パスキーなら、
もう安心?
「乗っ取り」の話を聞いても、あわてない。
入口・端末・ログイン後を、分けて考えよう。
マキ・ロゼ・ツナ・安全ねこと、やさしく確認!

パスキーの強みと、別のログイン方法・同期・端末・ログイン状態の注意点を整理します。公式情報の確認日:2026年10月3日
「パスキーにしていたのに、乗っ取られた」って聞くと不安になるよ。偽サイトに強いって、どういうことだったの?
パスキーの強みはあるよ。ただ、アカウントを使うまでの道は一つとは限らない。別のログイン方法や、ログイン済みの状態を狙われることもある。どこで起きた話かを分けて見てみよう。
どこが、気になっている?
カードを選ぶと、先に読む場所を案内します。記事は、そのまま全部読めます。
「鍵」と「保管する道具」と
「ログイン済み」を分けよう。
全部を「パスキーが破られた」とまとめると、対策が見えにくくなります。まず、役割の違いをつかみましょう。
ログインを確認
パスキー管理サービス
セッション情報
入口の鍵が強くても、使っている道具や、その後の状態は大事なんだね。「どこを守る話?」がわかると、確認しやすい!
偽物のサイトは、
本物の鍵の相手になれない。
パスワードは、偽の画面に文字を入力すると、相手に渡してしまうことがあります。パスキーは作成したサービスに結び付いているため、見た目をまねた別のサイトで、そのサービス用のパスキーを使って認証することはできません。
顔・指紋・PINなどの確認は、パスキーを使うためのロック解除です。顔や指紋の画像を、ログイン先へ送る仕組みではありません。 サービスには、暗号の仕組みで作った認証の応答が届きます。
パスキーを使っていても、
ここは確認しておこう。
パスワード・SMS・復旧手段
パスキーを追加しても、以前のログイン方法が残るサービスがあります。そこや復旧手順を狙われると、パスキーを使わずにアカウントへ入られるおそれがあります。
現在の方法と復旧先を確認。 残るパスワードは使い回さず、コードを人に渡しません。変更・削除する前に、自分が戻れる手段を確認します。
セッション情報を盗まれる
サービスは、ログイン済みであることを示す情報を使って、利用を続けられるようにしています。端末の不正なソフトが、その情報を盗んで悪用する場合があります。
パスキーは、この情報を盗むソフトを取り除く機能ではありません。 不審なアプリや拡張機能を入れず、端末の更新と保護機能を確認します。
端末とロック解除の番号を奪われる
端末を使える状態で他人に渡したり、盗まれた端末の解除番号を知られたりすると、保存した情報やログイン済みアプリを悪用されるおそれがあります。
端末をロックし、解除するところを見られないように。 iPhoneでは、対応条件を確認して「盗難デバイスの保護」も検討します。
知らないパスキーを追加される
別の方法で不正に入られた後、サービスの登録条件によっては、攻撃者のパスキーを追加されるおそれもあります。「自分の鍵だけあるはず」と決めつけません。
登録済みのパスキーや変更通知を確認。 知らない登録は、公式の不正利用対処手順に沿って整理します。
参考:FIDO Alliance:別の認証・復旧・不正なパスキー登録(PDF、4〜5ページ、英語) / Google:セッション情報の盗難(2026年4月9日の記事、英語) / Apple:盗難デバイスの保護
セッションの再利用や不正な登録が成功する条件は、サービスの対策や設定で異なります。どの被害も同じ経路、という説明ではありません。
クラウド同期は、
「丸見えの鍵置き場」ではない。
同期できるパスキーは、機種変更や別の端末での利用に役立ちます。端末にとどまる種類もあり、すべてが同じ保存方法ではありません。
暗号化と、追加の確認
同期するパスキーはエンドツーエンドで暗号化されます。新しい端末では、Google パスワード マネージャーのPINやAndroid端末の画面ロックなど、追加の確認が使われます。
「GoogleとApple、どちらなら絶対安全?」と順位を付けるより、自分がどこへ保存し、どう復旧するかを確認しましょう。同期を突然止めたり、保存した鍵を一括削除したりする前に、別の端末から使える方法を確かめます。
今日やることは、
鍵の周りをひとつずつ。
ぼくは、保存している場所とログイン中の端末から見てみるよ。全部の設定を一気に変えるより、戻れる方法も確かめながら進めたいね。
- いつもの端末を更新し、ロックを確認
OS・ブラウザ・アプリを更新。端末の保護機能を有効にし、不審なアプリや拡張機能を見直します。借りたパソコンに自分のパスキーを作りません。
- 保存先アカウントと復旧先を確認
二段階認証などの保護、現在使える復旧先、信頼できる端末を点検します。PIN・端末のパスコード・予備コードは、人に教えません。
- 利用先の登録と、別のログイン方法を確認
登録済みパスキー、残るパスワードや追加認証を見ます。パスワードを無効にできるかはサービス次第。利用中の端末と復旧手段で戻れることを確認してから変更します。
- ログイン状態・連携・共有を確認
知らない端末やセッション、不要な連携、意図しない共有を点検。共有機器では使い終わったらログアウトします。保存先から項目を消すことと、利用先の登録やログイン状態を無効にすることは、同じとは限りません。
参考:Google:端末・復旧先・不審な変更の確認 / Apple:アカウントの保護 / Google:パスキーの管理
Googleを使う人:まず公式のセキュリティ診断へ
自分で開いたGoogleアカウントのセキュリティ診断で、ログイン中の端末、復旧先、連携などを確認します。パスキーの登録と、Google パスワード マネージャーの保存内容は、目的を分けて確認してください。
iPhoneを使う人:アカウント・端末・盗難対策を確認
「設定」の自分の名前から、サインインとセキュリティ、登録済み端末を確認します。「盗難デバイスの保護」は、一部の操作に生体認証や待機時間を加える機能。対応条件と追加保護が働くタイミングを、公式案内で確認してください。
パスキーを共有している人:共有を外すだけで終わらせない
共有相手が本当に必要な人か確認します。Appleは、共有グループから退出したり項目を削除したりしても、相手が引き続きアクセスできる場合があると案内しています。
アクセスを止めたいときは、利用先のサービスでパスキー登録の無効化・再設定なども確認します。パスワードや残るセッションがある場合は、それぞれの対処も必要です。
さらに強めたい人:物理キーも、使い方と予備から検討
対応するサービスなら、物理セキュリティキーなども選択肢です。全員が追加の機器を買う必要はありません。自分の端末で使えるか、紛失時にどう戻るかを確認します。
Apple Accountにセキュリティキーを使う場合は、少なくとも二つの対応キーなどの条件があります。条件を知らずに切り替えず、公式案内に沿って準備してください。
安全ねこと、
不安な連絡に立ち止まろう。
「守るために、守りを外して」は、まず確認! 通知のリンクから急いで変えず、自分で公式の設定を開こう。
「パスキーの修復が必要です。
削除して、このリンクでパスワードを入力」と来たら?
※ 判断を練習するための架空の場面です。
答えと理由を読む
変更せず、公式の設定やサポートで確認します。ロゴや表示名だけでは相手を確認できません。パスキーを削除したり、別の認証へ切り替えたりさせる誘導に、その場で応じないことが大切です。
強い鍵を使おう。
鍵の周りも、確認しよう。
不正利用かも。
そんなときは、公式の手順へ。
- 疑わしい端末で、重要な操作を続けない
不審なソフトや端末の侵害が疑われる場合は、信頼できる別の端末から、公式のアカウント保護手順を開きます。届いた連絡の日時や、身に覚えのない操作を控えておきましょう。
- パスワードだけで終わらず、変更された場所を確認
公式案内に沿って、認証方法、復旧先、登録済み端末・パスキー、セッション、連携などを点検します。ログアウトだけでは、追加された設定や端末の不正なソフトまで取り除けません。
- 戻れない、被害がある場合は、各窓口へ
公式の復旧手順とサポートへ。身に覚えのない送金や購入があれば、その銀行・決済・サービスの公式窓口にも連絡します。個別の復旧条件や対応時間は、サービスによって異なります。
確認する場所を、
紙でも見返せるように。
画面でチェックし、シートだけ印刷できます。入力・送信はありません。チェック状態は保存されず、ページを開き直すと戻ります。
パスキーの周り 安心チェックシート
PIN・パスワード・解除番号・予備コードそのものは、このシートに書きません。
確認するサービス / パスキーの保存先:
端末紛失時の復旧方法を確認する場所:
次に見直す日 / 気になった設定:
🔑 強い鍵を使おう。鍵の周りも、確認しよう。
確認した項目:0 / 6。この数だけで、安全性を判断するものではありません。
ここも、気になる。
結局、パスキーはやめたほうがいい?
偽サイトで認証情報を奪われる攻撃への強みはあります。怖い話だけを理由にやめるより、利用先と端末の条件を確認して使い、復旧先やログイン後も守ることが大切です。
パスキーなのに、PINを求められて大丈夫?
端末のロック解除や、Google パスワード マネージャーの保護など、正規の確認にPINを使う場合があります。PINそのものがパスキーという意味ではありません。突然届いたリンク先や電話の相手に入力・説明を求められたら止め、自分で開いた公式の案内から確認しましょう。
パスキーなのに、QRコードが出るのは変?
近くの自分のスマホで、パソコンのログインを確認する正規の仕組みもあります。QRコードがあるだけで詐欺とは判断できません。自分が始めたログインか、対象サービスと表示された操作が合うかを確認し、知らない人に頼まれた認証はしません。
ログイン状態を盗ませない技術は、もうある?
Googleは2026年4月、ログイン状態を端末に結び付けるDBSCの公開利用を、WindowsのChrome 146で開始すると発表しました。盗まれた情報の別端末での悪用を抑える仕組みです。
ただし、対応ブラウザとサービス側の採用などが必要です。ブラウザを更新すれば全サイトが自動的にこの保護を受ける、とは考えません。端末上の不正操作すべてを防ぐ機能でもありません。
出典と、この説明について
「鍵」「保管する道具」「通行証」は理解を助けるためのたとえです。会話・クイズ・チェックシートは説明用に作成しました。攻撃が成功する条件は、利用先・保存先・端末の対策によって異なります。同期されたパスキーが、アカウントへのログインだけで必ず全部使えるとする説明は採っていません。
公式情報と確認日を見る
確認日:2026年10月3日。設定時は、その時点の公式案内を優先してください。
- FIDO Alliance:認証仕様の概要(英語)
- FIDO Alliance:パスキーと端末をまたぐ認証(英語)
- FIDO Alliance:パスキー導入後に残るフィッシングの経路(PDF、英語)
- Google:パスキーの利用・管理
- Google:Chromeのパスキー管理
- Google:同期の暗号化とPIN(英語)
- Apple:iCloudキーチェーンのセキュリティ
- Apple:キーチェーン同期・端末承認
- Apple:盗難デバイスの保護
- Apple:共有パスキーの管理
- Apple:セキュリティキー
- Google:セッション盗難とDBSC(4月9日の記事、英語)
- Google:不正利用時の対処
- Apple:不正利用時の対処
構成の参考:元の記事「パスキーが突破される原因と対策」


コメント