本記事は、2022年5月に開催されたTechFeed Conference 2022のセッション書き起こし記事
皆さんこんにちは。えーじです。今日は
パスワードだけでは守りきれない世の中に
皆さんご存知のように、今多くのWebサイトはパスワードを使ったログインが主流です。
しかし、どんなに堅牢なシステムでも、ユーザーさんが弱いパスワードを作ってしまったり、同じパスワードを複数サイトで使い回してしまったり、フィッシングに引っかかってしまえばアカウントは乗っ取られてしまいます。
近年フィッシングが急増していることからもわかるように、パスワードだけのシステムでは守りきれない世の中になってきているというのが現実です。
![増加するフィッシング](/assets/images/article/2022/09/tf013-passwordless/001.png)
最近増えてきている二段階認証ですら、フィッシングの前には完璧ではないという現実もあります。
ここで思い出してほしいのが、認証の三要素 - 知識、所有、生体です。これまでパスワードは
![認証の三要素](/assets/images/article/2022/09/tf013-passwordless/002.png)
これを複数要素にすることで、認証がより堅牢になると言われています。
二段階二要素認証を実現するWebAuthnとFIDO
そこで登場するのが
![WebAuthnとFIDO](/assets/images/article/2022/09/tf013-passwordless/003.png)
WebAuthnは、公開鍵ペアを作り安全に保管できる、認証機と呼ばれるFIDO標準に対応したハードウェアを制御するためのブラウザ機能です。
FIDOを使えば、パスワードによる知識認証と所有認証を司るセキュリティキーを組み合わせることで二段階二要素認証が実現できます。
![二段階二要素認証](/assets/images/article/2022/09/tf013-passwordless/004.png)
とくに、FIDOクレデンシャルはオリジンと紐づくため、フィッシングに強いという特徴があります。実際、これによってほぼ鉄壁の守りを実現したという報告をGoogleが出しています。
![FIDOクレデンシャルによってフィッシングをほぼ完璧に防いだという報告も](/assets/images/article/2022/09/tf013-passwordless/005.png)
プラットフォーム認証機を使った再認証
とはいえ、セキュリティキーをユーザーひとりひとりに購入してもらうのは、エンタープライズ環境などであれば良いのですが、一般ユーザには現実的ではありません。
そこで登場するのがプラットフォーム認証機です。プラットフォーム認証機は、スマートフォンやコンピュータに含まれているもので、デバイスのアンロック機能として、生体認証も含めてセキュリティキーと同様の働きをします。
![プラットフォーム認証機](/assets/images/article/2022/09/tf013-passwordless/006.png)
これにより、所有認証だけではなく、生体または知識の認証も同時に満たすことができるため、一段階二要素認証が実現できるというところがポイントです。
![一段階二要素認証](/assets/images/article/2022/09/tf013-passwordless/007.png)
これを使うとログインが劇的に進化します。ユーザーさんはパスワードを入力することなく、生体認証一発で本人であることが証明できるからです。
これはPayPalやYahoo! JAPAN、Googleのパスワードの確認ページなどで実用化されています。とくに
![プラットフォーム認証機を使った再認証-1](/assets/images/article/2022/09/tf013-passwordless/008.png)
![プラットフォーム認証機を使った再認証-2](/assets/images/article/2022/09/tf013-passwordless/009.png)
ただ、これですべてのサイトがパスワードを廃止できるかというと、まだそういうわけにはいきません。なぜなら、認証キーを作成したクレデンシャルがデバイスの外に出ることはないので、たとえば、新しいデバイスを使う際には、再度別の方法で一覧ログインし直さなければならないからです。その際はまだまだ弱点の残るパスワードやSMS、メールなどを使わなければならないため、そこを攻撃されてしまうのであればWebAuthnで安全性が向上したことにはなりません。
passkeys - クレデンシャルをプラットフォームデバイス間で同期する
そこで登場するのが
これはFIDOアライアンスを通じた約束事になっているため、GoogleであればAndroidとChrome OS、AppleであればmacOS / iOS / iPad OS、MicrosoftであればWindowsがプラットフォームということになります。
![passkeys](/assets/images/article/2022/09/tf013-passwordless/010.png)
たとえば、Android上のChromeで作ったパスキーは、同じGoogleアカウントを使用している限り、新しいAndroid上でも同様にアクセスすることができます。
AppleはmacOSで作ったパスキーを、同じiCloudアカウントを使っていれば、iOSでもアクセスできるようにすると発表しています。
Microsoftも同様の計画と思われます。
![passkeysのしくみ](/assets/images/article/2022/09/tf013-passwordless/011.png)
では、
![プラットフォームをまたいだログインはQRコードを使う](/assets/images/article/2022/09/tf013-passwordless/012.png)
実際の体験はデモをご覧ください。
![Mac上のChromeからパスキーでログイン](/assets/images/article/2022/09/tf013-passwordless/013.png)
![新しいデバイス(Android)を追加する](/assets/images/article/2022/09/tf013-passwordless/014.png)
![Androidデバイスを追加するためののQRコードが表示される](/assets/images/article/2022/09/tf013-passwordless/015.png)
![追加するAndroidデバイスでQRコードを読み取る](/assets/images/article/2022/09/tf013-passwordless/016.png)
![新デバイスを承認中](/assets/images/article/2022/09/tf013-passwordless/017.png)
![今後はこのAndroidデバイスからもログインが可能に](/assets/images/article/2022/09/tf013-passwordless/018.png)
このように、Chromeの場合はQRコードを表示して、それを電話でスキャンすることによって、ログインすることができます。一度ログインしたあとは、新しくパスキーを使えばそのプラットフォームはスマートフォンを使う必要はなくなります。
パスキーについてはAndroid上での実装を今年、年内中に予定しています。
![passkeys](/assets/images/article/2022/09/tf013-passwordless/019.png)
このように、パスキーを使えば従来デバイスに縛られていたWebAuthnのクレデンシャルが、新しいデバイスでも利用できるようになるため、パスワードレスの話がいよいよ現実的になるというイメージはつかめたと思います。
とはいえ、実際の技術の進歩は段階的なものです。既存のパスワードを本当に廃止できるのはまだ先のことになると予想されますので、そのためにも、パスワードのみのサービスの場合は二段階認証などの安全対策は今からでも導入されることをおすすめします。
というわけで、