スマートフォン
 Computer >> コンピューター >  >> スマートフォン >> スマートフォン

パスワードレスログインはプライバシーを犠牲にする?仕組みと安全性を徹底解説

複雑なパスワードを作成し、数ヶ月ごとに変更するのが面倒だと感じている方にとって、パスワードレスログインは最も安全なログイン方法です。設定は一度だけでよく、パスワードを忘れたり、紙に書き留めたりする必要もなくなります。

しかし、パスワードレスログインはどのような仕組みで動作しているのでしょうか?そして、本当に安全でプライバシーにも配慮されたものなのでしょうか?

パスワードレスログインとは?その仕組み

パスワードレスログインとは、パスワードを使用せずにオンラインサービス、アカウント、コンピュータシステムへアクセスできる本人認証方式です。

認証要素としては、USBセキュリティキーのような「所持しているもの」や、指紋・顔といった生体情報(バイオメトリクス)が使われます。また、SMSやメールでリアルタイムに受け取るコードやリンクを利用する方式もあります。

従来のパスワードでは、ログイン先のウェブサイトやデバイス側がパスワードのコピーを保持しています。入力されたログイン情報がサーバーに保存されたデータと照合され、一致した場合のみアクセスが許可されます。ここに従来型パスワードの弱点があります。

私たちは常に、パスワードを紙に書かず、エンドツーエンド暗号化されたパスワードマネージャーで管理するよう注意喚起されています。しかし、ログイン先のウェブサイト側もパスワードを保存しているため、データ漏洩が発生すれば、どれほど厳重に管理していたパスワードでも暴露される可能性があります。特に暗号化されていない場合は深刻です。

一方、パスワードレス認証は仕組みが根本的に異なります。認証コードやリンクを利用する場合、ウェブサイトが把握しているのはメールアドレスか電話番号だけです。サイトは一時的な使い切りのリンクまたはコードを送信し、それでサインインします。仮にデータ漏洩が起きても、流出するのはメールアドレスか電話番号のみで、それ以外の情報は守られます。

パスワードレスログインと二要素認証(2FA)の違い

この2つの概念には共通点がありますが、混同してはいけません。2FAは依然としてパスワードに依存しています。パスワードが脆弱だったり漏洩していたりすると、ハッカーの作業は半分完了してしまいます。

そうなると、アカウントのセキュリティは第二の認証方法次第になります。それは、ハッカーに比較的容易に回避されてしまうSMS認証から、ワンタイムパスワード(OTP)ジェネレーター、生体認証、物理キーまで、強度はさまざまです。

パスワードレスログインは、パスワードを完全に廃止することで、2FAプロセスにおける脆弱な部分を排除します。第二の認証要素のみに依存し、実装内容に応じて多様なレベルのセキュリティを提供します。

顔認証についてはどうなのか?

顔認証は安全なのでしょうか?利用することでプライバシーを犠牲にしてしまうのでしょうか?

Face IDはパスワードとはまったく異なる仕組みで動作します。

iPhoneが採用するFace IDのようなログインは、単に顔の写真を撮るだけではありません。iPhoneのカメラは、ソフトウェアが顔に投影した3万個以上の不可視ドットを解析し、あなただけの固有のパターンとして顔のデータを捉えます。

フロントカメラに顔を向けるたびに、スマートフォンは認識したパターンを分析し、所有者の顔と十分に一致するかどうかを判断します。

これは従来のパスワードの仕組みに似ています。ただし決定的な違いは、顔などの生体情報がデバイス本体に保存される点です。オフラインでも認証できるのはそのためです。しかし、だからといってFace IDでのログインが自動的にプライバシー保護されているとは限りません。

プライバシーポリシーは企業ごとに異なります。プライバシーが気になる方は、電話番号やクレジットカード情報を提供する感覚で考えましょう。企業のポリシーを必ず読み、自分のデータが許容できない形で利用されていないか確認することが大切です。

先述のAppleの例では、生体情報はiPhone本体にのみ保存され、同社のサーバーには送信されません。プライバシーポリシーが変更されない限り、Appleがあなたの顔を知ることはありません。

パスワードレスログインは本当に安全なのか?

プライバシーとセキュリティは同義ではありません。例えば、弱いパスワードでも、書き留めず誰にも教えなければ「プライベート」ではありますが、「安全」とは言えません。同じことがパスワードレスログインにも当てはまります。

パスワードレスログインは状況によって、パスワードより高いセキュリティを発揮することもあれば、逆に低くなることもあります。例えば、スマートフォンやノートPCを紛失し、第三者がデバイスのロックを突破できた場合、メールやSMSにアクセス可能になるため、パスワードレス認証を利用するすべてのアカウントにログインされてしまう恐れがあります。

一方で、パスワードレス認証でアカウントを保護していれば、ハッカーはパスワードを推測できません。そもそもパスワードが存在しないためです。

さらに、ブルートフォース攻撃を実行したり、漏洩したデータベースからログイン情報を探し出したりすることも不可能です。紛失時のリスクを避けるには、パスワードレス認証に使用するデバイスやアカウントを可能な限り堅牢にすることが極めて重要です。

生体認証の安全性は?

パスワードなら、強度を高めて安全な場所に保管できます。しかし生体認証はどうでしょうか?高解像度のセルフィーをSNSに投稿したり、素手で物に触れたりするたびに、「パスワード」を公開していることにならないのでしょうか?

Face IDが欺けるかどうかは、主に顔認識ソフトウェアの精度次第です。2018年には、3Dプリンタで作成した顔模型でiPhoneのFace IDを解除しようとする実験が行われましたが、iPhoneは突破を防いだ一方、Android端末では突破されてしまうケースもありました。

さらに、AppleのFace IDには注視感知機能が備わっています。目が開いているか、カメラの方を向いているかを認識できるため、眠っている間であっても、本人の許可なくロックを解除されることはありません。

音声認識や指紋認証も同様です。100%安全な技術は存在しません。ただし、企業がセキュリティにどれだけ投資しているかによって、安全性には差があります。

ブランドを問わず、お使いのデバイスが生体認証によるパスワードレスログインに対応している場合は、ロック解除を突破された事例がないか検索してみましょう。デバイスを信頼する前に、そのセキュリティレベルを自分で評価することができます。

パスワードレスログインの未来

パスワードレスログインは未来の技術ですが、まだ現在の標準にはなっていません。

多くの企業がこの分野の先駆者として、ユーザーにかなり安全なパスワードレス認証を提供していますが、普及はまだ途上です。日常的に使うすべてのウェブサイトがパスワードレスログインへ移行するまでは、パスワードマネージャーと強固な2FAの併用を続けるのが賢明でしょう。

  1. macOSのセキュリティとプライバシーを守る方法|今すぐできる設定と対策まとめ

    信じられないかもしれませんが、インターネットに接続されているMacは、不正なウェブサイトやメール、あるいは直接アクセスしてくる人物などを通じて、サイバー犯罪者に攻撃されるリスクに常にさらされています。しかし、Appleが標準で搭載しているツールやユーティリティを活用すれば、macOSのセキュリティとプライバシーを効率的に維持できることをご存じでしょうか。 この記事では、コンピュータを安全に保ち、プライバシー漏洩を防ぐために押さえておきたいポイントを詳しく解説します。 macOSで推奨される基本的なセキュリティ・プライバシー対策 macOSを絶対的に安全にする「唯一の正解」となるルールや手順は存

  2. パスワードレス認証への移行でセキュリティメカニズムを刷新する

    アカウントの不正アクセス被害は日常的に発生しており、多くの一般ユーザーを不安に陥れています。さらに、パスワードの記憶や再設定に悩まされるユーザーも後を絶ちません。ここでは、「パスワードレス」への移行を検討するうえで役立つ事実を紹介します。ある調査によると、一人の人が平均27種類のログイン情報を保有しているといいます。つまり、27組ものIDとパスワードの組み合わせを管理していることになります。複数のサイトで同じパスワードを使い回すことも可能ですが、各サイトでパスワード作成の基準が異なるため、少なくとも5〜6種類のパスワードを使い分けなければなりません。しかも、すべてのサイトで同じパスワードを使用