2FA とパスキー:
正しい順序。
ユニークなパスワードだけではもう十分ではありません。ただし、すべての第二要素が同じではなく、パスキーはすべてを置き換えずに状況を変えます。
ユニークなパスワードを使っている。素晴らしいことです。それでも1つが漏れた場合(フィッシング、マルウェア、サービス側の情報漏えい)、2つ目の鍵が被害を抑えます。これが二要素認証(2FA)の役割です。
あとは、どれを選ぶかです。SMS、アプリ、物理キー、パスキー。本記事では、専門用語を避け、「破られない」と約束することなく整理します。
01 / 原則第二要素は、2つ目の鍵
Microsoft は2019年に、自社の調査では多要素認証を使うアカウントは侵害される可能性が99.9%以上低いと述べました。この数字は文脈(大規模な自動化攻撃)とともに読む必要がありますが、論理は確かです。パスワードを盗むだけではもう足りません。
ユニークなパスワードは土台であり続けます。第二要素はその上の階で、土台が突破された日にあなたを守ります。
02 / すべての要素が同じではない最も弱いものから最も強いものへ
SMS コードは何もないよりはましですが、傍受やリダイレクトの恐れがあります。時間ベースのコードアプリはより強力です。最も堅牢な方法はフィッシング耐性があると呼ばれ、物理セキュリティキーとパスキーがそれにあたります。証明が正規のサイトに結び付いており、偽サイトでは再利用できないためです。
⚠️ より弱い
- SMS コード:傍受・転送されうる
- ページに入力するコード:偽サイトに中継されうる
- 秘密の質問:答えが推測されやすい
✅ より強い
- 時間ベースのコードアプリ
- 物理セキュリティキー
- 正規サイトに結び付いたパスキー
- 偽サイトで再入力する秘密がない
03 / パスキーパスキーはパスワードを置き換える?
FIDO Alliance によると、パスキーは公開鍵暗号に基づき、フィッシングに耐えるよう設計されています。サーバーから盗まれるパスワードも、偽サイトで入力するパスワードもありません。
実際には移行は段階的です。まだすべてのサービスが対応しているわけではありません。今のところ最も現実的なのは、対応しているところではパスキーを有効にし、それ以外ではユニークなパスワードと第二要素を維持することです。
「すべてか、無か」ではない
パスワードとパスキーのどちらかを選ぶ必要はありません。両者はまだ長く共存します。大切なのは、重要なアカウントをパスワードだけで守らないことです。
04 / 実践6つの習慣
QubKey には、リカバリーコードとパスキー専用の項目タイプがあります。端末をなくした日に必要になるものを、ローカルの暗号化保管庫にまとめて置けます。Windows と macOS に対応し、ベータ期間中は無料です。
あなたの 2FA プラン(順番どおり)
- メインのメールから始める:他のすべてのアカウントを再設定できてしまうからです。
- 2FA を有効にする:銀行、決済、クラウドで、SMS よりアプリやキーを優先します。
- パスキーを有効にする:サービスが対応している場所で。
- リカバリーコードを保管する:守っている端末から離れた場所に。
- ユニークなパスワードを維持する:まだパスキーがないすべてのアカウントで。
- アクセスを見直す:年に1〜2回、使っていないアカウントを削除します。