セキュリティキーとは
この記事は約 2 分で読めます
セキュリティキーとは、FIDO2/U2F 規格に準拠した物理的なハードウェア認証デバイスです。 USB ポートに差し込むか NFC でタッチするだけで、パスワードに加えた強力な第二認証要素として機能します。公開鍵暗号に基づくチャレンジ-レスポンス方式を採用しており、フィッシング攻撃に対して構造的な耐性を持つ点が、SMS OTP やTOTP と決定的に異なります。 Google は 2017 年に全従業員 (8 万人以上) にセキュリティキーの使用を義務化し、以降フィッシングによるアカウント侵害がゼロになったと報告しています。
主要製品と接続方式
セキュリティキーの市場は Yubico の YubiKey シリーズが圧倒的なシェアを持ち、 Google の Titan Security Key、Feitian の ePass シリーズが続きます。接続方式はデバイスの利用環境に合わせて選択します。
| 接続方式 | 対応デバイス | 特徴 |
|---|---|---|
| USB-A | PC (従来型ポート) | 最も普及。レガシー環境との互換性が高い |
| USB-C | 最新 PC / Mac / iPad | 今後の主流。MacBook ユーザーに必須 |
| NFC | スマートフォン (Android / iPhone) | かざすだけで認証。モバイル利用に最適 |
| Lightning | iPhone (旧モデル) | iPhone 14 以前向け。USB-C 移行で縮小傾向 |
実務では USB-C + NFC 対応のモデルを 1 本持っておくと、PC でもスマートフォンでも利用できて汎用性が高いです。
フィッシング耐性が高い理由 - オリジン検証
セキュリティキーがフィッシングに強い最大の理由は、認証時にブラウザのオリジン (ドメイン) を暗号的に検証する仕組みにあります。攻撃者が偽サイト (例: g00gle.com) にユーザーを誘導しても、セキュリティキーは正規サイト (google.com) 用の認証情報を偽サイトのオリジンでは使用しません。この検証はハードウェアレベルで自動的に行われるため、ユーザーが URL を見間違えても攻撃は成立しません。
これは SMS OTP や TOTP にはない特性です。OTP はユーザーが偽サイトにコードを入力すれば攻撃者に渡ってしまいますが、セキュリティキーではそもそも署名が生成されないため、中間者 (AiTM) 攻撃にも耐性があります。詳しくはセキュリティキー導入ガイドを参照してください。
パスキーとの違い
セキュリティキーとパスキーはどちらもFIDO2/WebAuthn 規格に基づいていますが、認証情報の保管方法が根本的に異なります。
秘密鍵は物理デバイス内に閉じ込められ、外部に取り出せない。紛失するとその鍵でのログインは不可能になる。企業のセキュリティポリシーで「鍵の所在を物理的に管理したい」場合に適する。
秘密鍵が iCloud キーチェーンや Google パスワードマネージャー経由で複数デバイスに同期される。デバイス紛失時もクラウドから復元可能。一般ユーザーの利便性を重視する場合に適する。
紛失時のリカバリー設計
セキュリティキーの最大の運用課題は紛失・故障時のリカバリーです。物理デバイスに秘密鍵が固定されているため、鍵を失うとそのままアカウントにアクセスできなくなるリスクがあります。実務では以下の多層的なリカバリー設計が推奨されます。
- バックアップ用のセキュリティキーを 2 本目として登録し、安全な場所に保管する
- 多要素認証の代替手段 (パスキー、リカバリーコードなど) を事前に設定しておく
- 企業環境では IT 管理者によるリカバリーフローを整備する
- 重要アカウントには必ず複数の認証手段を登録する
二段階認証の基本やパスキー移行の課題もあわせて確認しておくと、認証設計の全体像が見えてきます。
配るだけでは全体の耐性が上がらない理由
セキュリティキーを配っただけでは、組織全体のフィッシング耐性は上がりません。攻撃側は最も通りやすい経路を選べるため、一部の利用者だけが使う任意導入や、従来のワンタイムコード入力を代替手段として残した状態では、そちらが狙われます。強い手段を追加することと弱い手段を受け付けなくすることは別の作業であり、後者を伴わない限り全体の強さは残った最も弱い経路で決まります。組織導入の計画では、対象者の範囲をどこまで広げるか、旧来の手段をいつ受け付けなくするか、その切り替えまでにどれだけの猶予を置くかが中心の論点になります。切り替えで難しいのは、鍵を使えない事情のある利用者への対応です。ここで手作業の例外を認めると、その例外手続き自体が標的になり、なりすましで例外を申請されれば元の弱さが戻ります。例外をどう受け付けるかを本人確認の水準まで含めて決めておくことが、切り替えの実効性を左右します。導入の効果を見るときも、配布した本数ではなく、旧来の手段だけで認証が成立し得る経路が残っていないかを確かめる必要があります。
この記事は役に立ちましたか?