パスキーはなぜパスワードより安全なのか|秘密鍵とクラウド同期が生む仕組みを解説

最近、ログイン画面で「パスキーでサインイン」というボタンを見かけることが増えました。「パスワードの次に来る新しい流行り」くらいの温度で見出しが並んでいますが、私はまず数字を確かめにいきました。FIDOアライアンス(パスキーの規格を作っている業界団体)の発表によると、2024年12月時点で150億を超えるオンラインアカウントがパスキーを利用できる状態になっています。世間の見出しほど大げさではないにしても、これは無視できる規模ではありません。

結論から言うと、パスキーが安全とされる理由は「生体認証だから」ではありません。指紋や顔はあくまで端末のロックを解除するための手段で、仕組みの核心は公開鍵暗号にあります。この記事では、パスキーの登録からサインインまでの流れ、パスワード・SMS認証との違い、日本企業の導入実績、そして機種変更でつまずきやすい点まで、FIDOアライアンスとAppleの公式資料をもとに整理します。

  • パスキーはパスワードを保存も送信もせず、公開鍵暗号の鍵ペアでサインインを成立させる仕組み
  • 秘密鍵は端末の外に出ないため、偽サイトに騙されても盗まれようがない
  • KDDIやLINEヤフーなど日本企業でも数百万〜数千万人規模で使われ始めている
  • 同じOS間では自動で引き継がれるが、異なるOSへの機種変更では再登録が必要になる
目次

パスキーとは何か。ひとことで言うと

パスキーは、パスワードの代わりに「鍵のペア」でサインインを成立させる認証方式です。FIDOアライアンスの説明では、パスキーは公開鍵暗号を用いるWebAuthenticationという標準規格に基づいており、ユーザーは端末のロック解除と同じ操作(指紋、顔、PINなど)でアプリやサイトにサインインできます。パスワードのように「覚えて、入力して、送信する」という工程がそもそも存在しません。

パスワードとは何が違うのか

パスワードは、サービス側のサーバーに(多くはハッシュ化されて)保存されている文字列と、ユーザーが入力した文字列を照合する仕組みです。照合するために、ユーザーは毎回パスワードそのものをネットワークに送信します。一方パスキーでは、サインインのたびにサーバーへ送られるのは「秘密鍵で作った署名」だけで、秘密鍵そのものは一度も端末の外に出ません。元IT企業の広報だった私が言うのも恥ずかしいのですが、この仕事を始めるまで、パスキーを「指紋認証つきの高性能なパスワード」くらいに誤解していました。実際には、送信するものの種類そのものが違います。

登録すると何が起きているのか|鍵ペアが生まれる瞬間

サービスの登録画面で「パスキーを作成」を選ぶと、端末の中でごく短い処理が走ります。Appleの公式サポートページによると、アカウントの登録中にオペレーティングシステムが一意の暗号化鍵のペアを作成し、そのアプリやサイトのアカウントに紐づけます。鍵はアカウントごとに、端末によって安全かつ一意に生成されるとされています。

パスキー登録時に起きていること

①作成を選ぶ

「パスキーを作成」をタップ

→
②鍵ペアを生成

端末内で公開鍵と
秘密鍵を作成

→
③秘密鍵は端末内

一度も外部に
送信されない

→
④公開鍵だけ送信

サービスの
サーバーへ登録

サービス側に渡るのは公開鍵だけ

Appleの説明では、鍵ペアの片方が公開鍵で、これはサーバー上に保管されます。この公開鍵は秘密ではありません。もう片方が秘密鍵で、実際にサインインする際にこれが必要になりますが、秘密鍵が何かをサーバー側が知ることはない、とされています。似た発想の仕組みは、当サイトのSSL/TLSの仕組みでも扱いました。ブラウザとサーバーが通信を暗号化するときも、公開鍵で暗号化したものは対になる秘密鍵を持つ側しか復号できないという同じ性質を利用しています。パスキーは、この性質を「通信の暗号化」ではなく「本人確認」に転用した仕組みだと考えると理解しやすくなります。

あなたはすでにパスキーを設定していますか?

  1. 複数のサービスで設定している
  2. 1つか2つだけ設定している
  3. 存在は知っているが設定していない
  4. 今回初めて知った

📊 これまでの読者投票の結果(当サイト調べ・13票)

1つか2つだけ設定している:38%
複数のサービスで設定している:23%
存在は知っているが設定していない:23%
今回初めて知った:15%

サインインのたびに何が確認されているのか|チャレンジと署名

登録が終わったあとのサインインでは、毎回同じやり取りが繰り返されます。Passkey Central(FIDOアライアンス系の解説サイト)の説明では、サーバーがユーザーの端末にランダムな「チャレンジ」を送り、端末側のパスワードマネージャーやセキュリティキーが、対応する秘密鍵でこのチャレンジに署名します。サーバーは、登録時に受け取っていた公開鍵でその署名を検証し、正しければサインインを完了させます。

サインイン時のチャレンジ署名の流れ

①チャレンジ送信

サーバーが乱数を送る

→
②ロック解除

指紋・顔・PINで
本人確認

→
③秘密鍵で署名

端末内だけで
処理が完結

→
④検証・完了

サーバーが公開鍵で
署名を確認

フィッシングサイトに秘密鍵が渡らない理由

Passkey Centralは、パスキーは登録したサイトにしか提示されないため、ユーザーが誤って攻撃者のサイトに入力してしまう経路がそもそも存在しない、と説明しています。パスワードは「本物そっくりの偽サイトに、うっかり自分で入力してしまう」ことで盗まれますが、パスキーの署名はサイトのドメイン(オリジン)と紐づいており、偽サイトに対しては端末側が反応しません。FIDOアライアンスは、ハッキングに関連する侵害の77%が盗まれた認証情報に関係している(Verizon調べ)としており、この経路そのものを塞ぐ設計になっている点が、パスキーが「安全」と言われる根拠です。

指紋や顔はどこに送られているのか|生体認証の役割

指紋や顔はどこに送られているのか|生体認証の役割
Photo by Onur Binay on Unsplash

ここは私も最初は誤解していた部分です。「顔認証や指紋認証でサインインするのだから、顔や指紋のデータがサービス会社に送られている」と思い込んでいました。実際には逆で、生体情報は端末の中で「秘密鍵を使ってよいか」を確認するための鍵にすぎません。以前顔認証の仕組みでも書いたとおり、顔や指紋のデータは端末内のセキュアな領域に保存されたまま外部に出ることはなく、パスキーの文脈でもその原則は変わりません。サービス側が受け取るのは、あくまで秘密鍵による署名だけです。

生体認証がない古い端末やPCでも、PINコードでパスキーを使うことはできます。つまりパスキーの安全性の本体は公開鍵暗号にあり、指紋や顔はその手前にある「ロックの外し方」の選択肢の1つという位置づけです。

SMSや確認コードの二段階認証と何が違うのか

「パスキーも結局は2段階認証の一種では」と聞かれることがありますが、仕組みは別物です。以前二段階認証の仕組みで扱ったSMSや認証アプリのワンタイムコードは、「パスワード」と「もう1つの要素」を組み合わせて2段階にする仕組みで、パスワードそのものは残ったままです。パスキーは、パスワードを残したまま強化する方式ではなく、パスワードという要素自体を置き換える方式という点が根本的に違います。

項目 パスワードのみ SMS・アプリの2段階認証 パスキー
サーバーに保存されるもの パスワード(ハッシュ化) パスワード+電話番号 公開鍵のみ
サインインごとに送る情報 パスワード本体 パスワード+コード 秘密鍵で作った署名
偽サイトへの耐性 弱い(入力してしまえば盗まれる) 中程度(コードも入力できてしまう) 強い(登録サイト以外では反応しない)
※LINEヤフーの発表では、SMSワンタイムパスワードと比べてパスキー認証の方が成功率が高く、認証速度は2.6倍速いと報告されている(出典は参考文献参照)

同期パスキーとデバイス固有パスキーの違い|クラウドとセキュリティキー

パスキーには大きく2つの種類があります。1つはスマホやパソコンのパスワードマネージャーに保存され、クラウド経由で同じアカウントの他の端末にも共有される「同期パスキー」。もう1つは、物理的なセキュリティキーの中だけに保存され、そのキーを差さない限り使えない「デバイス固有パスキー」です。

同期パスキーは複数端末で共有される

Appleの説明によると、パスキーはユーザーの複数のデバイス間でiCloudキーチェーンを使って同期されます。iCloudキーチェーンは強力な暗号化鍵でエンドツーエンドで暗号化されており、その暗号化鍵をApple自身が知ることはない、とされています。新しいiPhoneに機種変更しても、同じApple IDでサインインしてiCloudキーチェーンを有効にすれば、登録済みのパスキーがそのまま使える理由はここにあります。

セキュリティキーは物理デバイスに固定される

一方、USB接続やNFCで使うセキュリティキー(物理的な鍵型デバイス)に保存するタイプは、Passkey Centralの説明では秘密鍵は同期されず、そのセキュリティキーの中にとどまり続けます。会社の共有PCなど、クラウド同期が使いにくい環境や、より高いセキュリティ要件が求められる業務用途では、あえて同期させないこちらの方式が選ばれることもあります。

日本の企業はどこまで導入しているのか|KDDI・LINEヤフー・メルカリ・ドコモの数字

日本の企業はどこまで導入しているのか|KDDI・LINEヤフー・メルカリ・ドコモの数字
Photo by BaljkanN 4 on Unsplash

世界的には150億口座という数字が独り歩きしがちですが、私が気になったのは日本の会社が実際にどれくらい使われているかです。FIDOアライアンスが2024年12月に公表した資料によると、KDDIではau IDのFIDO認証を利用する顧客が1300万人、LINEヤフーではYahoo! JAPAN IDでパスキーを利用するアクティブユーザーが2700万人、メルカリではパスキーを登録した顧客数が700万人にのぼります。NTTドコモも、パスキーによるdアカウント認証がすでに約50%にまで増加していると報告しています。

KDDIの1,300万人、LINEヤフーの2,700万人、メルカリの700万人を単純に足すと、1300+2700+700で4,700万人です(自分で計算。3社の利用者には重複がある可能性が高く、実際の実数ではなく規模感の目安として見てください)。少なくとも「一部の詳しい人だけが使っている機能」という段階はすでに超えていると言えそうです。

KDDIでは問い合わせがどう変わったか

KDDIは、au IDのFIDO認証を利用する顧客が1300万人にのぼった結果、カスタマーサポートセンターへの問い合わせ数がおよそ35%減少したと報告しています。この数字は、企業がパスキーを急いで導入する理由を考えるうえで重要です。「パスワードを忘れた」「ロックされた」という問い合わせは、コールセンターの人件費や対応時間という具体的なコストになっています。パスキーはユーザー側の利便性だけでなく、パスワードにまつわる問い合わせ対応というコスト構造そのものを減らす効果を持っている、というのがこの数字の裏側にある理由です。

メルカリとドコモは同期パスキーを前提にしている

メルカリは、同期パスキーを登録した顧客にパスキーでのログインを必須化しており、そうした顧客とメルコインの利用者においては2023年3月9日以来、不正ログインが観測されていないと報告しています。ドコモも、docomo Online Shopで2022年9月23日以来2年以上にわたり、不正による身に覚えのない購入が観測されていないとしています。パスキーは「導入したら終わり」の機能ではなく、必須化まで踏み込むことで初めて不正防止の効果を発揮している、という点は見落とされがちです。

機種変更やOSの乗り換えで何が起きるか|引き継げないときの注意点

機種変更やOSの乗り換えで何が起きるか|引き継げないときの注意点
Photo by NSYS Group on Unsplash

ここまで良い面ばかり書いてきましたが、パスキーには実務上の注意点もあります。私はスマホを2年半ほど使ってから買い替える方なので、この問題は他人事ではありません。

同じOSの中では自動的に引き継がれる

Appleの説明のとおり、iCloudキーチェーンを有効にしていれば、新しいiPhoneで同じApple IDにサインインするだけでパスキーは自動的に復元されます。Androidの端末同士でも、同じGoogleアカウントでGoogleパスワードマネージャーにサインインすれば同様に引き継がれます。

違うOSに移ると再登録が必要になる

一方、iPhoneからAndroidへ、あるいはAndroidからiPhoneへ機種変更する場合は自動では引き継がれません。GoogleパスワードマネージャーとiCloudキーチェーンは別々の仕組みなので、乗り換え先では各サービスへのパスキーを再登録する必要があります。旧端末をまだ持っている場合は、再登録の際に旧端末側で本人確認を求められることが多いため、機種変更の直前に旧端末を手放してしまうと、再登録の手続きがかえって面倒になる場合があります。

スマホが近くにあれば、他社製のパソコンでもパスキーが使える仕組み

OSをまたぐと引き継げない、と聞くと「パスキーは結局それぞれの会社に囲い込まれる仕組みなのか」と感じるかもしれません。私も最初はそう思っていました。ところが、Appleの公式ページを読むと、パスキーはすべてのApple製デバイスで横断的に機能するとしたうえで、「実際に近くにあれば、Apple製以外のデバイスでも使える」と明記されています。会社のWindows PCの画面にQRコードが表示され、それを手元のiPhoneで読み取り、Bluetoothで近くにあることを確認したうえでパスキーによるサインインが完了する、という経路があらかじめ規格に用意されているのです。囲い込まれているというより、「持ち主の端末が近くにあるかどうか」を安全性の条件にしている、という理解の方が実態に近いと分かりました。

この「近くにあれば使える」仕組みはあくまで一時的な代用手段で、根本的な解決策ではありません。より根本的な対応として、FIDOアライアンスは2024年10月14日、Apple・Google・Microsoft・1Passwordなど主要なパスワードマネージャー各社が参加する形で、クレデンシャル交換プロトコル(CXP)とクレデンシャル交換フォーマット(CXF)という新しい仕様の草案を発表しました。パスキーを含む認証情報を、あるサービスから別のサービスへ安全に移せるようにする標準化の取り組みで、2026年9月時点でもまだコミュニティレビューを受けているワーキングドラフトの段階です。各社が別々のクラウド基盤でパスキーを保管しているのは、意地悪な囲い込みというより、統一規格がまだ完成していない過渡期にいるから、というのがこの動きから見えてくる構造的な理由です。

よくある誤解

誤解1「パスキーを設定すればパスワードは完全に不要になる」

多くのサービスは、パスキーを設定した後もアカウント復旧や一部の操作のためにパスワードを併用できる状態を残しています。パスキー対応が進んでも、サービス側がパスワードの選択肢自体をすぐに廃止するとは限りません。

誤解2「パスキーを設定すると、指紋や顔のデータがサービス会社に送られる」

生体情報は端末内の処理にとどまり、外部には送信されません。サービス側が受け取るのは、秘密鍵によって作られた署名だけです。

誤解3「機種変更してもすべて自動的に引き継がれる」

同じOS同士の機種変更では自動的に引き継がれますが、iPhoneとAndroidのように異なるOS間では自動では引き継がれず、乗り換え先のサービスごとに再登録が必要になります。

パスキーとどう付き合えばいいか|今日から設定していい人・様子を見てもいい人

ここまでの内容を踏まえると、パスキーへの向き合い方は利用者の立場によって少し変わってきます。

今日から設定していい人

GoogleやApple、主要なECサイトやSNSなど、普段から同じOS・同じ端末を使い続けている人にとっては、パスキーを設定する障壁はほとんどありません。指紋や顔ですぐサインインできるようになり、パスワードを忘れて再設定する手間もなくなります。企業のIT担当者にとっても、KDDIの問い合わせ35%減少という数字が示すとおり、サポートコストの削減という実利があります。

様子を見てもいい人

近いうちにiPhoneとAndroidの間で機種変更を予定している人や、家族や職場で複数人が同じ端末を共有している人は、再登録の手間が発生することを理解したうえで設定するかどうかを判断するとよさそうです。CXP/CXFのような業界標準が整えば、この乗り換えの手間は今後小さくなっていく可能性がありますが、2026年9月時点ではまだその途上にあります。

この記事の内容、読む前から知っていましたか?

  1. 知っていた
  2. なんとなく知っていた
  3. 初めて知った
  4. 誤解していた

📊 これまでの読者投票の結果(当サイト調べ・13票)

なんとなく知っていた:38%
知っていた:31%
初めて知った:23%
誤解していた:8%

まとめ:2026年9月時点のパスキーの仕組み

パスキーが安全とされる根拠は、生体認証そのものではなく、公開鍵暗号によって秘密鍵が端末の外に一切出ないという設計にあります。サーバーに保存されるのは公開鍵だけで、サインインのたびに送られるのも署名だけです。この構造が、パスワードの使い回しやフィッシングによる盗難という、長年の問題そのものを成立させない形になっています。

KDDIの1300万人、LINEヤフーの2700万人、メルカリの700万人という数字が示すとおり、日本国内でもすでに実用段階に入っています。一方で、異なるOS間では自動的に引き継がれないという実務上の制約も残っており、CXP/CXFのような標準化はまだワーキングドラフトの段階です。パスキーは「もう完成した仕組み」ではなく、便利さと引き継ぎのしやすさを両立させる途中にある仕組みとして捉えておくのが実態に近いと思います。最新の対応状況は、利用しているサービスやOSの公式サイトで確認してください。

📊 「パスキーはなぜパスワードより安全なのか|秘密鍵とクラウド同期が生む仕組みを解説」はこんな人に読まれています

2026年9月28日 〜 2026年10月28日
スマホ
50%
PC
50%
関東
50%
その他
50%
新規 100%リピート 0%
061218
📈 ピーク時間帯:9時

📚 参考文献・出典

コメントを残す

メールアドレスが公開されることはありません。 ※ が付いている欄は必須項目です

CAPTCHA


EDITOR
白月ハルカ
ディスカバリーメディア 編集長
1995年生まれ、新潟・長岡育ち。いまは東京の中央線沿線でひとり暮らしをしながら、ディスカバリーメディアの編集長をしています。前職はIT企業の広報(5年)。統計表を眺めるのと、ラジオの野球中継と、ジョジョ(第4部派)が好きです。ニュースの見出しを見ると「本当に?」と数字を確かめにいく癖があって、その確かめた結果を記事にしています。間違いを見つけたら教えてください、すぐ直します。