← 解説一覧へ
Passkey

パスキーのしくみ

パスキーは、スマホの顔認証や指紋でログインできるようにする仕組みです。中身は「秘密鍵」と「公開鍵」という2本でセットの鍵で、パスワードのように打ち込む文字はありません。

秘密鍵 スマホから出ない サイト 公開鍵
パスワード=暗証番号知っている人なら誰でも、どこからでも入れる。漏れたら終わり。
パスキー=スマホに入った合鍵そのスマホと、本人の顔や指紋がそろわないと使えない。
種類はあるの?

仕組みは1つ。違うのは「鍵をしまう場所」

パスキーの規格は FIDO2 / WebAuthn の1つだけです。「種類」と言われるものは、秘密鍵をどこに保管するかの違いです。

同期型

いちばん一般的。スマホで作ると、たいていこれになります。

保管場所
iCloudキーチェーン、Googleパスワードマネージャー、1Passwordなど
他の端末
同じアカウントの端末へ暗号化したまま自動でコピーされる
なくしたら
新しい端末で同じアカウントにログインすれば戻る

端末固定型

同期をしない設定の端末や、会社が管理する端末など。

保管場所
その端末の中だけ
他の端末
コピーされない。QRコードでその端末を使う
なくしたら
使えなくなる。別の方法でログインして作り直す

物理セキュリティキー

USBやNFCの小さな鍵(YubiKeyなど)。

保管場所
キー本体の中だけ
他の端末
挿すか、かざせばどの端末でも使える
なくしたら
使えなくなる。予備のキーも登録しておくのが基本

どの種類でも、ログインのときにやっていることは同じです。下のアニメーションで流れを見てください。

登録

パスキーを作るとき

ログイン

ログインするとき

サイトは毎回ちがう「問題」を出し、スマホは秘密鍵でそれに署名して返します。サイトは預かっている公開鍵で、その署名が本物かを確かめます。

PCからログイン

PCで「スマホを使う」を選んだとき

PCには鍵がないので、近くにあるスマホに署名だけしてもらいます。

よくあるつまずき

スマホでは入れるのに、PCで入れない理由

同期型のパスキーは、同じ保管庫につながっている端末にしかコピーされません。iPhoneで作った鍵はAppleの保管庫に入るので、Googleの保管庫を見ているPCのChromeからは見つかりません。

Appleの保管庫(iCloudキーチェーン)

📱 iPhone 💻 MacのSafari

iPhoneで作った鍵はここに入り、Macにもコピーされる

Googleの保管庫(Googleパスワードマネージャー)

💻 PCのChrome 見つからない

こちらには鍵が入っていない

直し方

  1. 「別のデバイスを使う」でQRコードを出す
    PCとスマホの両方でBluetoothをオンにして、スマホで読み取ります。
  2. ログインできたら、PCにもパスキーを追加する
    1つのアカウントにパスキーは複数登録できます。次からはPCだけで入れます。
  3. 保管場所をそろえる
    iPhone+MacならiCloudキーチェーン、AndroidやWindowsが混ざるならGoogleパスワードマネージャーや1Passwordなどにまとめます。
まとめ

覚えておくこと