この記事の要点
- 多要素認証は、知識・所持・生体のうち異なる種類の要素を2つ以上組み合わせる認証です。同じ種類を2回確かめても多要素にはなりません。
- FIDO2 は、W3C の WebAuthn(ブラウザの API)と FIDO Alliance の CTAP(認証器との通信)を合わせた標準です。
- パスキーは FIDO の標準に基づく認証の資格情報で、秘密鍵は端末やセキュリティキーに残り、サーバには公開鍵だけが登録されます。
- 資格情報が正規サイトのドメインに結び付くため、偽サイトに誘導されても使われません。これがフィッシングに強い理由です。
多要素認証・FIDO2・パスキーは、ひと言でいうと何か?
三つの言葉は階層が違います。多要素認証は「認証の考え方」、FIDO2 は「それを実現する標準」、パスキーは「FIDO の標準で作られる資格情報」です。
FIDO Alliance は、FIDO2 を W3C の WebAuthn と FIDO の CTAP(Client to Authenticator Protocol)の組み合わせとして説明しています。WebAuthn は Web アプリが公開鍵の資格情報を作って使うための API で、W3C では Level 2 が2021年4月、Level 3 が2026年8月に勧告になっています(2026年9月時点)。CTAP は、パソコンやスマートフォンと、外付けのセキュリティキーなどの認証器がやり取りする手順です。
パスキーについて FIDO Alliance は、スマートフォンやパソコン、セキュリティキーに保存でき、端末のロック解除と同じ操作(生体認証・PIN・パターン)でサインインできる資格情報と説明しています。
認証の3要素と多要素認証は、どう関係するのか?
認証に使う要素は、一般に次の3種類に分けられます。多要素認証かどうかは、要素の数ではなく種類の数で判断します。
| 要素 | 例 | 主な弱点 |
|---|---|---|
| 知識(知っているもの) | パスワード、PIN、秘密の質問の答え | 推測・使い回し・フィッシングで漏れる |
| 所持(持っているもの) | スマートフォン、セキュリティキー、IC カード | 紛失・盗難、SIM の乗っ取りなど |
| 生体(本人の身体の特徴) | 指紋、顔、静脈 | 変更できない。読み取りの誤りがある |
← 表は横にスクロールできます →
よく混同されるのが「2段階認証」です。2段階認証は確認の回数が2回という意味で、パスワードの後に秘密の質問を聞く方式は2段階でも知識の要素しか使っていません。多要素認証に当たるのは、パスワード(知識)とスマートフォンへの確認(所持)のように種類が異なる組み合わせです。
パスキーでは、端末(所持)の中の秘密鍵を使うために、端末の生体認証や PIN(生体または知識)で本人を確かめます。1回の操作で複数の要素を満たせる点が、利用者の手間を増やさずに強度を上げられる理由です。なお生体認証の照合は端末の中で行われ、生体情報そのものはサーバへ送られません。
パスキーは、なぜフィッシングに強いのか?
パスワードやワンタイムパスワードは「同じ値を知っていれば通る」共有の秘密です。偽サイトに入力させれば、攻撃者はその値を正規サイトで使えます。パスキーは仕組みが違います。
- 登録時、端末が利用するサイト専用の鍵の組を作り、公開鍵だけをサイトに登録する。秘密鍵は端末やセキュリティキーの中に残る。
- サインイン時、サイトは毎回異なる値(チャレンジ)を送り、端末は本人確認のあと秘密鍵で署名して返す。
- WebAuthn では、資格情報は登録したサイト(RP ID で示される)にだけ使えるよう、ブラウザと認証器が範囲を限定する。
- そのため、よく似たドメインの偽サイトからは正規サイトの資格情報を呼び出せず、署名も得られない。
- サイトから公開鍵が漏れても、それだけではサインインに使えない。
| 方式 | サーバが持つもの | 偽サイトに入力・中継されたとき |
|---|---|---|
| パスワードのみ | パスワード(のハッシュ値) | 盗まれた値がそのまま使われる |
| パスワード+SMS などの確認コード | パスワードと電話番号 | 攻撃者がリアルタイムで中継すると突破されうる |
| パスキー | 公開鍵 | ドメインが違うため資格情報が使われない |
← 表は横にスクロールできます →
パスキーには、クラウドを通じて同じ利用者の複数の端末で使える同期パスキーと、一つの端末やセキュリティキーから出ない端末固定のパスキーがあります。FIDO Alliance によれば、同期の際は端から端まで暗号化されます。どちらを使うかは、利便性と管理の厳しさの兼ね合いで選びます。
偽サイトへの誘導そのものの手口はマルウェアとフィッシングの手口、公開鍵と持ち主を結び付ける別の仕組みは電子証明書とPKIとはで扱っています。
モバイル2級ではどの範囲で、どう問われそうか?
MCPC の公式ページでは、モバイルシステム技術検定2級(100問・100分・4者択一)の出題カテゴリに「情報セキュリティ管理」があり、比率は9%と示されています(2026年9月27日確認)。当サイトでは、公式テキスト『モバイルシステム技術テキスト 第11版』の第11章「情報セキュリティ」がこの範囲に当たると推定しています(章名から当サイトが判断した対応で、公式の発表ではありません)。
4択では、次のような観点が考えられます。出題頻度は公表されていないので、特定の型が多いとは言えません。
- 要素の分類:組み合わせが多要素認証に当たるかを判断させる。
- 仕組みの理解:サーバに登録されるのが公開鍵であることや、生体情報の扱いを問う。
- 標準の構成:FIDO2 を構成する規格と、それぞれを策定した団体を問う。
- フィッシング耐性:パスキーが偽サイトに強い理由を、似た説明の中から選ばせる。
試験全体の形式・日程・受検料はモバイルシステム技術検定2級とはにまとめています。
どこで取り違えやすいのか?
選択肢の説明が、次の左の列の考え方になっていないかを確かめてください。
| 取り違え | 正しい考え方 | 確認する問い |
|---|---|---|
| 2段階認証=多要素認証 | 種類の違う要素を組み合わせたときだけ多要素 | 要素の種類はいくつあるか |
| 指紋と顔の組み合わせは多要素 | どちらも生体で、要素の種類は一つ | 同じ種類を重ねていないか |
| パスキーは生体情報をサーバで照合する | 照合は端末内。サーバには公開鍵だけが登録される | サーバに何が送られているか |
| パスキーは長く複雑なパスワード | 共有の秘密ではなく、公開鍵暗号の鍵の組 | 同じ値を相手も持っているか |
| FIDO2 は FIDO Alliance だけの規格 | WebAuthn は W3C、CTAP は FIDO Alliance | どの部分を誰が定めたか |
| SMS の確認コードなら偽サイトにも強い | 入力させた値を中継されると突破されうる | 値を人が入力する方式か |
← 表は横にスクロールできます →
アクセスのたびに利用者と端末を確かめる考え方は、ゼロトラストとはで扱う設計の土台にもなっています。
確認問題1:多要素認証の組み合わせを選べるか?
次の認証の組み合わせのうち、多要素認証に当たるものはどれか。
- パスワードの入力と、あらかじめ登録した秘密の質問への回答
- 指紋による生体認証と、顔による生体認証を続けて行う方法
- パスワードの入力と、スマートフォンに届いた確認コードの入力
- 端末の PIN の入力と、登録した長いパスフレーズの入力
正解:3。パスワードは知識、確認コードを受け取るスマートフォンは所持の要素で、種類の異なる二つを組み合わせています。
1はどちらも知識の要素です。2はどちらも生体の要素で、確認は2回でも種類は一つです。4も PIN とパスフレーズがともに知識の要素です。
確認問題2:FIDO2とパスキーの説明を見分けられるか?
次の記述ア・イの正誤の組合せとして、正しいものはどれか。
ア:FIDO2 は、W3C の WebAuthn と、FIDO Alliance の CTAP を組み合わせた標準である。
イ:パスキーでは、端末で読み取った生体情報をサーバへ送り、サーバ側で本人と照合する。
- ア:正 イ:正
- ア:正 イ:誤
- ア:誤 イ:正
- ア:誤 イ:誤
正解:2。アは FIDO Alliance の説明どおりで正しい記述です。イは誤りで、生体認証は端末の中で行い、サーバには公開鍵の登録と、秘密鍵による署名の検証だけが関わります。
1と3はイを正しいとしている点、4はアまで誤りとしている点で当てはまりません。
確認問題3:パスキーがフィッシングに強い理由を選べるか?
パスキーがフィッシングに強いとされる理由として、最も適切なものはどれか。
- パスワードを長く複雑にすることで、推測されにくくしているから
- サインインのたびに、SMS で使い捨ての確認コードを送るから
- サーバに生体情報を保存し、アクセスのたびに照合しているから
- 資格情報が正規サイトのドメインに結び付き、偽サイトで使えないから
正解:4。パスキーの資格情報は登録したサイトにだけ使えるよう範囲が限定されるため、ドメインの違う偽サイトでは署名を得られません。
1はパスワードの強化で、偽サイトに入力させられれば盗まれます。2は確認コードを人が入力する方式で、偽サイトに入力させて中継される危険が残ります。3は仕組みが誤りで、生体情報はサーバに保存されません。
認証以外のセキュリティ用語も本番の形式で試したい場合は、登録不要のモバイル2級の無料お試し20問で、4択と解説を確認できます。
よくある質問
パスキーを使うと、パスワードは完全に不要になりますか?
サイトによっては、パスキーを追加してもパスワードでのサインインを残しています。パスワードが残っていればその経路は狙われうるため、サイトの設定で何が有効になっているかを確認することが大切です。
スマートフォンを紛失したら、パスキーは使えなくなりますか?
同期パスキーなら、同じアカウントで使っている別の端末から引き続き使えます。端末固定のパスキーだけを登録している場合は、予備の認証手段や別の端末での登録を用意しておく必要があります。
「FIDO2」と「パスキー」は同じ意味ですか?
FIDO2 は規格の名前、パスキーはその規格で作られる資格情報の呼び名です。パスキーを実現するために FIDO2 の規格が使われる、という関係です。
出典・参考
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
公式の出題カテゴリの比率どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。