NPB-TC-005 · STABLE

パスキーは、顔や指紋をサイトへ送る仕組み?

見出しの落とし穴端末で顔認証した結果、顔画像や指紋データがログイン先へ送信されると思う。
パスキーは、顔や指紋をサイトへ送る仕組み?で混同しやすい二つの範囲を分けて表した図
見出しの言葉と、実際に確認すべき範囲を分けて読むための図です。
30秒で持ち帰る

パスキーは公開鍵暗号の資格情報で、端末の生体認証やPINは秘密鍵を使える本人かを端末内で確認する手段です。

共有前に足す一行パスキーは、対応サービス・端末間同期・回復方法・パスワード併用の有無を添える。「完全に危険が消える」とは書かない。
一文定義
パスキーは、パスワードの代わりに暗号鍵ペアを使う、フィッシング耐性を持つFIDO資格情報です。
混同しない
端末を解除する本人確認/サイトに示す暗号学的な証明
確認日
2026/8/12

BOUNDARY TABLE

見出しと実際の範囲を分ける

このカードで意味するものパスキーは、パスワードの代わりに暗号鍵ペアを使う、フィッシング耐性を持つFIDO資格情報です。
同じものとして扱わない端末を解除する本人確認/サイトに示す暗号学的な証明
共有する前に確認
  • 同期型か端末固定型か
  • 復旧方法と対応端末
  • 登録先ドメインとアカウント
3分で境界を理解する

定義、例、取り違えやすい理由、次のニュースで見る項目を順に確認します。

パスキーはフィッシング耐性を高める仕組みですが、すべての認証問題を消す魔法の鍵ではありません。ミハルは対応範囲と回復経路を補います。

先に答え:生体情報ではなく署名をサイトへ返す

パスキーではサービス側に公開鍵、端末側に秘密鍵を置きます。ログイン時は端末が課題に署名し、秘密鍵そのものや顔画像をサービスへ送りません。生体認証やPINは端末内の鍵を解放する操作です。

ハコはログインを二段に分けます。まず端末が「この人に鍵を使わせてよいか」を確認し、次に秘密鍵でサイトの課題に署名します。サイトは登録済みの公開鍵で署名を検証します。

数字や制度の境界

ドメインに結び付いた資格情報を使うため、偽サイトに同じ秘密を入力させるフィッシングに強い設計です。ただし端末の乗っ取りや復旧不備など全リスクを消す言葉ではありません。

パスワードは利用者が共有秘密を入力しますが、パスキーの秘密鍵は端末側から出さずに証明します。公開鍵が漏れても、それだけで署名は作れません。ただし解除済み端末の悪用や、弱い回復経路は別のリスクです。

見出しで起きる取り違え

同期型は複数端末で使えるようにし、端末固定型は特定の機器に結び付けます。サービスやOSにより移行・復旧が異なり、端末紛失時の挙動を一律に語れません。

同期型では資格情報を同じ基盤の端末間で利用できる場合があります。端末固定型やセキュリティキーでは予備の登録が重要です。「パスキー対応」という表示だけで、別OSへの移行や家族との端末共有まで保証されません。

安全性は回復経路まで含めて見る

設定前に対応端末とブラウザ、同期先、予備端末、復旧手段を確認します。パスワード併用中は、弱いパスワード側が攻撃経路として残らないかも見ます。

アカウント回復にメールやSMSを使うなら、その保護も必要です。既知の脆弱性対応とは論点が違うため、「ゼロデイと未更新」のように認証と更新を混ぜません。「オープンソースとオープンウェイト」同様、名称ではなく構成要素を見ます。

次のパスキーニュースで見る五行

  1. 公開鍵と秘密鍵はどこにあるか
  2. 生体認証・PINは端末内で何を許可するか
  3. 資格情報はどのドメインに結び付くか
  4. 同期型か端末固定型か
  5. 紛失・機種変更時の回復方法は何か

覚え方: 顔はサイトへ行かない。行くのは署名だけ。

ミハルの共有前メモ

人へ渡すなら、この一行を足す

パスキーは、対応サービス・端末間同期・回復方法・パスワード併用の有無を添える。「完全に危険が消える」とは書かない。

SOURCE & REVIEW DATE

原典と確認日を確かめる

このカードは2026/8/12に確認しました。次回は2027/2/12を目安に見直します。

FIDO PasskeysFIDO Alliance · 2026/8/12確認

よくある確認

顔画像や指紋はサイトへ送られますか?

通常は送られません。生体認証やPINは端末内で秘密鍵の利用を許可し、サイトには暗号学的な署名が返ります。

なぜフィッシングに強いのですか?

資格情報が登録先ドメインに結び付くため、偽サイトに同じ秘密を入力して渡す方式ではないからです。

端末をなくしたら使えませんか?

同期型か端末固定型かで異なります。別端末、クラウド同期、回復手段、本人確認手続きを登録前に確認します。

次にひらく前提

重みを公開したAIは、すべてオープンソース?

更新していない脆弱性は、全部ゼロデイ?