このページは自動翻訳されています。英語の原文は こちら.
フィッシング、データ漏洩、個人情報盗難などのサイバー脅威が増加する中、パスワードだけに依存することはもはや十分ではありません。多要素認証(MFA)は機密情報を保護するために不可欠となっており、ハードウェアセキュリティキーは利用可能な最も安全なMFA手法の1つです。
エンタープライズPasskeyホワイトペーパー. パスキープログラム向けの実践ガイド、展開パターン、KPI。
ハードウェアセキュリティキーは、安全な暗号化プロセスを通じて身元を認証することにより、追加の保護レイヤーを提供します。SMSコードのような従来の2FA手法とは異なり、ハードウェアセキュリティキーはフィッシング攻撃に対する耐性があり、さまざまなデバイスやプラットフォームでより信頼性の高いシームレスな認証エクスペリエンスを提供します。
本ブログでは、2026年に向けた最適なハードウェアセキュリティキーを選ぶ際に生じる主な疑問にお答えします。
これらの質問は、オンラインアカウントを安全に保つための完璧なセキュリティキーを見つけるためのガイドとなるでしょう。
セキュリティキーを購入するのではなく、これらのキーを使用してシステムを構築する場合、私たちのセキュリティキー機能比較は、開発者側の疑問に答えます。FIDOアライアンスが公開しているCTAPのgetInfoデータに基づいて、どのモデルがPRF、credProtect、largeBlobをサポートし、いくつのパスキーを保存できるかを解説しています。
ハードウェアセキュリティキーは、ログイン時に身元の認証を要求することで、オンラインアカウントに追加の保護レイヤーを加える小型の物理デバイスです。これらのキーはUSBメモリ程度の大きさであることが多く、USBやUSB-C経由でデバイスに接続したり、NFCを使用してワイヤレスで使用したりできます。これらは、公開鍵と秘密鍵という暗号鍵ペアを生成することで機能し、秘密鍵はデバイスに安全に保存され、身元の証明に使用されます。
ハードウェアセキュリティキーはよく物理的な鍵と比較されますが、ドアの鍵を開けるのではなく、オンラインアカウントの鍵を開けます。これは物理的な鍵のデジタル版のようなもので、他の誰かがあなたのパスワードを知っていたとしても、あなただけが情報にアクセスできることを保証します。
ハードウェアセキュリティキーはオンラインデータを保護する最も安全な方法の1つを提供しますが、キーの紛失や盗難などのリスクも伴います。盗難の場合、キー単体ではアカウントにアクセスするのに十分ではないことを覚えておくことが重要です。多くのキーでは、追加の保護としてPINや生体認証が必要です。しかし、キーを紛失したり盗まれたりした場合は、迅速に行動することが重要です。
これらのリスクを軽減するために、バックアップキーを使用することを強くお勧めします。2つ目のキーを登録しておけば、プライマリキーが紛失または破損した場合でも、アカウントからロックアウトされることはありません。さらに、一部のサービスでは、認証アプリやバックアップコードなど、他の形式のMFAをセカンダリの認証手段として登録することができます。
ハードウェアセキュリティキーを選ぶ際は、物理的な改ざんに強いものを選ぶようにしてください。耐久性があり、防水・防塵性を備え、摩耗や損傷に耐えられるように設計されたキーを探しましょう。この追加の耐久性により、厳しい環境下でもキーが機能し、安全性を維持することが保証されます。
ハードウェアセキュリティキーは主に二要素認証(2FA)の第2要素として使用されます。つまり、パスワードを入力した後に身元を認証するために使用されます。これにより、セキュリティのレイヤーが追加されます。
しかし、ハードウェアセキュリティキーは認証のための単一要素としても使用できます。それらの中には本質的に2FAの形式をとっているものもあります。これらはハードウェアキー自体の所有を要求し、さらにPINコードの入力(知識情報)や生体認証スキャンの使用(生体情報)を要求します。このようにして、パスワードレス認証とフィッシングに対する保護を提供します。
最新ニュースを受け取るためにPasskeys Substackを購読しましょう。
一般的に、この記事はセキュリティ意識の高い個人と企業の両方が、ハードウェアセキュリティキーが適切な選択であるかどうかを判断できるように設計されています。個人アカウントを保護したい場合でも、自社の従業員向けのソリューションを導入したい場合でも、ハードウェアセキュリティキーの背後にあるテクノロジーを理解することは、情報に基づいた決定を下すための鍵となります。
このセクションでは、最新の認証システムを支えるWebAuthnやFIDO2など、ハードウェアセキュリティキーの背後にある主要なテクノロジーのいくつかを探ります。これらの概念を理解することで、ハードウェアセキュリティキーがどのようにセキュリティを強化し、よりシームレスでパスワードレスなログイン体験を提供するかを把握するのに役立ちます。それでは、セキュリティキーの機能の中心であるWebAuthnについて詳しく見ていきましょう。
WebAuthn(Web Authentication)は、FIDOアライアンスとWorld Wide Web Consortium(W3C)によって開発された最新のオープン標準です。これにより、ユーザーは公開鍵暗号化を使用してWebサイトやアプリケーションで安全に認証でき、従来のパスワードをより強力な認証方法に置き換えることができます。
セキュリティキーは、身元を証明する物理デバイスとして機能することで、WebAuthnにおいて重要な役割を果たします。WebAuthn互換サイトにセキュリティキーを登録すると、公開鍵がサーバーに保存され、秘密鍵はハードウェアセキュリティキーに安全に保持されます。ログイン中、サーバーはセキュリティキーにチャレンジを送信し、キーは秘密鍵を使用して署名し、検証のために送り返します。チャレンジが正しく署名されていれば、サーバーはパスワードなしでアクセスを許可します。
認証には物理デバイス(セキュリティキー)が必要であり、特定のWebサイトやアプリケーションに結び付けられているため、このプロセスはフィッシング攻撃のリスクを大幅に削減します。盗まれた認証情報が複数のプラットフォームで利用される可能性のある従来のパスワードベースの認証とは異なり、WebAuthnは認証情報が登録された特定のWebサイトやアプリでのみ利用可能であることを保証します。
WebAuthn標準は、Chrome、Safari、Firefox、Edgeなどの主要なブラウザで広くサポートされており、パスワードレス認証の理想的なソリューションとなっています。セキュリティキーを活用することで、ユーザーはセキュリティの強化、ユーザーエクスペリエンスの向上、パスワードへの依存度の低減というメリットを得ることができます。
FIDO2を見る前に、CTAPを理解することが重要です。では、CTAPとは正確には何でしょうか?CTAP(Client To Authenticator Protocol)は、セキュリティキーと、スマートフォンやコンピューターなどのクライアントデバイス間の通信を容易にするプロトコルです。CTAPを利用することで、セキュリティキーはクライアントデバイスと対話し、安全な認証アクションを実行できます。
CTAPは、セキュリティキーと認証を要求するデバイス間の対話を定義するプロトコルです。クライアントデバイスからセキュリティキーに認証チャレンジを送信することで機能します。キーは自身の秘密鍵でチャレンジに署名し、署名された応答を返すことで、パスワードなしでの安全な認証を可能にします。
CTAPは、WebAuthn互換クライアントとハードウェアセキュリティキーの間の対話を容易にすることで、パスワードレス認証を可能にします。このプロトコルは、ログインにパスワードを必要としないことを保証します。認証はハードウェアセキュリティキー固有の秘密鍵に基づいているため、フィッシングや中間者攻撃に対して耐性を持ちます。
CTAPは、ハードウェアセキュリティキーがクライアントデバイスと通信できるようにし、プラットフォーム間でのパスワードレスログインをサポートするため、FIDO2エコシステムの重要なコンポーネントです。このプロトコルにより、USBやNFC対応のセキュリティキーなどのデバイスがアプリケーションと安全に対話できるようになり、認証プロセスがシームレスかつ安全になります。
最新情報とサポートのためにPasskeys Communityに参加しましょう。
WebAuthnはパスワードレス認証のコア機能を提供しますが、FIDO2はWebAuthnとCTAPを組み合わせることで、それをさらに一歩進めています。これらが一体となって、完全にパスワードレスで安全な認証システムの基盤を形成します。FIDO2により、ユーザーはセキュリティキーを活用してより堅牢で柔軟な認証プロセスを利用でき、プライバシーとセキュリティを維持しながら正当なユーザーのみがアカウントにアクセスできるようにします。
サイバーセキュリティが進歩し続けるにつれて、より強力で信頼性の高い認証方法に対する需要が、ハードウェアセキュリティキーの台頭をもたらしました。これらの物理デバイスは、SMSやアプリで生成されたコードなどの従来の方法に代わる、より安全な手段です。ハードウェアキーは、暗号化プロトコルを使用して身元を証明し、オンラインアカウントを保護する形式の多要素認証(MFA)を提供します。
ハードウェアセキュリティキーを使用する全体的なプロセスにはいくつかの重要なステップが含まれており、通常は登録から始まり、認証、そして検証へと続きます。以下にその仕組みを簡単に解説します。
暗号鍵に依存することで、ハードウェアセキュリティキーはログインのたびにパスワードを入力する必要性を排除し、よりスムーズで安全なエクスペリエンスを提供します。キー自体を物理的に所有しているという事実が、この方法をフィッシング、中間者攻撃、クレデンシャルスタッフィングに対して耐性のあるものにしています。
ハードウェアセキュリティキーの堅牢性を理解するには、それらを安全にしている内部の暗号化プロセスを調べることが重要です。ハードウェアキーは公開鍵暗号方式に基づいて動作しており、これには公開鍵と秘密鍵という2つの主要なコンポーネントが含まれます。
この非対称暗号化により、公開鍵が傍受されたとしても、攻撃者は秘密鍵にアクセスできないため、公開鍵を利用することはできません。
パスキーとハードウェアセキュリティキーの関係をより深く理解するには、Discoverable Credential(Resident Key)とNon-Discoverable Credential(Non-Resident Key)の概念を把握することが重要です。これら2つの種類のキーは、パスキーがどのように保存され、アクセスされるかを決定します。
詳細については、DiscoverableおよびNon-Discoverable Credentialに関する専用記事をご覧ください。
なぜ企業にとってパスキーが重要なのか?
世界中の企業は、脆弱なパスワードとフィッシングによる深刻なリスクに直面しています。パスキーは、企業のセキュリティとUXのニーズを満たす唯一のMFA手法です。私たちのホワイトペーパーでは、パスキーを効率的に実装する方法とビジネスへの影響について説明しています。

ハードウェアセキュリティキーは、オンラインアカウントに追加のセキュリティレイヤーを提供するように設計された物理デバイスです。公開鍵と秘密鍵という固有の暗号鍵ペアを生成することで機能します。公開鍵は保護したいサービスのサーバーに保存され、秘密鍵はハードウェアキー自体に安全に保存されます。ログインプロセス中、サーバーはセキュリティキーにチャレンジを送信し、キーは秘密鍵を使用して署名し、検証のために送り返します。このプロセスにより、物理的にキーを所有している人のみがアカウントにアクセスできることが保証されます。
ハードウェアセキュリティキーは、SMSベースの二要素認証(2FA)や認証アプリなどの従来の認証方法に比べて、いくつかの利点を提供します。
サイバーセキュリティの脅威が進化するにつれて、フィッシングやその他の悪意のある攻撃に対する防御を強化するために、ハードウェアセキュリティキーを採用する組織が増えています。これらの物理デバイスは堅牢な多要素認証(MFA)を提供し、SMSベースの検証やTOTPのような従来の方法と比較してはるかに高いレベルのセキュリティをもたらします。
いくつかの大手企業が、従業員のアカウントのセキュリティを向上させるためにセキュリティキーを社内に展開しています。たとえば2023年に、Discordは全従業員にYubiKeyを導入し、以前の認証方法における脆弱性を排除しました。ハードウェアキーを採用することで、Discordはすべての従業員が安全でフィッシングに強い形式の認証を使用することを保証しました。
同様に、2021年にTwitterは、フィッシングに遭いやすいさまざまな2FA手法から、必須のセキュリティキーへと移行しました。この動きは過去のセキュリティ侵害に似たインシデントを防ぐのに役立ち、社内システムをより安全にするためにFIDO2/WebAuthnプロトコルを正常に統合しました。
Cloudflareもまた、2022年にFIDO2とゼロトラストアーキテクチャへの移行の一環として、全従業員にセキュリティキーを配布しました。この取り組みにより、Cloudflareのシステムは安全に保たれ、フィッシングに強い認証が提供され、認証情報盗難のリスクが軽減されました。
さらに、T-Mobileは、従業員のセキュリティを強化するために2023年後半に20万個のYubiKeyを導入しました。この導入は、フィッシングや不正アクセスに対する社内システムの保護を改善するためのT-Mobileの戦略の重要な部分であり、堅牢なサイバーセキュリティに重点を置く企業にとっての業界標準としてのセキュリティキーの地位をさらに固めるものでした。
これらの例は、システムを保護するための標準としてセキュリティキーを採用する企業が増加しているという傾向を浮き彫りにしており、デジタルアイデンティティと機密データを保護するためにこれらのデバイスへの依存度が高まっていることを示しています。
USBまたはNFCベースのハードウェアセキュリティキーは最も一般的に使用されるフォームファクターですが、一部の組織、特に大企業や政府機関は、代替手段としてFIDO2スマートカードを選択しています。
FIDO2スマートカードは、従来のセキュリティキーと同じフィッシング耐性のある認証標準を提供しますが、クレジットカードサイズのバッジの形態をとります。このフォームファクターは、すでに従業員IDカードを発行しており、物理的な建物のアクセス、本人確認、デジタルログインを単一のデバイスに統合したい組織にとって特に便利です。
モデルによっては、スマートカードには以下が含まれる場合があります。
例としては、HID、Thales、Feitian、TrustSec、ZWIPE、SmartDisplayerのカードが挙げられます。特にスマートカードがすでに物理的セキュリティインフラの一部となっている環境において、これらは従来のセキュリティキーに代わる強力で拡張性のある選択肢となります。
FIDO2とPKIスマートカードの比較: OTP/PKIソリューションを置き換えるためのFIDO2技術について議論する際、PKIと比較してFIDO2トークンには利用可能なライフサイクル管理(LCM)が存在しないことに注意することが重要です。さらに、USBトークンについて特筆すべき点として、カードホッパーやエンコーダーなどを備えたプリンター(DataCard SR300など)を使用して自動化できるスマートカードとは異なり、顧客側でそれらの登録を自動化する手段はありません。この自動化の制限に対する唯一の例外は、NeoWave Winkeo-A ID 2.0 USBトークンです。
ハードウェアセキュリティキーを選択する際には、一般的に2つの主要なカテゴリに遭遇します。
カテゴリ1:シンプル・トークン(FIDOのみ)
カテゴリ2:拡張トークン(マルチプロトコル)
この文脈において、デバイスがセキュリティと利便性のニーズを満たしているか確認するために、いくつかの重要な要素を考慮することが重要です。以下は、セキュリティキーに求めるべき項目の詳細な内訳です。
最初に確認すべきことは、デバイスとの互換性です。デバイスのポートに応じて、キーがUSB-AまたはUSB-Cをサポートしていることを確認してください。多くの最新のキーはNFCサポートも提供しており、スマートフォンやタブレットなどのモバイルデバイスで簡単にワイヤレス認証を行うことができます。Windows、macOS、Android、iOSを含む複数のオペレーティングシステムとの互換性は、デバイス間でのスムーズな統合を保証するための鍵となります。
一部のハードウェアキーには、セキュリティを強化するための指紋スキャンなどの生体認証が組み込まれています。
ハードウェアセキュリティキーは物理的なデバイスであるため、特に日常的な使用においてはその耐久性が不可欠です。一般的な環境の課題に耐え、長期間にわたって機能性を維持するように設計されたキーを探しましょう。
要するに、耐久性と信頼性の高いセキュリティキーは、湿気、ほこり、落下、改ざんに耐え、長期間にわたって機能と安全性を維持するものであるべきです。
特に初めてのユーザーにとって、シームレスな設定プロセスは不可欠です。
ハードウェアセキュリティキーの価格は、提供する機能によって異なりますが、コストと並行して価値を評価することが不可欠です。
2026年に利用可能な最高のハードウェアセキュリティキーを探求する際には、初めてのユーザーか、上級の技術ユーザーか、または信頼性の高いセキュリティソリューションを探している企業かなど、特定のニーズを考慮することが重要です。このセクションでは、汎用キーから生体認証機能を備えた高度なソリューションまで、さまざまなユースケースをカバーするトップピックのリストをまとめました。これらのキーは、クロスプラットフォームの互換性、耐久性、高度なセキュリティ標準などのさまざまな機能を提供し、すべてがオンラインアカウントの保護を確実にするのに貢献します。
この記事の一部のリンクはアフィリエイトリンクです。追加の費用なしでコミッションを得る場合があります。
| モデル | ベンダー | カテゴリ | 発売年 | 重量 (g) | ストレージ容量 (Discoverable Credential) |
|---|---|---|---|---|---|
| Yubico Security Key C NFC | Yubico | シンプル・トークン(FIDOのみ) | 2021 | 4.3 | 100パスキー |
| Yubico YubiKey 5C NFC | Yubico | 拡張トークン(マルチプロトコル) | 2018 | 4.3 | 100パスキー |
| Google Titan Security Key | Google / Feitian | シンプル・トークン(FIDOのみ) | 2018 | 77 | 250パスキー |
| OnlyKey Duo | OnlyKey | 拡張トークン(マルチプロトコル) | 2020 | 9 | 100パスキー |
| Yubico YubiKey C Bio | Yubico | 生体認証付き拡張トークン(マルチプロトコル) | 2020 | 5 | 100パスキー |
| Authenton#1 | Authenton | 拡張トークン(マルチプロトコル) | 2023 | 5 | 300パスキー |
| Token2 PIN+ Dual Octo | Token2 | 拡張トークン(マルチプロトコル) | 2024 | 10 | 300パスキー |
| Token2 PIN+ Bio3 | Token2 | 生体認証付き拡張トークン(マルチプロトコル) | 2025 | 6 | 300パスキー |
| PONE OFFPAD | PONE Biometrics | 生体認証付き拡張トークン(マルチプロトコル) | 2023 | 17 | 100パスキー |
| 互換性 | Yubico Security Key C NFCはUSB-Cをサポートしており、最新のラップトップ、デスクトップ、タブレットとの互換性を確保しています。また、NFCサポートも備えており、AndroidやiOSなどのNFC対応モバイルデバイスで簡単に認証できます。Windows、macOS、Linux、Android、およびiOSとシームレスに連携し、Chrome、Firefox、Edgeなどの人気のあるブラウザをサポートしています。 |
|---|---|
| セキュリティ標準 | このキーはFIDO U2FとFIDO2/WebAuthnをサポートし、パスワードレス認証とフィッシング耐性のある2FAを可能にします。また、複数のプラットフォームやサービスにわたる安全なログインも保証します。 |
| 生体認証 | このモデルには生体認証は含まれておらず、安全なログインにはキーの物理的な所有に依存します。 |
| 耐久性 | Yubico Security Key C NFCは耐久性と防水性を備えるように設計されており、著しい摩耗なしに日常の使用に耐えることができます。キーチェーンに取り付けたり、日常的な環境で扱うのに適しています。 |
| 高度な機能 | 基本的な二要素認証とパスワードレスログインを提供しますが、OpenPGPキーの保存やスマートカードのサポートなどの高度な機能は欠けています。シンプルですが、一般的な用途には効果的です。 |
| 価格 | 約30ドルというYubico Security Key C NFCは手頃な価格のオプションであり、予算を圧迫することなく、基本的で信頼性の高い認証のための優れた価値を提供します。 |
メリット:
デメリット:
対象者:
| 互換性 | USB-C接続を備えたYubico YubiKey 5C NFCは、最新のラップトップ、デスクトップ、タブレットとシームレスに機能します。NFCサポートによりその汎用性がさらに高まり、AndroidやiOSなどのNFC対応モバイルデバイスでの迅速な認証が可能になります。Windows、macOS、Linux、およびiOSを含む幅広いプラットフォームと互換性があり、Chrome、Firefox、Edgeなどのブラウザで機能します。 |
|---|---|
| セキュリティ標準 | このキーは、パスワードレス認証のためのFIDO2/WebAuthn、二要素認証のためのFIDO U2F、OTP生成のためのOATH-TOTPおよびOATH-HOTP、そしてYubico OTPをサポートしています。また、暗号化とデジタル署名のためのスマートカード(PIV)とOpenPGPもサポートしています。この幅広いセキュリティプロトコルにより、市場で最も用途の広いセキュリティキーの1つとなっています。 |
| 生体認証 | Yubico YubiKey 5C NFCには生体認証は含まれていません。 |
| 耐久性 | 耐久性を重視して構築されたこのデバイスは防水性と耐衝撃性を備えており、キーチェーンで持ち運ぶなどの日常的な使用に耐えるように設計されています。その頑丈な設計により、機能を損なうことなくさまざまな環境条件に耐えることができます。 |
| 高度な機能 | スマートカード(PIV)のサポート、OpenPGPキーの保存、およびOTP生成を備えたこのキーは、単なる基本的な二要素認証以上のものを必要とするユーザーに対応します。安全なログイン、暗号化、およびデジタル署名のための高度な機能を提供し、専門的な使用のためにより大きな柔軟性とセキュリティを提供します。 |
| 価格 | 約55ドルの価格で、豊富な機能と互換性にさらなる価値を提供するミッドレンジオプションです。 |
メリット:
デメリット:
対象者:
| 互換性 | Google Titan Security Keyは、幅広いデバイスとの互換性のためにUSB-CとUSB-Aをサポートしています。また、NFC対応モバイルデバイスで簡単に認証するためのNFCサポートも提供しています。Googleサービスに最適化されており、GmailやGoogleドライブなどのGoogleアカウントとシームレスに統合し、Windows、macOS、Linuxもサポートしています。 |
|---|---|
| セキュリティ標準 | FIDO U2FとFIDO2/WebAuthnをサポートし、パスワードレスログインと二要素認証を可能にします。TitanキーはGoogleの高度な保護機能プログラムの一部でもあり、高リスクのユーザーに追加の保護を提供します。 |
| 生体認証 | Titan Security Keyには生体認証はなく、ログインには物理的な所有に依存しています。 |
| 耐久性 | Titanキーは防水性と耐改ざん性を備えていますが、他のいくつかのモデルほど頑丈ではありません。持ち運びが簡単で、キーチェーンに簡単に収まります。 |
| 高度な機能 | 二要素認証とパスワードレスログインを提供しますが、スマートカードサポートやOpenPGPキーの保存などの高度な機能は欠けています。 |
| 価格 | Google Titan Security Keyの価格は約30ドルであり、Googleサービスや他のFIDO2準拠プラットフォームで安全な認証を必要とするユーザーにとって手頃なオプションとなっています。 |
メリット:
デメリット:
対象者:
| 互換性 | OnlyKey DuoはUSB-CとUSB-Aをサポートしており、幅広いデバイスと互換性があります。Windows、macOS、Linux、およびAndroidと簡単に統合でき、Chrome、Firefox、Edgeなどの主要なブラウザで機能します。このキーは、さまざまなパスワードマネージャーやFIDO2準拠のプラットフォームとの互換性も提供します。 |
|---|---|
| セキュリティ標準 | パスワードレス認証のためのFIDO2/WebAuthnと、二要素認証のためのFIDO U2Fをサポートしています。また、ワンタイムパスワード(OTP)のサポートに加え、暗号化されたデータ保存とデジタル署名のためのOpenPGPキーの保存も含まれています。 |
| 生体認証 | OnlyKey Duoは生体認証を備えておらず、認証はキーの物理的な所有のみに依存しています。 |
| 耐久性 | 日常の摩耗や損傷に耐えるように構築されたOnlyKey Duoは耐久性があるように設計されており、バッグやキーチェーンに簡単に収まるコンパクトなフォームファクターを備えています。また、防水性と耐改ざん性を備えており、物理的な損傷に対する特別な保護を提供します。 |
| 高度な機能 | OnlyKey Duoは、OpenPGPキーの保存、OTP生成、およびパスワード管理の統合を提供します。また、暗号化ストレージもサポートしており、ユーザーはパスワードと秘密鍵を安全に保存できます。 |
| 価格 | 価格は約50ドルで、OnlyKey Duoは単一のデバイスで高度なセキュリティ機能とパスワード管理を求めるユーザー向けのミッドレンジのオプションです。 |
メリット:
デメリット:
対象者:
| 互換性 | Yubico YubiKey C BioはUSB-C接続を備えており、最新のラップトップ、デスクトップ、タブレットとの互換性を確保しています。Windows、macOS、Linux、およびiOSと互換性があり、Chrome、Firefox、Edgeなどの主要なブラウザで機能します。 |
|---|---|
| セキュリティ標準 | パスワードレス認証のためのFIDO2/WebAuthnと、二要素認証のためのFIDO U2Fをサポートしています。また、生体指紋スキャンを統合し、セキュリティのレイヤーを追加しています。キーの強力な認証機能により、オンラインアカウントとサービスに対するフィッシング耐性のある保護が保証されます。 |
| 生体認証 | YubiKey C Bioは、追加のセキュリティのための内蔵指紋認証で際立っています。生体データを使用して、承認されたユーザーのみがアカウントにアクセスできることを保証します。360度指紋スキャナーは、高速で安全なログイン方法を提供します。 |
| 耐久性 | 日常的に使用できるように設計されたYubiKey C Bioは、防水性と耐衝撃性を備えるように構築されており、長持ちする耐久性を保証します。さらに、コンパクトなフォームファクターにより、キーチェーンで簡単に持ち運ぶことができます。 |
| 高度な機能 | 指紋認証に加えて、YubiKey C BioはパスワードレスログインのためのFIDO2をサポートし、オンラインアカウントの強力なセキュリティを確保します。ただし、OpenPGPキーの保存やスマートカードのサポートなどの高度な機能は欠けています。 |
| 価格 | Yubico YubiKey C Bioの価格は約90ドルで、マーケットリーダーの位置付けを反映したプレミアム価格帯を表しています。特に、OpenPGPキーの保存をサポートし、プロジェクトに柔軟な機能を提供する約40ドルのToken2 Bio3などの代替品と比較すると高価です。 |
メリット:
デメリット:
対象者:
| 互換性 | Authenton#1はUSB-AとNFCをサポートしており、Windows 10/11、macOS、Linux、およびChrome、Firefox、Edgeなどの主要ブラウザとのシームレスな互換性を提供します。Google、Dropbox、Facebook、Salesforce、Outlookなど、幅広いFIDO準拠のサービスで機能し、オンラインバンキング(ドイツのSparkassen TANの代替など)もサポートしています。 |
|---|---|
| セキュリティ標準 | 完全にFIDO CTAP2.1認定を受けており、FIDO2/WebAuthnとU2Fの両方をサポートしています。このキーはOTP、HOTP、およびOpenPGPもサポートしており、強力なマルチプロトコル機能を提供します。BSI CC6+認定のセキュアエレメントを使用しており、IT Security Made in the EU基準に準拠しています。 |
| 生体認証 | Authenton#1には生体認証は含まれていません。認証は、オプションのPINと組み合わせた物理的な所有に基づいています。 |
| 耐久性 | 防水および耐衝撃性に関するMIL-STD-810H(軍用グレード)の仕様を満たすように設計されています。また、-25°Cから+85°Cの極端な温度範囲でも機能するため、過酷な環境に最適です。ISO 9001およびISO 27001に従った認定製造で、ドイツ製です。 |
| 高度な機能 | FIDO2、U2F、OTP、HOTP、およびOpenPGPを含む幅広いマルチプロトコルサポートを提供します。その強力なハードウェアセキュリティと認定により、コンシューマーとエンタープライズの両方のユースケースに適しています。 |
| 価格 | Authenton#1の価格は、小売業者(Amazonなど)にもよりますが、約45〜55ユーロです。特に軍用グレードのビルドとヨーロッパの認証を考慮すると、価格競争力があります。 |
| カテゴリ | 拡張トークン(マルチプロトコル) |
メリット:
デメリット:
対象者:
| 互換性 | Token2 PIN+ Dual OctoはデュアルUSBポート(USB-AおよびUSB-C)とNFCを備えており、Windows、macOS、Linux、iOS、およびAndroidで機能します。Microsoft Entra ID、Google、GitHubなどの主要なプラットフォームと統合します。 |
|---|---|
| セキュリティ標準 | このキーはFIDO2レベル2認定を受けており、FIDO2/WebAuthn、FIDO U2F、PIV、OpenPGP、およびHOTP/TOTPをサポートしています。PIN+ファームウェアはオープンソースであり、公開されたサードパーティのセキュリティ監査を受けています。 |
| 生体認証 | PIN+ Dual Octoは生体認証を提供していません。代わりに、物理的な所有と、ファームウェアレベルでPINの複雑さ(リリース3.3では最小8桁)を強制するPIN+ファームウェアに依存しており、これは多くのToken2のエンタープライズ顧客がポリシー適用のために依存している機能です。 |
| 耐久性 | 長期的な使用のために構築されたこのデバイスは、100,000回以上のプログラミングサイクルをサポートし、10年以上の寿命を提供し、動作中は**-10°C〜50°C**の温度範囲で機能します(保管範囲:-20°C〜70°C)。 |
| 高度な機能 | 機能には、PIN+によるPINの複雑さの強制、PIVアプレット、OpenPGPアプレット、HOTP HIDエミュレーション、および最大300個のResident Credential(パスキー)の保存が含まれます。SHA-256、ECDSA、ECDH、AES、およびHMACなどの高度な暗号化アルゴリズムをサポートしています。 |
| 価格 | Token2 PIN+ Dual Octoの価格は約26.50ユーロであり、市場で最も費用対効果が高く機能が豊富なFIDO2キーの1つとなっています。 |
メリット:
デメリット:
対象者:
| 互換性 | Token2 PIN+ Bio3はデュアルUSB-A + USB-Cインターフェイスを備えており、Windows、macOS、およびLinuxで機能します。Microsoft Entra ID、Google、およびGitHubなどの主要なプラットフォームと統合します。FIDO2機能はUSB経由でのみ利用可能です(NFCはありません)。 |
|---|---|
| セキュリティ標準 | Bio3は、Token2のFIDO2レベル2認定済みPIN+ファームウェアを実行します(生体認証コンポーネントの認定は個別に進行中のプロセスです)。FIDO2/WebAuthn、FIDO U2F、OpenPGP、およびTOTP(USB経由)をサポートします。PIN+ファームウェアはオープンソースであり、公開されたサードパーティのセキュリティ監査を受けています。 |
| 生体認証 | Bio3は、円形の14 mm、508 DPIセンサー(約0.9秒の検証、FAR < 0.0001%、FRR 約1%)による生体指紋認証を提供し、最大29の指紋を保存します。指紋テンプレートは、デバイスのセキュアエレメントにローカルに保存されます。PINはフォールバックとして使用されます。 |
| 耐久性 | 長期的な使用のために構築されたこのデバイスは、10年以上の寿命を提供し、動作中は**-10°C〜50°C**の温度範囲内で機能します。コンパクトで日常的な使用に適しています。 |
| 高度な機能 | 機能には、生体認証、PIN+によるPINの複雑さの強制、OpenPGPアプレット、最大50のTOTPプロファイル、および最大**300のパスキー(Discoverable Credential)**の保存が含まれます。エンタープライズプロジェクト向けにカスタマイズ可能です(ロゴの刻印が可能)。 |
| 価格 | Token2 PIN+ Bio3の価格は約**37ユーロ(約40ドル)**であり、マーケットリーダーのプレミアム価格なしに指紋認証を求めるユーザーにとって優れた価値を提供する、非常に費用対効果の高い生体認証FIDO2キーとなっています。 |
メリット:
デメリット:
対象者:
| 互換性 | OFFPADはBluetooth Low Energy (BLE)とNFCをサポートしており、OFFPAD+は専用のカードホルダーを介してUSB-C接続を追加します。Windows、macOS、Linuxで機能し、Microsoft、Google、Dropbox、およびGitHubなどの主要なサービスと統合します。 |
|---|---|
| セキュリティ標準 | 完全にFIDO2認定(レベル1)を受けており、NIS2やDORAなどのEUの規制に準拠しています。暗号化サポートには、AES-128、SHA-256、HMAC、ECDH、ECDSA、およびRSAが含まれます。クレデンシャルは、最大100のDiscoverableパスキーの容量を持つCC EAL 6+セキュアエレメントに保存されます。 |
| 生体認証 | SmartFinger®指紋センサー(IDX3200/3205)を備え、オフラインでの登録と検証を行います。指紋テンプレートはデバイス自体に安全に保存され、生体データがキーから外に出ることはありません。 |
| 耐久性 | 銀行、医療、防衛、政府などの部門に適した、堅牢なフォームファクターを備えたプロフェッショナルな使用向けに設計されています。要求しているサービスを表示し、ログインフローを通じてユーザーをガイドするE Inkディスプレイが含まれています。 |
| 高度な機能 | パスワードレスログイン、スマートフォンに依存しないクロスプラットフォームでの使用、生体認証の登録、PIN管理を提供し、Large BlobやCredential Blobなどの高度なFIDO2機能をサポートしています。 |
| 価格 | OFFPADは、生体認証の統合、高度なハードウェア、スカンジナビアの生産品質を反映して、**プレミアムレンジ(約80〜100ドル)**に位置付けられています。 |
メリット:
デメリット:
対象者:
どのハードウェアセキュリティキーが自分に合っているかわからない場合は、ニーズ、ユースケース、技術的な快適さのレベルに基づいて決定するのに役立つ簡単なガイドを以下に示します。
Yubico Security Key C NFC
Authenton#1
Yubico YubiKey C Bio
Token2 Bio3(予算重視の代替品)
サイバーセキュリティが進化し続けるにつれて、パスワードレス認証の推進がパスキーの台頭をもたらしました。ハードウェアセキュリティキーで使用されているのと同じ公開鍵/秘密鍵暗号を活用するパスキーは、追加のセキュリティレイヤーと使いやすさを提供します。しかし、特にDiscoverable Keyの保存に関しては、特有の課題も伴います。この章では、パスキーがハードウェアセキュリティキーとどのように連携するか、そしてそれらがクレデンシャルの保存にどのような影響を与えるかについて詳しく見ていきます。
パスキーは、従来のパスワードの必要性を排除するように設計された革新的なソリューションです。共有シークレットに依存するのではなく、パスキーは公開鍵/秘密鍵暗号を使用し、秘密鍵はデバイス(スマートフォン、ラップトップなど)に安全に保存され、公開鍵はサーバーに保存されます。この方法はセキュリティを大幅に強化し、ログインをよりシームレスでユーザーフレンドリーにします。
デバイス上のパスキー: パスキーを使用すると、ユーザーはデバイス上で生体認証(指紋または顔スキャン)またはPINを使用して認証します。この認証方法はパスワードよりも大幅に安全であり、フィッシング攻撃のリスクを軽減します。
ハードウェアセキュリティキーの役割: 高リスクの状況や追加の保護のために、ハードウェアセキュリティキーをパスキーと組み合わせて使用することができます。ハードウェアセキュリティキーは認証の第2要素を提供し、認証を進めるためにはキー自体が物理的に存在しなければならないことを保証します。これは、高セキュリティ環境や機密データを扱う場合に特に重要です。
パスキー(Discoverable Key)を保存するためのハードウェアセキュリティキーのストレージ容量は、デバイスのモデルによって異なります。古いモデルやそれほど高度ではないモデルの多くは限られた数のResident Keyしかサポートしていない場合がありますが、新しいモデルはより多くのストレージ容量を持つように設計されています。
Yubikey: 最近のYubikeyモデルは、最大100個のパスキー(Discoverable Key)を保存できます。この増加したストレージ容量により、ユーザーはより多くのパスキーを登録して保存できるようになり、複数のサービスを利用している人や大量のアカウントを管理する企業にとって、Yubikeyは理想的な選択肢となります。
ストレージの制限: ただし、Resident Key用のストレージスペースには依然として限りがあるため、パスキーを登録する際はユーザーはこのことに留意する必要があります。たとえば、最新のYubiKeyは現在のファームウェア(5.7以上)で最大100のDiscoverable Credentialをサポートしていますが、古いバージョンのファームウェアでは25でした。現在のNitrokeyモデルも大幅に高い容量をサポートしており、100を超えるパスキーを保存できるモデル(例:Nitrokey Passkey)や、モデルに応じて35〜100の範囲のモデル(例:Nitrokey 3 NFC:最大35、Nitrokey 3A Mini:最大100)があります。Token2のPIN+リリース3キー(PIN+ Dual OctoおよびPIN+ Bio3など)やAuthenton#1は現在、キーごとに最大300のDiscoverable Credentialというトップレベルに位置しています。これは、多くのサービスを利用しているユーザーは、低容量のキーではすぐにスペースが不足し、複数のハードウェアセキュリティキーが必要になったり、新しいパスキーを保存できなくなったりする可能性があることを意味します。
パスキーの採用が進むにつれて、ハードウェアセキュリティキーの大容量ストレージの必要性がより顕著になっています。より多くのパスキーを保存できることは、複数のプラットフォームやサービスでパスワードレス認証を必要とするユーザーにとって不可欠になります。
増大するストレージへの需要: より多くのサービスがパスキーを採用するにつれて、ハードウェアセキュリティキーはより多数のDiscoverable Keyに対応できるように進化する必要があります。このシフトにより、ユーザーはストレージの制限にぶつかることなくパスキーを保存できるようになります。
ハードウェアキーの将来への備え: パスキーが標準になるにつれて、ハードウェアセキュリティキーはオンラインアカウントを保護する上でさらに重要な役割を果たすようになります。メーカーは革新を続け、デバイスのストレージ容量を増やし、個人ユーザーから企業まで、日常的な使用においてより用途の広いものにするでしょう。
要約すると、パスキーとハードウェアセキュリティキーの組み合わせは、よりスムーズなパスワードレスのエクスペリエンスを提供しながらセキュリティを強化する、強力で将来性のある認証方法を提供します。Resident KeyとNon-Resident Keyのニュアンス、およびストレージの制限を理解することで、ユーザーは自分のニーズに最適なハードウェアセキュリティキーについて情報に基づいた決定を下すことができます。
このガイドでは、あなた自身のアカウント用のセキュリティキーの選び方とバックアップについて取り上げました。サービスを運営している場合、もう一つの側面として、ユーザーにここでレビューしたようなハードウェアキーを含むパスキーを登録させ、この記事で説明したキーの紛失やバックアップの状況に対処できるようにすることが挙げられます。Corbado Connectは、既存のログインの上にそのパスキーのレイヤーを追加するため、あなたのチームはWebAuthnのセレモニーを手作業で構築することなく、登録、管理、回復を出荷できます。
See how Corbado Connect ships this →あなたはハードウェアキーを選択するだけで、Corbado Connectがサービス側のパスキーの登録、管理、および回復を担います。
本ブログでは、ニーズに合った適切なハードウェアセキュリティキーを見つけるのに役立ついくつかの重要な質問にお答えしました。
1. 手頃な価格で使いやすいオプションを探している初心者に最適なセキュリティキーはどれですか?
これから始める方や手頃なソリューションが必要な方には、Yubico Security Key C NFCが最適な選択肢です。基本的な二要素認証を提供し、使いやすく、モバイル互換性のためのNFCをサポートしており、すべてが妥当な価格で提供されています。
2. 高度な機能と汎用性を必要とするパワーユーザーに最適なセキュリティキーはどれですか?
マルチプロトコルのサポート、生体認証、暗号化ストレージなどの高度な機能を必要とするパワーユーザーには、Yubico YubiKey 5C NFCやYubico YubiKey C Bioなどのより用途の広いセキュリティキーが理想的です。これらのキーは、スマートカードのサポート、OpenPGPキーの保存、指紋スキャンなどのさまざまなオプションを提供し、高度なセキュリティ要求を持つユーザーに最適です。
3. 複数の従業員のアカウントを保護したい企業に最適なセキュリティキーはどれですか?
企業にとっては、多くのユーザーに対して信頼性が高くスケーラブルな保護を提供するセキュリティキーを選択することが重要です。Yubico YubiKey 5C NFCまたはOnlyKey Duoが適しており、強力なセキュリティ標準、使いやすさ、さまざまなプラットフォームとの互換性を提供します。これらのキーは集中管理を可能にし、チーム全体での展開の容易さを維持しながら強化されたセキュリティ機能を必要とする企業に最適です。
4. 生体認証付きのセキュリティキーとそうでないものの主な違いは何ですか?
Yubico YubiKey C BioやToken2 Bio3などの生体認証を備えたセキュリティキーは、アクセスを許可する前に指紋スキャンを要求することで、追加のセキュリティレイヤーを提供します。この機能は、使いやすさと保護の強化を優先する人に最適です。Yubico Security Key C NFCのような生体認証機能のないキーは、セキュリティをキーの所有のみに依存しており、これでも非常に安全ですが、よりシンプルです。
5. セキュリティキーにいくら費やすべきですか?また、その価格を正当化する機能は何ですか?
基本的で予算に優しいキーを探している場合は、Yubico Security Key C NFCやGoogle Titan Security Keyのように約30ドルかかると予想してください。マルチプロトコルのサポートなどより高度な機能を必要とする場合、価格は50〜55ドルに近くなります(YubiKey 5C NFCなど)。生体認証の場合、価格は40ドル(Token2 Bio3)から90〜95ドル(YubiKey C Bio)の範囲です。その価値は、暗号化ストレージや指紋スキャンなどの追加機能にあり、高いニーズを持つユーザーにより優れたセキュリティを提供します。バックアップキーを持つことが推奨されているため、2つのキーの価格を考慮する必要があることに注意してください。
6. アカウントの保護を確実にするために、バックアップのセキュリティキーは本当に必要ですか?
バックアップキーは厳密には必要ありませんが、アカウントからロックアウトされないようにするために強くお勧めします。プライマリキーを紛失したり破損したりした場合でも、2つ目のキーがあれば継続してアクセスできます。特に重要なセキュリティ機能にキーを使用する場合、バックアップキーがあることで安心感が得られると多くのユーザーが感じています。
最終的に、選択するキーはセキュリティ要件、使用するデバイス、および予算によって異なります。シンプルさを優先するか、高度なセキュリティ機能を優先するか、手頃な価格を優先するかにかかわらず、あなたのニーズに合うハードウェアセキュリティキーがあります。
Corbadoは、大規模なconsumer認証を運用するCIAMチームのためのPasskey Intelligence Platformです。IDPのログや一般的なanalyticsツールでは見えないものを可視化します。どのデバイス、OSバージョン、ブラウザ、credential managerがpasskeyに対応しているか、なぜ登録がログインにつながらないのか、WebAuthnフローのどこで失敗するか、OSやブラウザのアップデートがいつ静かにログインを壊すか、 Okta、Auth0、Ping、Cognito、あるいは自社IDPを置き換えることなく、すべてを把握できます。2つのプロダクト:Corbado Observeは passkeyとその他あらゆるログイン方式のobservabilityを提供します。Corbado Connectは analytics内蔵のmanaged passkeyを追加します(既存のIDPと併用)。VicRoadsはCorbadoで500万人超のユーザーにpasskeyを提供しています(passkey有効化率+80%)。 Passkeyエキスパートに相談する →
シンプル・トークンはFIDO2/WebAuthnおよびFIDO U2Fのみをサポートしており、基本的な二要素認証や一般的な消費者向けに最適です。拡張トークンはOATH-TOTP、OATH-HOTP、スマートカード(PIV)、OpenPGPのサポートを追加しており、暗号化やデジタル署名を必要とする開発者や企業に適しています。55米ドルのYubiKey 5C NFCは、代表的な拡張トークンの例です。
Discordは、以前の認証方法におけるフィッシングの脆弱性を排除するため、2023年に全従業員へYubiKeyを導入しました。T-Mobileは、社内システムをフィッシングや不正アクセスから保護するため、2023年後半に20万個のYubiKeyを導入しました。Cloudflareは、FIDO2およびゼロトラストアーキテクチャへの移行の一環として、2022年に全社的にセキュリティキーを配布しました。
FIDO2スマートカードは、物理的な入館アクセス、本人確認、デジタルログインをクレジットカードサイズのバッジに統合しており、USBトークンとは異なり、DataCard SR300のようなカードプリンターを使用して登録を自動化できます。ただし、FIDO2トークンにはPKIソリューションで利用できるようなライフサイクル管理(LCM)がありません。この自動化の制限に対する唯一のUSBトークンの例外は、NeoWave Winkeo-A ID 2.0です。
Discoverable Credentialは認証器に直接保存され、外部の識別子なしでパスワードレスログインを可能にします。パスキーは常にDiscoverable Credentialとして実装されます。Non-Discoverable Credentialは、内部のマスターキーとクレデンシャルIDのシードから一時的に秘密鍵を派生させるため、デバイス上の永続的なストレージを消費することなく、無制限にクレデンシャルを作成できます。ハードウェアキーにはDiscoverable Credentialの保存容量に上限があるため、多くのサービスを登録するユーザーにとってこの違いは重要です。
関連記事
目次