出来事の日付:2026年9月18日。
消費者をパスキーへ移行させる動きに異議を唱える開発者の新たなエッセイは、フィッシング耐性の強化には、アカウント復旧、移行性、利用者の制御という実用面で代償が伴う場合があると論じる。投稿はパスキーの暗号技術上の利点を否定していない。現在の仕組み全体が、個人にとって日常的な障害に十分対処できるかを問うている。
パスキーは、繰り返し使えるパスワードを、ウェブサイトやサービスにひも付いた暗号学的な認証情報へ置き換える。この構造により、本物そっくりの偽ドメインに認証情報を入力してしまうことを防ぎ、パスワードと時間ベースのワンタイムコードの大きな弱点に対処する。著者イーサン・ホークスリーは、基礎技術は強力で、そうでなければパスワードを使い回す人にとって大幅な改善だと評価する。
彼の懸念は、ログイン認証情報が、それを保存・同期するアカウントや端末の仕組みと切り離せなくなることだ。その環境にアクセスできなくなると、認証の問題が復旧の問題に変わる。また投稿は、サービスごとの実装の違いが大きく、プラットフォーム間の移行が分かりにくくなる一方、一部サイトが提供し続ける代替手段が安全上の利点を薄めているとも論じる。
ハードウェアセキュリティーキーはパスキーの認証情報を保持する別の手段だが、ホークスリーは、その制約とバックアップを管理する必要性が、個人の利用を複雑にし得ると述べる。端末間認証は、多くの場合近くの端末を使う手順で機器同士をつなぐよう設計されているが、エッセイは実環境の接続やBluetoothの不具合を手間の原因として挙げる。これらの観察は著者の経験と評価であり、管理された研究による測定値ではない。
エッセイが好む代替策は、独立したパスワードマネージャーに保存するランダム生成パスワードと、時間ベースのワンタイムコード用の別アプリの組み合わせだ。ホークスリーは、この組み合わせが、パスワードと一時コードの両方を中継できる高度な中間者型フィッシングに依然さらされることを認める。それでも、多くの消費者にとって、復旧の失敗やアカウントからの締め出しの方が、その攻撃より日常的によくあるリスクだと主張している。
その結論は、個人の脅威モデルに大きく依存する。価値の高いシステムへのアクセスを狙われる従業員なら、フィッシング耐性を優先するのは合理的であり、一元管理された組織は認証情報や復旧手順を用意できる。一方、頻繁に端末を変えたり、支配的なクラウドアカウントを意図的に避けたりする消費者は、移行性と独立したバックアップをより重視するかもしれない。
この投稿は、新旧の認証方式の単純な競争として描かれがちな議論に、有益な区別を加える。パスキーは意味のある安全性の向上をもたらし得るが、現在のすべての実装が同程度に成熟しているわけではない。利用者にとって重要なのは、認証情報がどこに保存されるか、移動できるか、予備の認証手段は何か、主端末やプラットフォームのアカウントを失う前に復旧の仕組みを把握しているか、といった点だ。



