top of page

パスワードレスログインの採用が急増するも、リカバリ脆弱性がセキュリティ懸念を引き起こす

2026年初頭、大手プロバイダーのパスワードレスログインシステムが急速に拡大した。採用指標は上昇したが、リカバリフローは依然として弱点だった。企業やコンシューマーアプリケーションはパスワードに代わる暗号方式を採用したが、その移行により、これまで過小評価されていたアカウント乗っ取りの経路が露呈した。頻繁なパスワードリセットに頼っていた組織は、主要なデバイスやアカウントが利用できなくなった場合のアクセス再確立という新たな課題に直面することになった。

パスワードレス技術の勢いは、技術的改善と従来の資格情報管理に対する疲弊の高まりの両方によるものだ。パスキーやハードウェアトークンはフィッシング耐性と日常的な操作の円滑化を約束するが、これらの利点は登録された認証器が常に利用可能であるという前提に依存している。その前提が崩れると、組織はリカバリ手順がしばしば古いチャネルに戻り、そのセキュリティプロファイルが新しい主要ログイン方式に合わせてアップグレードされていなかったことに気づく。SMSコードやレガシーパスワードのみで保護されたメールアカウントは、パスワードレスアーキテクチャ全体を損なう単一障害点となる。

企業はパスワードリセットを削減するため、パスキーやハードウェアトークンを推進した。攻撃者は依然としてメールやSMSに依存するアカウントリカバリ経路に焦点を移した。その結果、パスワードの流通が減少しているにもかかわらず、アカウント乗っ取りが増加している。一度安全網として機能していたリカバリプロセスは、古い認証前提を再利用することが多かったため、主要な標的となった。この日常的なサインインの簡素化と脆弱な復元手順の間の緊張が、現在パスワードレス技術をめぐるセキュリティ議論を定義している。

Google Trendsデータと侵害報告の両方が同じパターンを示した。パスワードを廃止する組織が増える一方で、リカバリメカニズムが新たな攻撃経路を生み出していた。悪用パターンを追跡するセキュリティ研究者は、新しく導入されたパスキーを回避するSIMスワッピングやメール転送ルールに関連するインシデントの増加を観測した。全体的な傾向は、リカバリプロトコルに同等のエンジニアリング投資が行われない限り、採用の伸びが停滞する可能性を示唆している。ある例として、中規模の物流企業では、地域的なメール障害がパスキー展開と重なった後、サポートチケットが40%急増し、ITチームがビデオ通話による手動の本人確認を余儀なくされ、時間とセキュリティの一貫性の両面で問題となった。

採用数に明確な変化が見られる

2026年3月までに、監視対象企業の40%以上がパスキーを導入した。この動きは2025年に繰り返された大規模なパスワードデータベース漏洩に続いたものだ。セキュリティチームは初期サインインに共有シークレットではなくデバイスに紐づいた暗号鍵を採用した。大手テクノロジー企業は、ワークフォースツール全体にパスキーを展開した後、クレデンシャルスタッフィングの試みが減少したと報告している。金融およびヘルスケア分野がこの移行を主導し、共有シークレットの露出を減らすための規制圧力を理由に挙げている。例えば、米国のグローバル銀行は85,000人の従業員に対するパスワードベースのログインを9ヶ月以内に廃止し、同期間にフィッシング関連のインシデントが82%減少した。

コンシューマーアプリメーカーも追随した。銀行および生産性ツールは、前年比でパスワードレスアクティブユーザーの2桁の増加を報告した。この変更により日常ログインの摩擦は低減したが、エッジケースは未対応のままだった。例えばモバイルバンキングアプリでは、パスキーサポート導入後3ヶ月以内にログイン完了率が18%上昇した。生産性スイートでも同様の向上が見られ、ユーザーはパスワード+MFA体制下で必要だった手順より少ないステップでマルチデバイスサインインを完了できるようになった。ロイヤリティプログラムにパスキーを統合した小売プラットフォームでは、顧客がパスワード忘れによるカート放棄をしなくなったため、リピート購入が27%増加した。

ハードウェアトークンの出荷も増加した。FIDO2準拠のセキュリティキーの製造業者は、2026年第3四半期までバックオーダーが続くことを記録した。以前は従業員1人につき1つのトークンを発行していた組織が、紛失シナリオに対応するため二次バックアップキーの発行を開始した。この運用上の詳細は、見出しの採用数字の裏に隠れた実務的なスケーリングコストを浮き彫りにしている。ある政府請負業者は、サプライチェーンの混乱時の事業継続を確保するため、冗長なキー在庫に追加で120万ドルを費やしたと報告している。

企業とコンシューマーのパターンの違い

企業環境では、エンドポイント管理プラットフォームを通じてITチームがポリシーを強制できるため、中央管理型のハードウェアトークンを好む傾向がある。一方、コンシューマーサービスはデバイスセキュアエンクレーブに保存されるプラットフォームネイティブのパスキーに大きく依存する。この違いは、従業員が個人デバイスを業務アカウントに使用しようとする際に相互運用性の摩擦を生む。大手コンサルティングファームのいくつかでは、パスワードレスログイン失敗の23%が企業とコンシューマーエコシステム間の認証器タイプの不一致に起因することが判明した。実際には、従業員が各環境ごとに別々のパスキーを登録する必要が生じ、管理オーバーヘッドと監視が必要なリカバリベクタの両方が増加することが多かった。

展開速度の地域差

採用率は地域によって大きく異なります。北米および西欧の組織は、監視対象のSaaSアプリケーションで55%のパスキーカバレッジに達した一方で、アジア太平洋地域の企業は平均31%でした。違いは規制のタイムラインと現地アイデンティティプロバイダーの成熟度の両方に起因します。国家デジタルIDフレームワークがすでにFIDO2を組み込んでいる市場では、既存のインフラを企業向けに再利用できるため、パスワードレス化の導入が加速しました。ラテンアメリカの企業は19%とさらに遅れをとっており、主にレガシーな通信システムへの依存が、初期移行時のSMSベースのフォールバックを複雑にしているためです。

Recovery Mechanisms Stay Exposed

アカウントリカバリは依然としてほとんどのサービスでメール経由で行われます。メールアカウント自体はSMSやセカンダリパスワードに依存していることが多く、攻撃者がその受信箱を掌握すると、パスワードレスな主要要素の価値が失われます。多くの人気コンシューマープラットフォームでは、ユーザーが複数のデバイスにパスキーを登録した後でも、サインアップ時に登録したメールアドレスを唯一の信頼できるリカバリチャネルとして扱っています。

セキュリティ企業は、SIMスワップやメール転送ルールを利用してリカバリコードを傍受した攻撃者の事例を記録しています。これらのインシデントはすでにパスキーを有効化していたアカウントで発生しました。このパターンは複数のプロバイダーで繰り返されました。ある記録された攻撃チェーンでは、標的に悪意のあるモバイル構成プロファイルをインストールさせるフィッシングメッセージから始まり、その後SIMスワップによってすべてのSMSトラフィックが攻撃者のデバイスにルーティングされました。メール受信箱にアクセス可能になると、攻撃者は数時間以内にパスキーの削除とアカウント乗っ取りを実行しました。欧州のヘルステックスタートアップで起きた同様のインシデントでは、リカバリメールがハードウェア確認を要求するようアップグレードされていなかったため、攻撃者が患者記録に11日間アクセスし続けることができました。

レガシーパスワードシステムとの比較ではパラドックスが明らかになります。従来のパスワードリセットではセキュリティ質問への回答やサポートへの連絡が必要で、人間によるゲートキーパーが存在しました。パスワードレスリカバリフローでは、メールやSMSを通じてすべてを自動化することでその摩擦を排除しようとするため、リスクがこれらのチャネルに集中します。その結果、日常的なアクセスではより便利になる一方で、稀だが影響の大きいインシデントではより脆弱なシステムとなっています。

Industry Response Focuses on New Controls

主要なアイデンティティプラットフォームは、追加のリカバリ承認ステップを導入しました。一部ではリカバリリクエストにハードウェアトークンの確認を必須としています。他では、事前に検証済みのデバイスのみにリカバリを制限しています。これらの対策はハードルを上げますが、電話を紛失した正当なユーザーにとっては手順が増えます。例えばMicrosoft’s account recovery pilotでは、新規デバイスから発信されたリカバリリクエストを承認するために、2つ目の登録済みパスキーまたは登録済みハードウェアトークンを必須とするようになりました。初期テレメトリでは不正リカバリの成功率が低下した一方で、サポートチケットの件数が12%増加したことが示されています。Google rolled out a comparable featureでは、パスキーの失効を許可する前にセカンダリデバイスでの生体認証確認を要求する同様の機能を展開しました。

Gartnerのアナリストは、リカバリポリシーのギャップがパスワードレス環境におけるアカウント乗っ取りの主な原因であると指摘しました。この発見は2026年5月までの実際の侵害データと一致しています。最も厳格なリカバリ設定を採用した組織ではインシデントが少なかったものの、社内ヘルプデスクのコストが増加しました。セキュリティ体制と運用オーバーヘッドのトレードオフは、完全なパスワードレス移行を検討する企業内の議論を続けさせています。

一部のプラットフォームでは、指定されたリカバリ連絡先やセカンダリアドミニストレーターがアカウント復元を承認できる委任モデルを提供しています。このアプローチは企業の特権アクセスワークフローを反映していますが、コンシューマーアカウントに適用する場合には新たなプライバシー上の考慮事項が生じます。委任リカバリの早期採用者は、乗っ取り試行の防止に成功した事例と、正当なユーザーが指定連絡先に即時アクセスできない場合の摩擦の両方を記録しています。

User Impact Appears in Real Incidents

影響を受けたユーザーは、パスワードを一度も使用したことがないにもかかわらず突然アクセスを失ったと報告しています。元のデバイスが利用できずメールが侵害されている場合、リカバリ試行は失敗します。その後、復元には数日かかるサポートチケットが必要になります。ある記録された事例では、旅行中に主要な電話を盗まれたジャーナリストが関与していました。関連するメールアカウントがSMSベースの検証のみで保護されていたため、攻撃者はSIMスワップを利用してリカバリを完了し、ジャーナリストのパスキーを削除しました。制御を取り戻すには複数のサポート階層を通じたエスカレーションと、最終的に法執行機関の関与が必要でした。フリーランサーの間でも、長期にわたるリカバリ期間中にクライアントとの全コミュニケーション履歴が消失した同様の事例が報告されています。

小規模な組織には、現在推奨されているより厳格なリカバリフローを実装するリソースが不足しています。この不均衡により、最新のサインイン方法を採用していても従業員や顧客が危険にさらされます。顧客向けポータルにパスキーを有効化した中規模小売業者は、メールサービスプロバイダーのデフォルトリカバリ設定が変更されていないことを発見し、最も弱いリンクが事実上残った状態でした。そのような組織のいくつかは、その後、リカバリされたメールアクセスを利用して顧客アカウントを大規模にリセットする協調キャンペーンの被害に遭いました。

パスワードレス認証の技術的基盤

Passkeys rely on public-key cryptography bound to specific devices or hardware modules. During enrollment, a private key never leaves the secure enclave or trusted platform module, while the corresponding public key is registered with the relying party. This architecture eliminates the transmission of shared secrets over networks. However, the same binding that provides phishing resistance also ties identity to the continued availability of the enrolled authenticator, amplifying the consequences of device loss.

WebAuthn and CTAP2 protocols define the communication between authenticators and browsers or operating systems. When a user initiates recovery, the relying party must decide whether to accept a new registration or revoke existing credentials. Current standards leave that policy decision largely to implementers, resulting in wide variance across services. Some platforms treat any new hardware token as sufficient proof of identity, while others demand proof of prior ownership through out-of-band channels that themselves may be compromised.

企業における実践的影響

Security leaders evaluating passwordless rollouts must inventory all recovery pathways before disabling password authentication. This includes mapping every application, SaaS platform, and internal tool to its current recovery method. Organizations that performed such audits discovered an average of 4.7 distinct recovery channels still dependent on either SMS or email passwords. Closing those channels often required negotiating with third-party vendors that had not yet implemented FIDO2-based recovery.

Employee training programs must shift emphasis from password hygiene to device-loss procedures. Employees who previously memorized reset flows now need to know how to initiate hardware-token-based recovery or contact delegated administrators. Tabletop exercises simulating phone loss and email compromise have proven effective at surfacing gaps before real incidents occur.

現在の回復プロトコルの限界とリスク

Even with added hardware-token requirements, recovery processes remain susceptible to social-engineering attacks against support staff. Several providers that implemented token-based approval still allow exceptions when a user claims to have lost all devices, creating an override channel that attackers can target. The tension between usability for legitimate customers and resistance to manipulation persists across the industry.

Geographic and accessibility considerations also surface. Users in regions with limited access to replacement hardware tokens or slower shipping times face extended lockout periods. Accessibility advocates note that recovery flows requiring visual confirmation or physical token interaction can disadvantage users relying on assistive technologies.

今後のトレンドと標準化の動向

Fidoalliance that will standardize multi-device recovery credentials and delegated recovery flows. Early drafts propose encrypted backup mechanisms that allow a user to restore passkey material using a separate recovery key stored offline. Whether major platforms adopt these mechanisms uniformly will determine whether recovery risk declines in parallel with adoption growth.

Email providers are also exploring hardware-bound verification for account changes. Proposals include requiring FIDO2 confirmation before any forwarding rule or recovery email address can be modified. Early pilots at two large providers showed a 67 percent reduction in automated recovery abuse when such checks were enforced.

多要素認証アプローチとの比較

従来のMFAの組み合わせ、特にパスワードと認証アプリを組み合わせたものは、パスワードレスシステムが早々に廃棄しがちなフォールバックメカニズムを保持しています。音声通話や別個のモバイルアプリケーションを通じて送信される時間ベースのワンタイムパスワードは、プライマリメールボックスに依存しない独立したチャネルを提供します。完全なパスワードレス移行を遅らせた複数の金融機関は、パスキーが導入された後もセカンダリOTPチャネルを保持していたため、回復関連のインシデントが少なかったと報告しています。

不完全な移行の経済的および運用コスト

パスワードレス採用を急ぐ組織は、継続的なサポート費用を過小評価することがよくあります。レガシーパスワードシステム下では回復イベントあたりの平均ヘルプデスク時間が17分でしたが、パスキー削除に複数段階の承認が必要になった場合、42分に増加しました。これらのコストを吸収する中堅企業は、検証済みデバイス復元を専門とするアウトソース型ID回復サービスを模索し始め、新たなベンダーカテゴリを生み出しています。

FAQ

パスキーが有効化された後、攻撃者は侵害されたメールアカウントをどれくらい早く悪用できるか?

記録された事例では、SMSベースの回復が利用可能な場合、4時間以内にアカウント乗っ取りが成功したことを示しています。

ハードウェアトークンは回復リスクを完全に排除できるか?

いいえ。ハードルは上がりますが、正しいポリシー設定と紛失時のユーザー行動に依然として依存します。

小規模組織は不均衡に影響を受けるか?

はい。ITリソースが限られているため、高度な回復制御の導入が妨げられ、パスキー採用が不完全なままになることがよくあります。

次に注目すべき点

FIDO Allianceからの新しい回復標準を来四半期に注目してください。主要なメールプロバイダーがアカウント変更に必須のハードウェアチェックを追加するかどうかを監視してください。今後数か月で回復経路の悪用を引用した侵害開示の提出を追跡してください。パスワードレスサインインと回復セキュリティの間のギャップが、現在の急増が lasting gains を生むか、単にリスクを別の面に移すかを決定します。回復関連のインシデント率の継続的な測定は、業界の対応が露出窓を閉じているかどうかを示す最も明確な指標となります。

速く動く技術ストーリーを追うチームは、ソースノート、会議の文脈、フォローアップ質問を一緒に保管する場所を必要とすることがよくあります。軽量な AI knowledge base は、ニュースサイクルが変わった後でもそれらの可動部分を再訪しやすくします。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page