【PR】この記事には楽天アフィリエイト・Amazonアソシエイトの広告リンクが含まれます。商品やサービスは公式の仕様・条件と販売情報を確認して選んでおり、実機テストによる評価ではありません。 Amazonのアソシエイトとして、PROBEFOLIOは適格販売により収入を得ています。

パスキーとは、パスワードの代わりに、スマホやPCのロックを解除するのと同じ操作(指紋・顔認証・PIN)でWebサイトやアプリにログインする方法です。

FIDO Allianceという業界団体の標準に基づいていて、Google、Apple、Microsoftなどが対応しています。パスワードのように覚えたり入力したりする文字列がないため、偽サイトに入力させられる被害を防ぎやすくなります。

この記事では、2026年9月23日に確認した公式資料をもとに、パスキーの仕組みと、設定する前に知っておきたい注意点を説明します。

この記事の目次
01

結論:ロック解除と同じ操作でログインする方法。対応サービスでは設定する価値が高い

パスキーを設定すると、ログインのときにIDとパスワードを入力する代わりに、スマホやPCで指紋・顔認証・PINによる確認をするだけになります。Googleは、パスキーを「パスワードに代わる簡単かつ安全なログイン手段」と説明しています。

この節の表「パスワードとパスキーの違い」のとおり、パスキーは盗まれにくく、覚える必要もありません。一方で、ログインにはスマホやPCそのものを使うため、端末をなくしたときの備えが必要になります。

パスワードとパスキーの違い(FIDO Alliance・Googleの説明を基に作成)
比べる点パスワードパスキー
ログインの操作文字列を入力する指紋・顔認証・PINで確認する
覚えるものサービスごとのパスワードなし(端末のロック解除だけ)
偽サイト(フィッシング)入力すると盗まれる本物のサイトでしか使えない
端末をなくしたとき影響しない同期先の端末や別の方法でログインする
02

仕組み:鍵は自分の端末に、錠前だけをサービスに渡す

パスキーは「公開鍵暗号」という技術を使います。パスキーを作ると、次の2つの鍵が1組で作られます。

  1. 秘密鍵:自分のスマホやPCの中に保存されます。
  2. 公開鍵:ログインするサービスに登録されます。

家の鍵にたとえると、サービスには錠前(公開鍵)だけを渡し、その錠前を開けられる鍵(秘密鍵)は自分の手元から出さない状態です。

ログインのたびに、手元の鍵で錠前を開けられることだけをサービスに示すので、サービスのサーバーから情報が漏れても、鍵そのものは漏れません

パスキーは作ったサービスの本物のサイトとだけ結び付いているため、見た目がそっくりな偽サイトでは使われません。FIDO Allianceも、パスキーはフィッシングやパスワードの使い回しを狙う攻撃への耐性があると説明しています。

03

同期するパスキーと、端末に固定されたパスキー

パスキーには、同じアカウントの複数の端末で使える「同期パスキー」と、登録した1台だけで使える「端末に固定されたパスキー」があります。

iPhoneやMacで作ったパスキーは、iCloudキーチェーンで同じApple Accountのデバイスに同期されます。

AndroidやChromeで作ったパスキーは、Google パスワード マネージャーに保存され、同じGoogleアカウントでログインしている端末で使えます。

一方、USBやNFCでつなぐ「セキュリティキー」に保存したパスキーは、そのキーの中だけにあり、ほかの端末には同期されません。キーを持っている人だけがログインできる反面、キーをなくすと使えなくなるため、予備のキーを登録しておくのが基本です。

パスキーの保存先と使える範囲(Apple・Google・FIDO Allianceの説明を基に作成)
保存先使える範囲
iCloudキーチェーン(iPhone・Mac)同じApple Accountのデバイス
Google パスワード マネージャー(Android・Chrome)同じGoogleアカウントでログインした端末
セキュリティキー(USB・NFC)そのキーだけ(同期しない)
04

なぜ今、証券会社などで設定を求められるのか

日本証券業協会は、2025年10月15日に「インターネット取引における不正アクセス等防止に向けたガイドライン」を改正しました。ログインや出金、出金先の変更のときに、フィッシングに強い多要素認証(パスキーなど)を必須にするよう求めています。

金融庁も、不正アクセスで口座を勝手に操作し、株式を売却してほかの株を買い付ける手口の被害について注意を呼びかけています。

そのうえで、各証券会社でパスキー認証などの必須化が進んでいるとし、利用する証券会社で提供が始まったら速やかに設定するよう案内しています(2026年9月9日更新のページ)。

パスワードは偽サイトに入力すると盗まれますが、パスキーは本物のサイトでしか使えないため、この種の被害を防ぎやすくなります。

05

始め方:まず1つのサービスで作り、別の端末でも試す

パスキーは、サービスのセキュリティ設定にある「パスキーを作成」などのボタンから作ります。

Googleアカウントなら、アカウントの「セキュリティとログイン」→「パスキーとセキュリティ キー」で作成と管理ができます。作るときは、スマホやPCのロック解除と同じ指紋・顔認証・PINで確認します。

作ったら、一度ログアウトして、パスキーでログインできるかを試します

PCでスマホのパスキーを使う場合、Googleの案内では、PCのログイン画面で「別の方法を試す」→「パスキーを使用」を選ぶとQRコードが表示され、スマホで読み取って確認します。

  • よく使うサービス1つでパスキーを作った
  • ログアウトして、パスキーでログインできることを確かめた
  • パスワードや確認コードなど、別のログイン方法も残っている
06

注意点:端末をなくしたときと、OSを変えるときに備える

端末をなくしたり盗まれたりした場合、Googleは、その端末のパスキーをすぐに削除するよう案内しています。

端末のロックを解除できる人なら、その端末のパスキーでアカウントに入れてしまうためです。スマホの画面ロックは、推測されにくいものにしておきます。

iPhoneからAndroidへの機種変更のように、OSをまたぐとパスキーは自動では移りません。

新しい端末で各サービスにログインし直してパスキーを作る必要があるため、パスワードなど別のログイン方法はすぐには消さないでおきます。機種変更の手順はパスキーの機種変更で説明しています。

大事なアカウントに、スマホとは別の予備の手段を持ちたい人は、セキュリティキーを2本登録する方法もあります。

QUICK ANSWERS

よくある疑問を、ここで。

使い始める前に、気になるところから。

パスキーは設定したほうがいいですか?

対応しているサービスなら、設定する価値は高いです。フィッシングで盗まれにくく、パスワードを覚える必要もなくなります。ただし、端末をなくしたときに備えて、パスワードなど別のログイン方法も残しておきます。

作ったパスキーは、どこで確認できますか?

iPhoneやMacで作ったものはiCloudキーチェーンに保存され、「パスワード」アプリで確認できます。AndroidやChromeで作ったものはGoogle パスワード マネージャーに保存されます。Googleアカウント自体のパスキーは、アカウントの「パスキーとセキュリティ キー」で管理できます。

パスキーで聞かれるPINとは何ですか?

スマホやPCの画面ロックのPINのことです。パスキーを使う本人かどうかを端末が確かめるためのもので、サービスには送られません。Google パスワード マネージャーでは、新しい端末で同期したパスキーを使うときに、画面ロックかパスワード マネージャーのPINを求められることがあります。

パスキーのデメリットは何ですか?

端末をなくしたときや、iPhoneとAndroidの間で機種変更するときに、ログインし直す手間がかかることです。まだパスキーに対応していないサービスもあります。別のログイン方法を残し、機種変更の前に準備しておけば、ほとんどの不便は避けられます。

この記事の内容をもとにした、編集部からの提案です。

この記事を共有する

X(旧Twitter)(新しいタブで開きます)LINE(新しいタブで開きます)はてなブックマーク(新しいタブで開きます)

商品情報の提供:Supported by Rakuten Developers

SOURCES & EDITORIAL NOTE

出典と、この記事について

公式資料や、記事で参照した発表・報道をまとめています。仕様や料金は、利用する前に最新の案内をご確認ください。

確認した内容と条件は本文に記載しています。結果や使い勝手は、資料や環境によって異なります。編集方針を読む