「パスキーは好きじゃない」投稿にHacker Newsで賛否、端末紛失時の復旧巡り議論

姉妹サイトの新着

他サイトの新着

パスワードに代わる認証方式として、AppleやGoogleが主導して普及を進める「パスキー」。Hacker Newsに投稿されたブログ記事『I don’t like passkeys』をきっかけに、不満を訴える声が相次いだ。論点になったのは、端末を紛失した際にきちんと復旧できるのか、複数端末への登録がなぜ統一されていないのか、そしてAmazonやPayPalのように利用をほぼ強制してくるサービスへの反発だ。一方で1PasswordやBitwarden、Proton Passなどのパスワード管理アプリと組み合わせれば快適だという意見も多く、賛否がはっきり分かれる議論になった。

パスキーが好きではない

出典: hawksley.dev / 元記事はこちら

5 海外の名無しさん 2026-09-18 12:31
パスキーはマーケティングに問題がある。専門用語を使わずに簡単に説明できる人がいない。加えて、各OSがユーザーの目の前にこれを押し付けすぎているという問題もある。
33 海外の名無しさん 2026-09-18 12:39
>>5
「パスキーは、自分では見ることのない、もう一台のデバイスが作って入力してくれるパスワードのようなものだ」それより自分が気になるのは、複数のデバイスを登録する共通の方法が無いこと(最初の端末を無くした場合に備えて)。
34 海外の名無しさん 2026-09-18 12:37
>>5
「鍵」だと言えばそれで十分では?技術に詳しくない人が他に何を知る必要がある?皮肉なことに、macOSには元々「キーチェーン」というアプリがあったのに、非技術者向けに実質「パスワード」という名前に変えられてしまった。
35 海外の名無しさん 2026-09-18 12:45
>>5
想像してみてほしい。a) 自動で入力され、b) 偽サイトに送られようとしていることを検知してブロックし、フィッシングされない、そんなパスワードを。はい、それがパスキーです。
6 海外の名無しさん 2026-09-18 12:38
まさにそれ。自分は複数のデバイス(LinuxやXiaomiの中国版ROMなど、標準的でないものも含む)を使っているが、パスキーがまともに動いたことは一度もない。それでもあらゆるサービスが常に追加を促してくる。仮に動いたとしても、ハードウェアキーを持ち歩くかパソコンごとに登録する必要がある。デバイスを紛失・故障した際にバックアップが無いことの方が、TOTPキーがフィッシングされるリスクよりよほど心配だ。
37 海外の名無しさん 2026-09-18 12:43
>>6
妻がGoogleのダイアログをクリックしていったら、いつの間にかパスキーを使うことになっていた。実際に起きる話で、特に技術に詳しくない人に多いと思う。自分はログインダイアログやポップアップの意味が分かるので断っている(新しいUSB-CのYubiKeyを設定するまでは、だけど)。
8 海外の名無しさん 2026-09-18 12:37
パスキーを見ているとIPv6を思い出す。供給側発の「解決策」であり、実際のユーザーが何に動機づけられるか(何があれば乗り換える気になるか)をろくに調べていないように見える点が似ている。(石が飛んでくる前に身をかわしておく)
10 海外の名無しさん 2026-09-18 12:56
筆者も触れている通り、アカウントロックアウトが個人アカウントにとって最大のリスクだ。パスキーはそれをより難しく、より危険にしているだけだ。
11 海外の名無しさん 2026-09-18 12:50
どうしてもパスキーを使わなければいけないなら、KeePassXCとKeePassXC-Browserを試すといい。数日前にAmazon用に設定したが、今月からAmazonは(少なくとも自分のアカウントでは)パスキーを強制するようになった。それでも比較的すんなり設定できた。とはいえ、自分もパスキーは好きではない。
13 海外の名無しさん 2026-09-18 12:49
最初は「使い方が悪いだけでは」と言いたくなったが、実際は自分の行動を変え、何週間もデバイスをいじり回してようやくまともに動くようになったと気づいた。セキュリティ意識がスイスチーズ並みだった自分にとって、パスキーはまさに救世主だった。おかげでパスワードの質は実際かなり良くなった。
39 海外の名無しさん 2026-09-18 12:52
>>13
はっきり言おう。みんな使い方が悪い。でもそれは本人たちのせいじゃない。プラットフォーム側の実装設計がそうなっているからだ。
15 海外の名無しさん 2026-09-18 12:34
その通り、ありがとう。もう歳なのかもしれないが、パスワード+YubiKey/WebAuthnの組み合わせは本当に最高のUXだった。
16 海外の名無しさん 2026-09-18 12:31
本当にひどい。パスキーは結局、覚えることすらできないもう一つのパスワードになっただけだ。
40 海外の名無しさん 2026-09-18 12:43
>>16
「覚えることすらできないもう一つのパスワード」パスキーには確かに問題もあるが、覚えられないことはむしろ利点だ。
17 海外の名無しさん 2026-09-18 12:37
記事の指摘には全面的に同意する。多くのユーザーにとってパスキーが優れている理由も理解できる。ただ自分としては、よりシンプルでフィッシングされないU2Fのハードウェアキーがもっと普及して使われ続けてほしい。
18 海外の名無しさん 2026-09-18 12:51
個人向けにはエコシステムがまだ未成熟?生体認証に対応した端末を持つ人はおそらく数億、いや十億人規模でいる。それのどこが未成熟なのか。
19 海外の名無しさん 2026-09-18 12:49
パスキーのおかげで生活がとても楽になった。特にProton Vaultを使ってからは。まだ準備が整っていないと思うなら、それを実装しているプラットフォーム側を責めるべきだ。
20 海外の名無しさん 2026-09-18 12:44
FirefoxでBitwardenのパスキーを使うのは気に入っている。ただ、たいていブラウザの裏に隠れてしまうダイアログをどうにかしてほしい。
22 海外の名無しさん 2026-09-18 12:28
パスキーはひどい。もっと強引な押し付けをやめてほしい(AmazonとPayPal、お前らのことだ)。
41 海外の名無しさん 2026-09-18 12:57
>>22
AmazonとPayPalに「悪いことをするな」と頼むのは、ずいぶん無理な注文だ。
23 海外の名無しさん 2026-09-18 12:31
パスキーを「定期的に失効させる」モードで使えない理由はあるのか?
42 海外の名無しさん 2026-09-18 12:48
>>23
それをして何の得がある?パスキーは設計上、他の端末に移せない。だからウェブサイト側からすれば、同じパスキーを受け取るということは常に同じ端末と通信しているということだ。パスワードを定期的に変える目的は、フィッシングやキーロガー、盗み見などで漏洩した可能性のあるものを入れ替えるためだが、パスキーにはそもそもそういう漏洩が起こり得ない。
43 海外の名無しさん 2026-09-18 12:33
>>23
だとしたら、どうやってログインするんだ?パスキー導入後もパスワードログインを残してくれるサイトばかりではない。
25 海外の名無しさん 2026-09-18 12:31
パスキーが存在する唯一の目的は、企業が『ハッキングされましたが、ご安心を、パスワードは漏洩していません』というメールを送れるようにするためだ。完全に企業側だけに都合のいい解決策だ。
44 海外の名無しさん 2026-09-18 12:39
>>25
でもそれは普通のパスワードでも昔からできたことだ。そもそも企業はユーザーのパスワードをソルト付きハッシュ以外の形で保存すべきではない。
26 海外の名無しさん 2026-09-18 12:54
1Passwordと組み合わせて使う分には本当に手間いらずだった。『パスキーを追加しますか?』はい、いいですよ。『パスキーを使いますか?』はい、いいですよ。自分の場合はデバイス・OS・プラットフォームをまたいで問題なく動いているので、正直何がそんなに不満なのか分からない。
27 海外の名無しさん 2026-09-18 12:39
開発者「ログイン画面にパスキーのボタンを追加しました」
文句を言う人たち「うわ、押し付けるのやめて!」自分はパスキーを強制された記憶が一度もないが、その手の話がパスキー関連の投稿には必ず核として出てくる。
47 海外の名無しさん 2026-09-18 12:44
>>27
Outlookを使っていないんだろう。

他サイトの新着

28 海外の名無しさん 2026-09-18 12:39
パソコンとスマホで同じパスワード管理アプリを使っている自分からすると、パスキーの何が問題なのか分からない。両方でSafariを使っているが、「設定」すら必要なかった。とはいえ、普段『love2025』みたいな使い回しパスワード一つで生きている人にとっては問題になるのも分かる。
29 海外の名無しさん 2026-09-18 13:01
>>2
AppleとGoogleの実装では、デバイス間でパスキーを同期してくれる。もちろん『安全に』だが。(Appleの実装は実際に見たことがあるが、しっかりしているように思う)サイト側はハードウェア紐付けのトークンを要求することもでき、その場合ソフトウェア型のパスワード管理アプリは使えなくなる。これはプロトコル上のオプションだが、まだあまり使われていない。
30 海外の名無しさん 2026-09-18 12:52
>>3
「自分の所有していない端末でどうやってログインするのか?」悲しい現実だが、そういう使い方自体がどんどん珍しくなっていて、誰も気にしていない。緊急時に自分のパソコンを使わなければならなくなったら、友人の大半はメールやFacebookにアクセスすらできないと思う。
31 海外の名無しさん 2026-09-18 12:35
>>4
エクスポートを許しているのが他ならぬAppleだというのは、ちょっと皮肉だ。
48 海外の名無しさん 2026-09-18 12:40
>>31
Appleは、ウェブサイトが特定のパスキー実装を要求できるようにする『デバイス認証(attestation)』にも対応していない。
49 海外の名無しさん 2026-09-18 12:58
>>32
「パスキーで保護されたアカウントの認証情報を、ユーザーの端末に物理的にアクセスせずに入手するまともな方法は無い」『端末を紛失した』をクリックして連絡先を入力すれば、メールかSMSでリセットリンクが届く。
50 海外の名無しさん 2026-09-18 12:53
>>33
Proton Passだ。乗り換えて気に入っている。
52 海外の名無しさん 2026-09-18 12:42
>>34
キーチェーンとパスワードアプリは別物で、キーチェーンは今もちゃんと存在している。自分はずっと、パスワードアプリはキーチェーンをもっと気軽に見られるようにしたものだと思っていたけど、その理解が間違っているのかもしれない。
53 海外の名無しさん 2026-09-18 12:48
>>35
なるほど、で、それはどこに保存されているんだ?(答えは『場合による』なのは分かっている。そしてそれこそが使い勝手の大問題だ。ほとんどのユーザーはその答えが何なのか見当もつかないし、たいていのサポート窓口も明確に答えられない。なぜなら、ユーザー自身が気づかないうちに下したいくつかの選択次第で変わってしまうからだ)
56 海外の名無しさん 2026-09-18 12:50
>>53
スマホの中の安全な保管庫(vault)にね。
58 海外の名無しさん 2026-09-18 12:56
>>56
つまりスマホをトイレに落としたら、保管庫がスマホの中にある以上、すべてに永久にアクセスできなくなるということか?
54 海外の名無しさん 2026-09-18 12:50
>>40
だからみんなパスキーを叩くわけだ。バズワードを聞いただけで(笑)

この話題の背景と論点

パスキーはFIDOアライアンスとWebAuthn仕様に基づく認証方式で、公開鍵暗号を使いパスワードそのものをサーバーに送らないためフィッシングに強いとされる。AppleやGoogleは自社エコシステム内でパスキーをクラウド経由で同期しており、スレ内で語られる「端末を無くしたら終わり」という不安は、実際にはメールやSMSでの復旧手段が用意されている場合が多い。ただし復旧方法や保存場所はサービスやOSごとに異なり、この「場合による」という曖昧さこそが、技術者ですら説明に窮する原因になっている。ハードウェアキーへの紐付け(デバイス証明)を要求するかどうかはサイト側の任意設定で、現状はほとんど利用されていない。パスワード管理アプリ経由で使えば体験が大きく改善するという声がある一方、Amazonのように利用をほぼ必須化する動きも出ており、利便性と押し付けの境界線をどこに引くかが今後も論点になりそうだ。

※本記事は5ch(Hacker News)スレッド「I don’t like passkeys」より抜粋・要約して構成しています。

この記事のリアクション

他サイトの新着

まだコメントはありません。

コメントする

誹謗中傷・個人を特定する書き込みは削除対象です。投稿は承認後に表示されます。

相互リンクサイト新着記事