# パスキー、その内側

Published: 2026-09-19

パスキーは、デバイスが考案し、決してあなたに見せず、あなたを含む誰にも渡すことを拒否するパスワードです。その内側：WebAuthnの儀式（サイトごとのキーペア、チャレンジ、署名）、ブラウザが書き込みフィッシングを撲滅する唯一のフィールド（オリジン）、デバイスに紐付けられたキーと同期されたキー、AAGUID、そして「フィッシングに強い」と「移動できない」が同じ特性である理由 — これが「パスキーは好きではない」（Hacker Newsで616ポイント）の本当の意味です。評決：NEEDS REVIEW — 儀式は出荷され、ライフサイクルは作業ドラフトです。

Canonical: https://thedailydiff.dev/ja/video/2026-09-19-passkeys-under-the-hood/

## この動画の要点

- デバイスが考案し、決してあなたに見せないパスワード
- 3つの数字：50億のパスキー、98%のサインイン成功率、10億のGoogleサインイン
- 2013年 → 2022年：FIDOがいかにパスワードをゆっくりと撲滅したか
- 儀式：サイトごとに1組のキーペア、チャレンジ、署名
- なぜフィッシングがなくなるのか：ブラウザがオリジンを書き込むから

## チャプター

- 0:00 デバイスが考案し、決してあなたに見せないパスワード
- 0:11 3つの数字：50億のパスキー、98%のサインイン成功率、10億のGoogleサインイン
- 0:37 2013年 → 2022年：FIDOがいかにパスワードをゆっくりと撲滅したか
- 0:59 儀式：サイトごとに1組のキーペア、チャレンジ、署名
- 1:16 なぜフィッシングがなくなるのか：ブラウザがオリジンを書き込むから
- 1:29 秘密鍵はどこに保存されるのか：デバイスに紐付けられたキーと同期されたキー
- 1:51 どちらの物語も真実：より速く、より強く、ロックインされる
- 2:14 解決策：FIDOクレデンシャル交換（CXF/CXP）とその現状
- 2:33 月曜日：あなたのアカウントで何をすべきか
- 2:54 評決：NEEDS REVIEW

## 翻訳されたトランスクリプト

オリジナルの英語ナレーションから翻訳されています。利用可能なオーディオとキャプションはYouTubeによって管理されています。

### デバイスが考案し、決してあなたに見せないパスワード

0:00 パスキーは、デバイスが考案し、決してあなたに見せず、 あなたを含む誰にも渡すことを拒否します。これが全体のセキュリティ機能であり、 木曜日現在、全体の不満点でもあります。

### 3つの数字：50億のパスキー、98%のサインイン成功率、10億のGoogleサインイン

0:11 3つの数字。FIDO Allianceは、50億のパスキーが使用されていると報告しています。 Microsoftは、それらによるサインイン成功率を98%と測定しています。 パスワードの場合は32%です。 そして、「パスキーは好きではない」というタイトルの投稿が、Hacker Newsで1日トップになり、 600件のコメントが寄せられました。 3分で：それらがどこから来たのか、あなたのブラウザが実際に何を署名するのか、 そして、フィッシングに強く移動できないがなぜ同じ言葉なのか。 これはThe Daily Diff、その内側です。

0:36 2013年。PayPal、Lenovo、そしてNok NokというスタートアップがFIDO

### 2013年 → 2022年：FIDOがいかにパスワードをゆっくりと撲滅したか

0:41 Allianceを結成し、パスワードの撲滅を目指しました。 2014年、GoogleとYubicoがU2Fセキュリティキーを出荷しました。 2019年、WebAuthnがW3C標準になりました。 そして2022年、Apple、Google、Microsoftはそれをパスキーに改名しました。 なぜなら、誰も「発見可能な常駐クレデンシャル」というものを買わなかったからです。

### 儀式：サイトごとに1組のキーペア、チャレンジ、署名

0:59 儀式。登録時、あなたのデバイスはそのサイト専用の新しいキーペアを生成します。 公開鍵はサーバーに行き、秘密鍵はチップに残ります。 サインイン時、サーバーはランダムなチャレンジを送り、デバイスがそれに署名し、 サーバーは保存していた公開鍵に対して署名を検証します。 サーバーには漏洩する秘密はありません。 フィッシング部分は1つのフィールドです。

### なぜフィッシングがなくなるのか：ブラウザがオリジンを書き込むから

1:17 デバイスが署名する前に、ページではなくブラウザが、 署名されたデータに実際のオリジンを書き込みます。 似たようなドメインは間違ったドメインの署名を受け取り、 実際のサーバーはそれを拒否します。 ユーザーは騙されても、数学は騙せません。 では、秘密鍵はどこに保存されるのでしょうか？

### 秘密鍵はどこに保存されるのか：デバイスに紐付けられたキーと同期されたキー

1:30 デバイスに紐付けられているとは、セキュリティキーを意味し、そこから出ることはなく、 YubiKeyは100個を保持します。 同期されているとは、iCloudキーチェーン、Googleパスワードマネージャー、 1PasswordまたはBitwardenを意味し、キーはエンドツーエンドで 暗号化されたボールトにあり、あなたのアカウントに追従します。 サイトはAAGUIDと呼ばれる16バイトのモデルIDからどちらであるかを判別でき、 ほとんどのサイトはそれを無視します。

### どちらの物語も真実：より速く、より強く、ロックインされる

1:51 だから、どちらの物語も真実です。 サインインはより速く、より強力になり、FIDOの調査によると消費者の4人に3人が パスキーを持っています。しかし、読み取れない秘密は、フィッシングに強く、移動できないと 同時に言えます。電話が壊れたり、ロボットがあなたのGoogleアカウントを禁止したりすると、 中のすべてのパスキーも一緒に消えてしまいます。 Hawksleyはそれを企業にとって完璧だが、個人にとっては不向きと呼び、 Nikita Bierはそれを魔法の妖精の粉と呼びます。

### 解決策：FIDOクレデンシャル交換（CXF/CXP）とその現状

2:14 その解決策には名前があります。 FIDOのクレデンシャル交換フォーマットは提案標準に達し、 iOS 26とAndroidは現在それを使ってパスキーをマネージャー間で移動させます。 それに付随するプロトコルは、2年経ってもまだ作業ドラフトです。 ハードウェアキーは設計上エクスポートされないため、公式のバックアップは2つ目の ハードウェアキーであり、これは費用がかかる推奨事項です。

### 月曜日：あなたのアカウントで何をすべきか

2:33 では、月曜日。1つ目：すべての アカウントでエクスポートがうまくいくまで、パスワードと認証アプリを保持してください。最も弱い回復パスがあなたの実際の セキュリティです。2つ目：デバイスに紐付けられている場合、初日から2つのキーを用意してください。 3つ目、もしあなたがログインを構築するなら：常駐キーを要求し、 サーバーでオリジンを検証し、パスキーを今使ったばかりの人に もう一度パスキーを要求するのをやめてください。 評決、その内側：NEEDS REVIEW。

### 評決：NEEDS REVIEW

2:56 儀式は出荷されました。 ライフサイクルは作業ドラフトです。 私がこれを話すのを聞くよりも読むことを好むなら、diffは毎朝あなたの受信箱に届きます。 dailydiff.devで無料で、リンクは下にあります。 今日のdiffは以上です。 AxrisiのNikoでした。 責任を持ってマージしてください。

## 情報源

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
