機能 / パスキー

保管庫から外へ出ないパスキー

端末がすでに持つ認証器に紐づく WebAuthn 資格情報を、自分の保管庫内に作成します。第三者へは登録されません。

できること

ローカルに保存するパスワードレス認証

パスキーはプラットフォームの WebAuthn 標準に沿って作られます。資格情報の秘密側は、利用できる形で保管庫に入ることも、端末から外へ出ることもありません。保管庫には資格情報の識別子とメタデータだけを保存します。あとで識別したり、無効化したりできます。

何を作る前に、使える認証器をページが表示します。登録先、表示名、アカウント、署名アルゴリズムも選べます。

パスキーは別の仕組みではなく、保管庫の他のデータと同じ場所にあります。パスワードと同じ方法で暗号化され、検索でき、復元できます。

パスキーの作り方

端末が鍵の組を生成する

秘密鍵はプラットフォーム認証器の内部で生成されます。TPM 2.0、Secure Enclave、Android の鍵ストアのいずれかです。書き出しはできません。

保管庫が資格情報を記録する

保存されるのは資格情報の識別子と表示用のメタデータだけです。ほかと一緒に暗号化されます。

署名はハードウェアで行われる

秘密鍵は書き出せないため、あるサイトへの署名は認証器以外からは作れません。

ハードウェア解錠は隣にまとまる

同じ設定パネルに FIDO2 と生体認証の解錠設定があります。別々の製品に分けず、一緒に使えます。

セキュリティアーキテクチャ

パスキーが取り除かないもの

パスキーはバックアップではありません

パスキーはサイトでのパスワードを置き換えます。保管庫の代わりにはなりません。認証器の入った端末をなくし、ほかの場所にパスキーを保存していなければ、その資格情報は一緒に失われます。パスキーが使えるのは WebAuthn に対応したサイトだけです。大きなサービスはほとんど該当します。小さなサービスも、対応の広がりかけています。

WebAuthn

独自形式ではない標準

資格情報は WebAuthn の標準手順で作られます。準拠したどのサイトも同じ種類のものを扱えます。

Dışa aktarılamaz

秘密鍵は動かない

ハードウェアの認証器が鍵の組を生成し、秘密側を一切渡しません。保管庫をコピーしても資格情報はコピーされません。

AES-256-GCM

他と同じ保存

資格情報のレコードも、保管庫の残りと同じ項目ごとの鍵方式で暗号化されます。

よくある質問

パスキーについて

マスターパスワードは引き続き必要ですか。

はい。保管庫自体はマスターパスワードと秘密鍵で解錠します。パスキーは登録した特定のサイトでのみパスワードを置き換えます。

どの認証器が使えますか。

端末が提供するプラットフォーム認証器ならどれでも使えます。Windows の顔認証や指紋認証、Android の生体認証、YubiKey のような FIDO2 セキュリティキーも入ります。

端末をなくしたらどうなりますか。

そのパスキーは認証器と一緒に失われます。保管庫、パスワード、バックアップは影響を受けません。これらはその端末に依存していませんでした。

関連ページ

インストーラーをダウンロード