パスキーは泥棒に強い。でも、持ち主まで締め出す
英ウォーリック大学の学生が「パスキーは企業には最適でも、個人にはまだ早い」とブログに書き、Hacker Newsでコメントが700件を超えた。個人がいちばん困るのは、偽サイトより、アカウントからの締め出しだという。
みずき:…「パスキーは、覚えることすらできないパスワードだ」。……掲示板のコメント。うまいこと言うな、これ。
ひかり:えっ、パスキーって7月にここでやったやつだよね!? 指とか顔でログインできる、安全なほうの鍵っ! わたし、あのあとちゃんと作ったよっ?
ことね:ええ。あのときは「鍵がどこにあるのか分からなくて戸惑う」という話だったわね。今回は、イギリスのウォーリック大学でコンピューターサイエンスを学ぶ、イーサン・ホークスリーさんのブログ。タイトルがそのまま「パスキーが好きじゃない」で、Hacker Newsのコメントが700件を超えたの。……先に言っておくと、彼は技術そのものは「すばらしい」と認めているのよ。鍵はそのサイト専用だから、偽のログイン画面では使えない。サイトから情報が漏れても、サーバーにあるのは鍵の片割れだけだから、そこから鍵は作れない。
ひかり:じゃあ、なんで好きじゃないのっ? 偽サイトにも情報漏れにも強いなんて、最強じゃん!
ことね:彼に言わせると、それは「会社にとっての最強」なの。個人にいちばん起こりやすい事故は、偽サイトにだまされることより、自分のアカウントから締め出されること。端末をなくす。自動の審査でアカウントを止められる。……AppleやGoogleは、パスキーを自分たちのアカウントで同期させたがるでしょう。そのアカウントが止められたら、ほかのサイト用のパスキーまで、まとめて使えなくなるのよ。しかも元に戻せない。
みずき:…つまり、鍵束ごと会社に預けてる。で、その会社が、ログインのたびに「パスキー作りませんか」って聞いてくる。Googleなんて設定の名前が「Skip password when possible」——できるならパスワードは飛ばせ、だし。止める方法は、あきらめて作るか、設定の奥のスイッチを探すかの二択。
ひかり:ま、待って、わたしのパスキー、ぜんぶスマホの会社のアカウントに入ってる……! じゃ、じゃあ、USBに挿すタイプの鍵にすれば安心っ? あれなら会社に止められないでしょっ!
ことね:ハードウェアキーね。ところが、あれに入れたパスキーは、ほかへ移すこともバックアップもできない仕様なの。だから2〜3本買って、どのサイトにも全部の鍵を登録するしかない。しかも、ユーザー名まで覚えてくれるタイプの登録は、1本に25〜100件ほど。上位の機種でも300件くらいが上限。超えたら、どれかを消すか、鍵をもうひとそろい買うの。……だから彼のおすすめは、パスワード管理アプリで作ったでたらめなパスワードと、別の認証アプリの6桁コードの組み合わせ。同じパスワードを使い回してきた人には、パスキーは大きな前進。それ以外の人には、今のところ一歩後退、ですって。
ひなた:ふぁ〜……ひなたのおうちの鍵は、おとなりのおばあちゃんにも1本あずけてあるのです。ひなたがなくしても、おばあちゃんがいるのです。……パスキーさんには、おとなりのおばあちゃん、いないのですか?
みずき:…いるにはいる。SMSのコードとか、メールのリンクとか。でも本人いわく、アカウントの固さは、結局そのいちばん弱い「おばあちゃん」で決まる。……玄関だけ金庫にして、合鍵は植木鉢の下、ってこと。
まとめ:泥棒には開けられない鍵。困るのは、ときどき持ち主まで開けられなくなること。