パスキーは本当に安全か、海外ITユーザーの間で賛否
姉妹サイトの新着
海外のMastodon(techhub.social)とLemmyのコミュニティで、パスワード認証に代わる「パスキー」の信頼性を巡る議論が交わされていた。きっかけはエンジニアのEthan Hawksleyが書いた「パスキーは好きじゃない」という記事で、これに対して、パスキーが特定の端末への依存を強いる点や、ログイン後にセッションクッキーを盗まれる攻撃(セッションハイジャック)には対策になっていない点を指摘する声が上がった。一方で、Bitwardenなどのパスワードマネージャーにパスキーを保管すれば端末の縛りを避けられるという意見や、パスキー自体はよい仕組みだが互換性がまだ不十分だという見方も出て、評価は賛否両論に分かれた。
パスキーは好きじゃない|イーサン・ホークスリー https://reddthat.com/post/73849259
出典: reddthat.com / 元記事はこちら
残念ながら、『どの端末を使ってよいかを相手側が決める』というパスキー特有の仕組みについては、この記事では深く掘り下げられていなかった。
つまり…全部のサービスで同じパスワードを使い回すってこと?
おばあちゃん、今日はもうネットはそれくらいにしておこうね。
パスキーなんて値打ちのないゴミだ。MicrosoftやGoogleがパスワードリセット対応のサーバー費用を浮かせるために作られたようなものだろう。
セッションハイジャックの対策にはなっていない。電話でおばあちゃんにパスワードを読み上げさせられるような攻撃者なら、同じようにリンクへ誘導してセッションクッキーを渡させることもできる。
おばあちゃんはクッキーを配るのが好きだからね。
Bitwardenならパスキーをボールト(保管庫)に保存できるよ。それが聞きたかったことじゃない?
『Bitwardenならパスキーを保管できる』という話は記事にも書いてある。
そうじゃなくて、パスワードから直接パスキーを生成する方式のことを言っている。それならBitwardenのようなツールに保存する必要すらなくなる。
パスキー自体はいい仕組みだと思う。ただ互換性がまだ十分じゃない。
自分はVaultwardenを自前でホストしていて、パスキーと組み合わせるとすごく快適だよ。
この話題の背景と論点
パスキーはFIDOアライアンスが策定した仕組みで、Google・Apple・Microsoftが2022年以降、フィッシングに弱いパスワードの代替として普及を進めてきた。今回のスレで割れたのは「何と比較して評価するか」だ。批判派は、パスキーが特定の端末やOSの鍵管理に縛られやすい点と、ログイン後のセッションクッキーを盗む攻撃(セッションハイジャック)には無力な点を挙げた。一方で擁護派は、Bitwardenなど第三者のパスワードマネージャーに保管すれば端末の縛りを避けられると指摘し、現状の問題は互換性の実装不足であって仕組み自体の欠陥ではないとした。読者が誤解しやすいのは、パスキーが「万能の認証手段」だと思ってしまう点だ。パスキーはログイン時の認証情報の盗難(フィッシング)には強いが、ログイン後に盗まれるクッキーやトークンを守る技術ではない。この記事のレスでも触れられているように、両者は別の攻撃経路であり、片方への対策がもう片方の安全を保証するわけではない。
※本記事は海外掲示板 Mastodon techhub.social(IT) のスレッド「I don’t like passkeys | Ethan Hawksley https://reddthat.com/post/73849259」から抜粋し、編集部で日本語に意訳したものです。訳文の責任は当サイトにあります。






まだコメントはありません。