすべて | 拡大中(2026年時点で主要サービスが対応) |
よくある質問
Q. パスキーはすべてのサービスで使えますか?
2026年時点でMicrosoft 365やGoogle Workspaceなど主要サービスでの対応は進んでいますが、すべてのオンラインサービスが対応しているわけではありません。
利用中のサービスが対応しているか個別に確認することをおすすめします。
Q. パスキーを設定したデバイスを機種変更したらどうなりますか?
サービスによってはクラウド経由でパスキーを新しいデバイスに引き継げる仕組みが用意されています。
機種変更前にバックアップ用の認証方法や引き継ぎ手順を確認しておくと安心です。


コメント