日本語版
最新ニュース
企業

パスワードには問題があるが、パスキーにはもっと問題がある

当初はパスキーに全力を注ぐ予定でしたが、 ONCE/キャンプファイヤー、そして私たちはそれを中心にして初期の認証システムを構築しました。それは簡単なセットアップではありませんでした!パスキーを適切に処理することはバックエンドで驚くほど複雑ですが、私たちはそれをやり遂げました。残念ながら、ユーザーエクスペリエンスがあまり良くなかったので、結局すべてを元に戻すことになりました。パスキーの問題は、本質的にはパスワード マネージャーの中間的なものであり、ユーザーにはまったくわからない方法で特定のプラットフォームに結び付けられているため、アカウントにアクセスできなくなる可能性が高くなることです。2 要素認証とほぼ同じですが、ユーザーがそれに気付かないという点でさらに悪い状況です。簡単な例を挙げてみましょう。iPhone と Windows コンピュータがあります。Windows 上の Chrome はパスキーを Windows Hello に保存します。そのため、Windows でサービスにサインアップし、iPhone でそのサービスにアクセスしようとすると、行き詰まってしまいます (iPhone から Windows コンピュータに 2 つ目のパスキーを追加するような先見の明がない限り)。コンピュータから離れていてログインしたい場合、パスキーは間違ったデバイスに保存されており、ほとんどのユーザーにとって、これを修正する方法はまったく明らかではありません。iCloud 経由でキーチェーン アクセスと同期された iPhone と Mac を使用しているという最良のシナリオでも、緊急時に友人のコンピューターのサービスにアクセスする必要がある場合は、困ったことになります。あるいは、キーチェーン アクセスをまったく使用していない場合もそうです。フローのいたるところに落とし穴があります。また、別のデバイスで QR コードをスキャンするなどの解決策は、ほとんどのユーザーにとって面倒で馴染みのないものです。これらすべてに対処する方法、そしてサービスから締め出される可能性のある潜在的な落とし穴をすべて教えるつもりなら、1password のようなクロスプラットフォームのパスワード マネージャーの使い方も教えるのがよいでしょう。はい、パスワードには問題があります。パスワード マネージャーを使用せずにパスワードを使用している場合、複数のサービスでパスワードを再利用する可能性があります。その場合、パスワードの取り扱いがひどいサービス (bcrypt などでハッシュ化せずにプレーン テキストで保存するなど) が 1…

パスワードには問題があるが、パスキーにはもっと問題がある

1726149840
2024-09-09 16:35:44

当初はパスキーに全力を注ぐ予定でしたが、 ONCE/キャンプファイヤー、そして私たちはそれを中心にして初期の認証システムを構築しました。それは簡単なセットアップではありませんでした!パスキーを適切に処理することはバックエンドで驚くほど複雑ですが、私たちはそれをやり遂げました。残念ながら、ユーザーエクスペリエンスがあまり良くなかったので、結局すべてを元に戻すことになりました。
パスキーの問題は、本質的にはパスワード マネージャーの中間的なものであり、ユーザーにはまったくわからない方法で特定のプラットフォームに結び付けられているため、アカウントにアクセスできなくなる可能性が高くなることです。2 要素認証とほぼ同じですが、ユーザーがそれに気付かないという点でさらに悪い状況です。

簡単な例を挙げてみましょう。iPhone と Windows コンピュータがあります。Windows 上の Chrome はパスキーを Windows Hello に保存します。そのため、Windows でサービスにサインアップし、iPhone でそのサービスにアクセスしようとすると、行き詰まってしまいます (iPhone から Windows コンピュータに 2 つ目のパスキーを追加するような先見の明がない限り)。コンピュータから離れていてログインしたい場合、パスキーは間違ったデバイスに保存されており、ほとんどのユーザーにとって、これを修正する方法はまったく明らかではありません。

iCloud 経由でキーチェーン アクセスと同期された iPhone と Mac を使用しているという最良のシナリオでも、緊急時に友人のコンピューターのサービスにアクセスする必要がある場合は、困ったことになります。あるいは、キーチェーン アクセスをまったく使用していない場合もそうです。フローのいたるところに落とし穴があります。また、別のデバイスで QR コードをスキャンするなどの解決策は、ほとんどのユーザーにとって面倒で馴染みのないものです。

これらすべてに対処する方法、そしてサービスから締め出される可能性のある潜在的な落とし穴をすべて教えるつもりなら、1password のようなクロスプラットフォームのパスワード マネージャーの使い方も教えるのがよいでしょう。

はい、パスワードには問題があります。パスワード マネージャーを使用せずにパスワードを使用している場合、複数のサービスでパスワードを再利用する可能性があります。その場合、パスワードの取り扱いがひどいサービス (bcrypt などでハッシュ化せずにプレーン テキストで保存するなど) が 1 つあるだけで、侵害が発生し、ハッカーが他のすべてのサービスにアクセスできるようになる可能性があります。

しかし、実際に問題があるからといって、提案されている解決策がすべて実際に改善されるわけではありません。現時点では、パスキーが実際に改善される方法、さらに悪いことに、改善される方法がわかりません。すべてのパスワードを 1 つのコンピューティング エコシステムに結び付け、別のコンピューターの使用を困難にするという考えを受け入れない限りは。

追加のセキュリティ層が必要な場合、パスキーの適切な代替手段は、新しいデバイスからの最初のログインに電子メールを利用することです。電子メールを第 2 の要素として扱いますが、そのデバイスからの最初のログインにのみ使用します。誰もが電子メールを持っており、誰もが電子メールを理解しています。(ただし、私たち全員にマジック リンクのみを使用するように強制しないでください。実際にパスワード マネージャーを導入している人にとっても面倒です)。

結論として、パスキーは実装の複雑さ (かなり複雑です!) やユーザー エクスペリエンスの複雑さや問題点を考慮すると、価値がないようです。そのため、パスワードとメールに固執しています。オプトイン 2FA とパスワード マネージャーを推奨しますが、必須ではありません。

Passkeys は有望に思えましたが、すべての善意が良い解決策につながるわけではありません。

#パスワードには問題があるがパスキーにはもっと問題がある

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。