Upgrade to Pro — share decks privately, control downloads, hide ads and more …

15分でサクッとパスキー入門

Sponsored · Your Podcast. Everywhere. Effortlessly. Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
Avatar for Auth屋 Auth屋
April 14, 2025
850

 15分でサクッとパスキー入門

Avatar for Auth屋

Auth屋

April 14, 2025
Tweet

More Decks by Auth屋

Transcript

  1. 認証の流れ 12 ユーザー 認証器 ウェブページ サーバー ①認証要求 ② 乱数生成 ⑥認証器呼び出し

    ⑦ 指紋要求 ⑧ 指を当てる ⑨ 秘密鍵で乱数に署名 ⑩ 署名済み乱数 ⑪ 公開鍵で署名検証 ブラウザ ③ 乱数送信 ⑫認証成功 ⑤ ドメインチェック ④WebAuthn呼び出し
  2. フィッシング攻撃が成立しない 15 ユーザー 認証器 フィッシングサイト 正規のサーバー ①認証要求 ② 乱数生成 ブラウザ

    ③ 乱数送信 ⑤ ドメインチェック ④WebAuthn呼び出し 正規ドメインに紐付いた 秘密鍵を呼び出せない ⑥認証器呼び出し 正規ドメインに紐付けて 秘密鍵を管理
  3. ログインUXがシンプル | 効果 24 2024年12月12日 FIDO 東京セミナー関連記事[1][2]より抜粋 • ソニー・インタラクティブエンタテインメント(PlayStation) ◦

    サインイン時間 約24%短縮 • Google ◦ サインイン成功率 30%向上 ◦ サインイン速度 20%向上 • LINEヤフー(Yahoo! Japan ID) ◦ SMSを用いたワンタイムパスワード(OTP)認証に比べて2.6倍速い • 東急電鉄(TOKYU ID) ◦ パスワード+メールOTP認証に比べて12倍速い
  4. パスキー認証導入時の検討事項 34 • 登録およびログインのUX ◦ パスワードでログイン後にパスキー作成に誘導? ▪ 自動で作成する? ◦ オートフィル

    or ワンボタン or その他? • 既存ログインフローとの関係 ◦ パスキーを優先させる? • パスキー認証非対応環境 ◦ 古いバージョンのOS、ブラウザ • エラー発生時のケア • リカバリー