「パスキーでログイン」という案内を、ここ 1 年で急に見かけるようになりました。Yahoo! JAPAN は 2027 年春をめどにパスワードだけのログインを終了すると発表し、メルカリではパスキーの登録者が 1,000 万人を超えています。パスワードの代わりに何が起きているのか、なぜ今なのか、自社サービスにどう入れるのかを整理します。
本記事は 2026 年 9 月時点の公開情報をもとにしています。各社の数字は末尾の出典をご確認ください。
パスキーとは
パスキーは、FIDO アライアンスと W3C が定めた WebAuthn / FIDO2 という仕様にもとづくログイン方法です。利用者は Touch ID、Face ID、Windows Hello、Android の指紋認証といった端末の生体認証でログインします。パスワードを覚えることも、入力することもありません。
仕組みは公開鍵暗号です。登録のとき、端末の中に秘密鍵を作り、サービス側には対になる公開鍵だけを渡します。ログインのとき、サービスが送ってきた乱数に端末が秘密鍵で署名し、サービスは公開鍵でその署名を確かめます。秘密鍵は端末から出ないので、サービス側のデータベースが漏れても、そこにあるのは公開鍵だけで、ログインには使えません。
パスワードと何が違うのか
パスワードの弱点は、利用者が同じ文字列を複数のサービスで使い回すことと、偽サイトに入力してしまうことにあります。トレンドマイクロの 2026 年の調査では、国内の利用者の 84.3% がパスワードを使い回しています。1 か所で漏れれば、他のサービスにも同じ組み合わせで入られます。
パスキーはこの 2 つを仕組みで塞ぎます。
- 使い回しが起きない。 鍵はサービスごとに別に作られます。利用者が意識して分ける必要がありません。
- 偽サイトで使えない。 署名にはサイトのドメインが含まれます。本物そっくりの偽サイトを開いても、ブラウザはそのドメイン向けの鍵を持っていないので、署名そのものが作られません。SMS やアプリのワンタイムパスワードは偽サイトに転記できてしまいますが、パスキーには転記する文字列がありません。
メルカリはパスキーを必須にしたアカウントについて、フィッシングに起因する不正利用の報告がゼロになったと公表しています。速さも違います。同社の計測では、SMS 認証に平均約 25 秒かかるのに対し、パスキーは約 4.4 秒で認証が終わります。
普及の数字
FIDO アライアンスは 2026 年 5 月の World Passkey Day で、世界で使われているパスキーが 50 億を超えたと発表しました。同時に公開した 10 か国 11,000 人の調査では、パスキーを知っている人が 90%、少なくとも 1 つのアカウントで有効にしている人が 75% でした。
国内でも数字が出そろってきました。
| 出典 | 内容 |
|---|
| トレンドマイクロ(2026 年 3 月) | 国内利用者のパスキー認知率 91.1%。提供サービスの利用者のうち 87.7% が機能を使っている |
| LINE ヤフー(2026 年 4 月) | Yahoo! JAPAN ID のログインの約 90% がパスワードレス、約 60% がパスキーを設定。2027 年春ごろまでにパスワードのみのログインを終了 |
| メルカリ(2025 年 5 月) | パスキー登録者 1,000 万人。2023 年のメルコインでの導入から 2 年で到達 |
「知っているが使ったことがない」段階は過ぎ、主要なサービスでは既定のログイン方法になりつつあります。利用者が慣れた分だけ、パスワードしか無いサービスの方が古く見えるようになります。
導入で詰まりやすい点
パスキーの仕様は公開されており、ブラウザの API を直接呼べば自前で実装できます。実際に詰まるのは、認証そのものより周辺です。
復旧
端末を無くしたり機種変更したりした利用者を、どう本人と確かめて再登録させるか。トレンドマイクロの調査でも、パスキーを使わない理由の上位に「機種変更時の引き継ぎの不安」(35.6%)が挙がっています。iCloud キーチェーンや Google パスワードマネージャーで鍵は同期されますが、それに頼れない利用者は必ずいます。復旧の導線を設計しないまま公開すると、問い合わせが「ログインできない」で埋まります。
登録の乗っ取り
パスキーは「登録した後」は強いのですが、「登録するとき」の本人確認はサービス側の責任です。2025 年には、盗んだパスワードで入った攻撃者が被害者のアカウントに自分のパスキーを登録する事案が国内で報告されています。登録の入口をパスワードだけで守っていると、パスワードの弱さがそのまま残ります。
併存期間
利用者全員が一度に切り替わることはありません。パスワードとパスキーが併存する期間をどう区切り、いつパスワードを閉じるかを決めておく必要があります。Yahoo! JAPAN が「2027 年春ごろまで」と期限を切って段階的に進めているのは、この設計の一例です。
機種差
Safari と Chrome、iOS と Android、PC とスマートフォンで、認証ダイアログの出方や対応する機能に差があります。自前で実装する場合、この差を吸収し続ける手間が保守として残ります。
自社サービスへの入れ方
既存のサービスにパスキーを入れる方法は 3 つあります。
- 自前で実装する。 ライブラリは各言語にあります。認証のエンジニアが社内にいて、復旧と機種差の運用を自社で持てるなら選べます。
- IDaaS に切り替える。 Auth0 や Clerk のような外部サービスにログイン画面ごと任せる方法です。速く入りますが、利用者のデータと画面を預けることになり、海外の事業者との契約と社内規程の確認が要ります。
- 認証の部分だけ API で足す。 既存のログイン画面とデータベースはそのままに、パスキーの登録・認証・失効・復旧だけを外部の API に任せる方法です。
当社は 3 つ目の形で、SealGate というパスキー認証基盤を提供しています。利用者の氏名やメールアドレスは開発者の手元に残り、SealGate が持つのは公開鍵と利用者 ID の対応だけです。パスワードとの併存期限をアプリごとに設定でき、端末を無くした利用者の復旧も、開発者側で本人確認をした後に短時間有効な復旧トークンで再登録する形を用意しています。料金はその月のログイン利用者数で決まるステップ式で、1,000 人までは無料です。メールアドレスか Google / GitHub のアカウントでその日に始められます。
どの方法を選ぶにしても、先に決めておくべきなのは「復旧をどうするか」と「パスワードをいつ閉じるか」の 2 つです。技術の選定はその後で構いません。
出典
よくある質問
パスキーとは何ですか?
パスキーとは、端末の生体認証(Touch ID、Face ID、Windows Hello など)でログインする、公開鍵暗号を使った認証の仕組みです。パスワードを覚える必要も入力する必要もありません。
パスキーはなぜフィッシングに強いのですか?
署名にサイトのドメインが含まれるためです。偽サイトではブラウザがそのドメイン向けの鍵を持っていないので、署名そのものが作られません。ワンタイムパスワードのように偽サイトへ転記できる文字列もありません。
サービス側のデータが漏れたらどうなりますか?
サービス側に置かれるのは公開鍵だけで、秘密鍵は利用者の端末から出ません。データベースが漏れても、そこにある公開鍵ではログインできません。