「パスキーは好きじゃない」投稿にHacker Newsで賛否、端末紛失時の復旧巡り議論
姉妹サイトの新着
他サイトの新着
- 5chまとめMAP【画像】新型スカイラインの最終PVデザイン案、妙にシルビアへ寄せる
- ニュース速報まとめMAP三吉彩花(30)、顔面まひで活動休止していたことを告白「突然の出来事に私自身も驚きました」現在は順調に回復
- なんJ傑作まとめアンテナMAPソフトバンクが強すぎてパ・リーグがつまらない←これwwwwwwww
- アニメ声優まとめアンテナMAP【悲報】秋アニメ、思った以上に期待作なしなんだが・・・
- VTuberまとめアンテナMAP【にじさんじ】本日22:30から月ノ美兎、ドライヤー中が暇なあなたへ
- だめぽアンテナ【GIF動画】紐パン水着のフランス美女さん、伊豆で発見される
- ヌルポあんてな【画像】姫「バイバイしたくない」ホスト「」⇒アイロンで焼かれるwwwwww
- 2chまとめアプリ+【悲報】物価、ますます上がる模様。ありがとう自民党
- News人コンサルを雇っていると誹謗された辺野古事件の遺族、実際に記者にその件を問われてしまった結果……他
- ブルーアンテナ共産主義って優れてるのにおんj民には嫌われてるよな
- ウマーあんてな婚活で。私「食事代は半額払います」男「気にしなくていいよ」私「ではお言葉に甘えて…」→結果…
- キター!アンテナフィリピン南部、イスラム教徒による自治政府発足に向けた議会選 武装組織「モロ・イスラム解放戦線(MI
- 2ちゃんマップ【エロ板まとめ】『堀大輔』の裏方やってるクソ可愛い女が元AV女優だと判明したらしいけど
- つべこアンテナ若林有子アナ、向井慧との熱愛報道に言及 ラジオで明かしたLINEのやり取りにも注目
- カオスアンテナ【悲報】富澤たけし、血圧「170-150」に出川哲朗も衝撃「一番ヤバいやつじゃん!」
- 即まとchOCHA NORMA西﨑美空、写真集「MIKU」11月発売決定
- おまとめ【画像】外国人「有名なママキャラ集めたぞ!君は誰を選ぶ?」
- 海外反応・海外ニュースまとめ【海外の反応】ダイオウイカ、実は数億匹生息と判明→根拠はマッコウクジラの胃袋の中身
- ライムアンテナ【悲報】新しいこち亀の両津勘吉、なにかが違うwwwwwwwwwwwwwww
- おまとめアンテナ【ロミオ】絶縁中の夫の兄、太郎からの手紙「次郎(夫)のことはもう忘れて僕のところに帰ってきてください」でも私は太郎と…
パスワードに代わる認証方式として、AppleやGoogleが主導して普及を進める「パスキー」。Hacker Newsに投稿されたブログ記事『I don’t like passkeys』をきっかけに、不満を訴える声が相次いだ。論点になったのは、端末を紛失した際にきちんと復旧できるのか、複数端末への登録がなぜ統一されていないのか、そしてAmazonやPayPalのように利用をほぼ強制してくるサービスへの反発だ。一方で1PasswordやBitwarden、Proton Passなどのパスワード管理アプリと組み合わせれば快適だという意見も多く、賛否がはっきり分かれる議論になった。
パスキーが好きではない
出典: hawksley.dev / 元記事はこちら
「パスキーは、自分では見ることのない、もう一台のデバイスが作って入力してくれるパスワードのようなものだ」それより自分が気になるのは、複数のデバイスを登録する共通の方法が無いこと(最初の端末を無くした場合に備えて)。
「鍵」だと言えばそれで十分では?技術に詳しくない人が他に何を知る必要がある?皮肉なことに、macOSには元々「キーチェーン」というアプリがあったのに、非技術者向けに実質「パスワード」という名前に変えられてしまった。
想像してみてほしい。a) 自動で入力され、b) 偽サイトに送られようとしていることを検知してブロックし、フィッシングされない、そんなパスワードを。はい、それがパスキーです。
妻がGoogleのダイアログをクリックしていったら、いつの間にかパスキーを使うことになっていた。実際に起きる話で、特に技術に詳しくない人に多いと思う。自分はログインダイアログやポップアップの意味が分かるので断っている(新しいUSB-CのYubiKeyを設定するまでは、だけど)。
はっきり言おう。みんな使い方が悪い。でもそれは本人たちのせいじゃない。プラットフォーム側の実装設計がそうなっているからだ。
「覚えることすらできないもう一つのパスワード」パスキーには確かに問題もあるが、覚えられないことはむしろ利点だ。
AmazonとPayPalに「悪いことをするな」と頼むのは、ずいぶん無理な注文だ。
それをして何の得がある?パスキーは設計上、他の端末に移せない。だからウェブサイト側からすれば、同じパスキーを受け取るということは常に同じ端末と通信しているということだ。パスワードを定期的に変える目的は、フィッシングやキーロガー、盗み見などで漏洩した可能性のあるものを入れ替えるためだが、パスキーにはそもそもそういう漏洩が起こり得ない。
だとしたら、どうやってログインするんだ?パスキー導入後もパスワードログインを残してくれるサイトばかりではない。
でもそれは普通のパスワードでも昔からできたことだ。そもそも企業はユーザーのパスワードをソルト付きハッシュ以外の形で保存すべきではない。
文句を言う人たち「うわ、押し付けるのやめて!」自分はパスキーを強制された記憶が一度もないが、その手の話がパスキー関連の投稿には必ず核として出てくる。
Outlookを使っていないんだろう。
他サイトの新着
AppleとGoogleの実装では、デバイス間でパスキーを同期してくれる。もちろん『安全に』だが。(Appleの実装は実際に見たことがあるが、しっかりしているように思う)サイト側はハードウェア紐付けのトークンを要求することもでき、その場合ソフトウェア型のパスワード管理アプリは使えなくなる。これはプロトコル上のオプションだが、まだあまり使われていない。
「自分の所有していない端末でどうやってログインするのか?」悲しい現実だが、そういう使い方自体がどんどん珍しくなっていて、誰も気にしていない。緊急時に自分のパソコンを使わなければならなくなったら、友人の大半はメールやFacebookにアクセスすらできないと思う。
エクスポートを許しているのが他ならぬAppleだというのは、ちょっと皮肉だ。
Appleは、ウェブサイトが特定のパスキー実装を要求できるようにする『デバイス認証(attestation)』にも対応していない。
「パスキーで保護されたアカウントの認証情報を、ユーザーの端末に物理的にアクセスせずに入手するまともな方法は無い」『端末を紛失した』をクリックして連絡先を入力すれば、メールかSMSでリセットリンクが届く。
Proton Passだ。乗り換えて気に入っている。
キーチェーンとパスワードアプリは別物で、キーチェーンは今もちゃんと存在している。自分はずっと、パスワードアプリはキーチェーンをもっと気軽に見られるようにしたものだと思っていたけど、その理解が間違っているのかもしれない。
なるほど、で、それはどこに保存されているんだ?(答えは『場合による』なのは分かっている。そしてそれこそが使い勝手の大問題だ。ほとんどのユーザーはその答えが何なのか見当もつかないし、たいていのサポート窓口も明確に答えられない。なぜなら、ユーザー自身が気づかないうちに下したいくつかの選択次第で変わってしまうからだ)
スマホの中の安全な保管庫(vault)にね。
つまりスマホをトイレに落としたら、保管庫がスマホの中にある以上、すべてに永久にアクセスできなくなるということか?
だからみんなパスキーを叩くわけだ。バズワードを聞いただけで(笑)
この話題の背景と論点
パスキーはFIDOアライアンスとWebAuthn仕様に基づく認証方式で、公開鍵暗号を使いパスワードそのものをサーバーに送らないためフィッシングに強いとされる。AppleやGoogleは自社エコシステム内でパスキーをクラウド経由で同期しており、スレ内で語られる「端末を無くしたら終わり」という不安は、実際にはメールやSMSでの復旧手段が用意されている場合が多い。ただし復旧方法や保存場所はサービスやOSごとに異なり、この「場合による」という曖昧さこそが、技術者ですら説明に窮する原因になっている。ハードウェアキーへの紐付け(デバイス証明)を要求するかどうかはサイト側の任意設定で、現状はほとんど利用されていない。パスワード管理アプリ経由で使えば体験が大きく改善するという声がある一方、Amazonのように利用をほぼ必須化する動きも出ており、利便性と押し付けの境界線をどこに引くかが今後も論点になりそうだ。
※本記事は5ch(Hacker News)スレッド「I don’t like passkeys」より抜粋・要約して構成しています。






まだコメントはありません。