26年9月号 パスワードは覚えない。そんな私が『パスキー』を使っている話
著者:PACIFICサイバーセキュリティ研究所 所長
公開日:2026年9月28日(月)
コラムテーマ:パスワード管理・パスキー
皆さんは、自分が使っているサービスのパスワードをいくつ覚えているでしょうか。
私は、ほとんど覚えていません。
正確に言うと、「覚えないようにしている」という方が近いかもしれません。
仕事柄、パスワードの使い回しがよくないことや、簡単なパスワードが危険なことは以前から分かっていました。
そこで私は、かなり前からパスワード管理ソフトを使っています。
私が使っているのは「1Password」というサービスです。
基本的には、サービスごとにすべて違うパスワードを自動生成し、英数字と記号を含めて12文字以上。サービス側の制約で記号が使えない場合などは、英数字だけで16文字以上、といった具合です。
こう書くと少し面倒そうですが、実際には自分で考えることはほとんどありません。
パスワード管理ソフトに作ってもらい、そのまま保存してもらうだけです。
私の中でのルールは、ずっとシンプルでした。
「パスワードは覚えない」
覚えようとすると、どうしても覚えやすい文字列を使いたくなります。
だったら最初から覚えない。
長くて複雑なものはコンピューターに任せる。
私はその方が楽ですし、安全だと考えてきました。
最近、「パスキー」を使うことが増えました
そんな私が最近、使えるサービスでは積極的に使っているものがあります。
「パスキー」です。
最近では、Webサービスにログインするときなどに、「パスキーを作成しますか?」という表示を見ることも増えてきました。
パスキーを使うと、パスワードを入力する代わりに、スマートフォンやパソコンの顔認証、指紋認証、PINなどを使ってログインできます。
実際に使ってみると、かなり楽です。
長いパスワードを入力する必要もありませんし、パスワード管理ソフトからコピーする必要もありません。
顔認証や指紋認証をするだけで、そのままログインできます。
「簡単になった分、安全性が下がったのでは?」
と思う方もいるかもしれません。
でも、実際にはその逆です。
パスキーは、なぜ安全なのか
ここだけ、少し仕組みの話をします。
パスワードの場合は、本人しか知らない文字列をサービス側に伝えることで、本人確認をします。
そのため、偽のログイン画面にパスワードを入力してしまえば、そのパスワードを盗まれてしまう可能性があります。
一方、パスキーでは、パスワードのような「秘密の文字列」を実際にやり取りしません。
本人確認に必要な情報は端末側に保持され、サービス側とは「正しい情報を持っていること」を確認するためのやり取りだけを行います。
そのため、サービス側にパスワードそのものを渡す必要がありません。
さらに、パスキーは登録したWebサイトやサービスと結びついています。
見た目がそっくりな偽サイトを作られても、本物のサイト用のパスキーを、その偽サイトで使うことはできません。
つまり、
「偽サイトだと気づいて、パスワードを入力しないように頑張る」
のではなく、
「そもそも偽サイトでは使えないようにする」
という考え方です。
この点は、パスキーの大きなメリットだと思います。
「便利」と「安全」が同じ方向を向いている
セキュリティ対策というと、少し面倒になるものという印象を持つ方もいると思います。
パスワードを長くする。
多要素認証を設定する。
ログインするたびに確認コードを入力する。
安全にするためには、多少の不便は仕方がない。
そんな場面は確かにあります。
でも、パスキーは少し違います。
パスワードを入力しなくてよくなり、ログインは楽になる。
一方で、フィッシングにも強くなる。
「便利になること」と「安全になること」が、同じ方向を向いています。
私自身、パスキーに対応しているサービスでは、できるだけパスキーを使うようにしています。
もちろん、パスキーを使えば何も考えなくてよいわけではありません。
スマートフォンやパソコン自体の画面ロックは必要ですし、パスキーを保存しているアカウントもしっかり守る必要があります。
また、パスキーを設定していても、パスワードでログインできるサービスもあります。
その場合は、残っているパスワードもしっかり管理しておく必要があります。
結局、「パスワードは覚えない」
振り返ってみると、私自身の考え方は、パスキーを使うようになってもあまり変わっていません。
以前は、
「パスワードは自分で覚えず、パスワード管理ソフトに任せる」
という考え方でした。
今はそこに、
「パスキーが使えるなら、パスキーを使う」
が加わりました。
どちらも、「人が頑張って秘密の文字列を覚える」というところから少し離れる考え方です。
まだすべてのサービスがパスキーに対応しているわけではありません。
しばらくは、パスワードとパスキーを両方使っていくことになると思います。
それでも、普段使っているサービスの設定画面で「パスキー」という項目を見かけたら、一度試してみてもよいかもしれません。
セキュリティのために何かを我慢するのではなく、少し便利になった結果として、少し安全にもなる。
そんな仕組みが増えていくのは、個人的にはとても歓迎したいことです。
そして私はこれからも、できるだけパスワードを覚えずに済む生活を続けていこうと思います。