メインコンテンツへスキップ
防御・対策

パスワードレス認証

Passwordless Authentication

利用者が共有秘密であるパスワードを入力せず、端末に保持した暗号鍵、生体情報で保護されたパスキー、認証器などを使って本人性を確認する認証方式。

パスワードレス認証は「認証要素がない」方式ではなく、パスワード以外の要素へ置き換える設計です。導入時は登録、端末変更、紛失、アカウント復旧まで含めて検証し、フィッシング耐性を持つ方式かどうかを仕様と構成で確認します。

  • 初心者向けには「覚えた文字列ではなく、端末の暗号鍵などで本人確認する方式」と捉える
  • メールのワンタイムリンクだけでなく、FIDO2やパスキーなど方式ごとの耐性を確認する
  • 認証器の登録とアカウント復旧が弱いと、通常ログインを強化しても迂回される可能性がある

よくある質問

パスワードレス認証とは?

利用者が共有秘密であるパスワードを入力せず、端末に保持した暗号鍵、生体情報で保護されたパスキー、認証器などを使って本人性を確認する認証方式。

パスワードレス認証について詳しく知るには?

パスワードレス認証は「認証要素がない」方式ではなく、パスワード以外の要素へ置き換える設計です。導入時は登録、端末変更、紛失、アカウント復旧まで含めて検証し、フィッシング耐性を持つ方式かどうかを仕様と構成で確認します。

パスワードレス認証のポイントは?

初心者向けには「覚えた文字列ではなく、端末の暗号鍵などで本人確認する方式」と捉える メールのワンタイムリンクだけでなく、FIDO2やパスキーなど方式ごとの耐性を確認する 認証器の登録とアカウント復旧が弱いと、通常ログインを強化しても迂回される可能性がある

← 用語集一覧に戻る
ESC