BLOG
パスキーの組み込み方、ログインの守り方、導入と運用の進め方を、開発者とログインの運用者に向けて書いています。
不正ログイン対策・導入と運用
会員情報の漏えいが続いた後に、ログインの運用者が確かめておくことをまとめます。パスキーで防げることと防げないこと、パスワードリスト攻撃とフィッシングへの備え、復旧の流れの見直し、既存のログインにパスキーを段階的に足す進め方を解説します。
実装・SealGate
パスワードのログインを作り直さずに、パスキーを後から足す手順を整理します。RP ID の決め方、ログインの後の登録、ボタンと自動入力のログイン、端末の管理、復旧、パスワードとの併存と閉じる期限まで、公開までに決めることを順に説明します。
パスキーの基本
パスキーは FIDO2 / WebAuthn にもとづく、公開鍵暗号を使ったログインの方法です。秘密鍵が端末から出ないこと、鍵がドメインに結び付くこと、サーバーが持つのは公開鍵だけであることを、開発者の視点で整理します。導入の前に決めることも挙げます。