ひとことで言うと
FIDO2とは、パスワードの代わりに、スマホやPCの中にしまった「ハンコ」でログインするための標準規格です。ハンコは端末の外に出ず、サイトには照合用の見本だけを預けるので、盗まれて悪用される心配が小さくなります。
1パスワードは盗んだ人も使える
パスワードは合言葉です。知っていれば、だれが打ち込んでも通ります。ニセのサイトに入力したり、サイトから漏れたりして盗まれると、なりすましを止められません。
2ハンコはスマホから出ない
FIDO2では、サイトに登録するときに、スマホやPCがそのサイト専用のハンコと見本を1組つくります。ハンコは端末の中にしまったままで、サイトには見本だけを預けます。本当の名前は、ハンコが秘密鍵、見本が公開鍵です。
ハンコをしまう道具(認証器)は、スマホやPCのほか、USBやNFCでつなぐセキュリティキーでも構いません。画面に出てくる「パスキー」は、このハンコのことです。
3ログインは指か顔でポン
-
1サイトが、毎回ちがう番号の紙を出す
-
2指紋か顔かPINで、本人だと確かめる
-
3スマホの中でハンコを押して、紙を返す
-
4サイトが見本と見比べて、中に入れる
指紋や顔の照合はスマホの中だけで行われ、サイトには送られません。サイトに届くのは、ハンコを押した紙だけです。
紙の番号は毎回ちがいます。押した紙を途中で盗み見られても、次のログインには使えません。
4サイトから漏れても使えない
サイトが持っているのは見本だけです。保管庫ごと盗まれても、見本からハンコは作れません。盗んだ人がそれを使って、あなたになりすますこともできません。
5ニセのサイトでは押せない
ハンコには、登録したサイトの住所(ドメイン)が刻まれています。見た目がそっくりのニセのサイトでも、住所が1文字ちがえばハンコは押されません。
住所の確認は、ブラウザやスマホが自動でします。人が目で見分けなくても守られるのが、FIDO2の強みです。
6ひとことでまとめると
FIDO2とは、スマホやPCにしまったハンコ(秘密鍵)で、パスワードを使わずにログインするための標準規格です。
- ハンコ = 秘密鍵端末の外に出ない、ログイン用のハンコ
- 見本 = 公開鍵サイトが預かる照合用。ハンコは作れない
- ハンコをしまう道具 = 認証器スマホ、PC、セキュリティキーなど
- 押した紙 = 署名毎回ちがう番号の紙に押して返す
- サイト側の決まり = WebAuthnW3Cが定めた、ブラウザとサイトのやりとり
- 道具側の決まり = CTAPFIDOアライアンスが定めた、道具のつなぎ方
もっと詳しく知りたい人へ
FIDO2認証完全実装ガイド【フィッシング耐性99%】
IDaaS導入RFPテンプレート
IDaaS導入の社内稟議に使えるRFPテンプレート。SSO、MFA、プロビジョニングなどの要件を網羅したフォーマットです。