異典~用語「パスキー」~パスワードではなく「デジタル鍵」で認証する
パスキーとは
パスキーは、従来の「パスワードを入力する」認証を置き換える仕組みです。まぁ、秘密鍵と公開鍵とのやり取りなんですが、そういわれても、私もよく分からないので、ちょいと頑張ってみました。
まぁ、魔法みたいな仕組みで面白いので魔法で例えましょう。
ーとある魔法使いの塔。町に買物に行っていた弟子が帰ってきました。
ーおや、用心深い彼らは、不思議な方法で扉を開けます。
1.扉がランダムな言葉を発します(※合言葉ではありません)
2.弟子は言葉を<パスキー(デジタル鍵)>に入力し、呪文を生成します。
3.弟子が、その呪文を唱えると、扉が開きます。
ポイント:
扉は「生成した呪文が正しいかどうか」しか分からないので、もし、誰かが扉を解析しても<パスキー>は分からない。
という感じで、パスキーとは認証キーで、それが知られない限り、どうにもこうにも破れない認証方法という事です。
パスキーの置き場
最近は、概ねスマートフォンやパソコンに置かれます。
USBメモリみたいな形をして持ち歩くタイプのものは昔っからあります。
パスキーのメリット
物理的な何かに保存されているので、その物理的な何かが無いと、どうにもならない、という利点があります。
サポート詐欺やらフィッシングやらで、クラウドサービスのIDやら何やらを盗まれても、パスキーの入ったパソコンや、スマホが無ければ、どう頑張ってもアクセスできないという事です。
某大手のランサムウェア事件とかも、管理者のログインがパスキー形式だったら、起きなかったかも。
パスキーの弱点
パスキーの弱点はもちろん、そのパスキーの入った何かが盗まれる事です。
なので、盗難対策として、スマホとかパソコンとかにロックをかける事が必要になります。まぁ、だいたい生体認証ですかね。
加えて、盗難対策として、多要素認証を組み合わせておくと、パスキーの入ったパソコンを盗られてログインを試みられた場合も、最悪「いま、ログインしようとしてる?」とスマホに確認がきます。
あと失くした場合に、パスキーの入った何かが無いと何もできなくなって困るのですが、最近はパスキーが複数台に入っていて、クラウド側にもバックアップ取るような形式(GoogleやMicrosoftは標準でそう)なので、あんまり困らなかったりします。
結論:パスキーとは?
・パスワードの代わりとなる<デジタル鍵>
・パスワードが無いのでパスワードが盗まれないのが超メリット
・ただし<デジタル鍵>自体が盗まれたときの対策も必須
