パスキー認証って結局なに?最近よく聞かれるので整理してみた

日常の話

簡単にパスキー認証とは

ここ数年で、オンラインサービスの本人確認の仕組みが大きく変わってきました。

以前は「ID とパスワード」だけでログインするのが当たり前でしたよね。

証券会社のオンラインサービスもほとんどがこの方式でした。

ところが最近は、セキュリティ強化の流れが一気に加速。

二段階認証でスマホにコードを送って入力する方式が広まり、さらに今は パスキー認証へと移行しつつあります。

ネット証券会社も金融庁からパスキー対応を求められているようで、まさに“イタチごっこ”の最前線です。

ただ、横文字が増えすぎて混乱しますよね。

パスキー、PINコード、パスコード…

似たような言葉が次々出てきて「何がどう違うの?」と聞かれることが本当に多いです。

結論から言えば、100%安全なセキュリティは存在しないので、その都度仕組みを理解して対応していくしかありません。

ということで、よく質問される「パスキー認証って何?」を、私なりに簡単にまとめてみます。

秘密鍵と公開鍵のペアで認証する仕組み

パスワードは「文字列を知っている人なら誰でも入力できる」という弱点があります。

だから、盗まれれば簡単になりすましができてしまう。

一方、パスキー認証は 秘密鍵と公開鍵のペアで照合します。

  • 秘密鍵:あなたのスマホやPCのチップの中に保存されていて外に出ない
  • 公開鍵:サービス側が持っている

この2つが一致したときだけログインできる仕組みです。

つまり、秘密鍵が入っている 本人のデバイスからしかアクセスできないというわけです。

ただし、PINコードやパスコードを盗まれ、パソコンをリモート操作されてしまえばログインは可能です。

どんな仕組みでも「完全に安全」はないということですね。

証券会社の被害の形

証券会社によって仕組みは違いますが、ネット証券の多くは 本人名義の銀行口座にしか出金できないようになっています。

そのため、ログインされても 「犯人の口座に直接お金を盗まれる」 ということはありません。

想定される被害は勝手に売買されて不利益を被る(相場操縦に利用されるなど)

という被害の形になります。

つまり、資産を奪われるわけではないけれど「損」はします。

ただし例外もあります。

  • 楽天証券:自動スイープ機能で銀行→証券口座へ自動で資金が移動するため、被害額が大きくなる可能性あり
  • モルガンスタンレーなど:株購入代金を事前に送金する方式なので、被害はその範囲内。ただし、保有株を全部売られてクズ株を大量に買われる…という最悪パターンはあり得る

お金そのものは盗まれなくても、結果的に大損する可能性は十分あります。

やはり、ログイン情報やデバイスの管理は厳重にしておくべきですね。

まとめ

  • パスキー認証は「秘密鍵と公開鍵」で照合する仕組み
  • パスワードより安全だが、完全ではない
  • 証券会社は出金制限があるため資金は守られるが、勝手売買による損失はあり得る
  • セキュリティは常に進化するので、その都度理解して対応するしかない

ということが言えます。

ちなみにPinコードとはwindowsやAndroidのデバイス用語でパスコードはAppleのデバイス用語です。同じことを違う名前で言っているだけです。

この用語とパスキー認証がごっちゃにならないようにしてください。

あくまでもパスワードの代わりになるのが「パスキー認証」です。
そして、そのパスキー(鍵)をスマホやパソコンから取り出すために、本人確認として入力するのが「PINコード」や「パスコード」です。
つまり、「PINやパスコード(画面ロック)」を解除して初めて、裏で「パスキー」という最新の鍵が使えるようになる、という二階建ての仕組みになっています。

以上

 

 

タイトルとURLをコピーしました