UK Government Enables Passkey Login for 23 Million Users to Fight Phishing Attacks
2026/09/15 gbhackers — 英国政府は GOV.UK One Login へのパスキー認証の導入を開始し、2,300 万人を超えるユーザーが公共サービスへ迅速かつ安全にアクセスできるようにした。この取り組みは、認証情報の窃取や詐欺の標的となることが多い、パスワード/SMS ベースの認証コードへの依存を減らすことを目的としている。

英国がパスキーによるログインを導入
GOV.UK One Login は、育児支援/税務管理/公的年金の確認/運転免許証の更新といった、さまざまな政府サービスで利用できるシングル・サインオンの仕組みである。その利用を選択したユーザーは、指紋/Face ID/デバイスの PIN といった既存の端末側のセキュリティ機能でロックを解除し、デバイスに紐付けられたパスキーを用いた認証が可能になる。
従来のパスワードベースのサインインとは異なるパスキーでは、パスワードの記憶/入力/使い回し/リセットからユーザーが解放される。英国政府によると、パスキー認証はユーザー名/パスワード/2 段階認証コードを使用する場合と比べて最大 8 倍速くなり、また、この技術により SMS でワンタイム・パスコードを送信する際に発生する遅延が低減され、運用コストも削減される。
初期試験では、GOV.UK One Login のユーザー 30 万人以上がパスキーの利用を開始した。英国政府によると、1 日のサインインの約 10 回に 1 回で、すでにパスキーが使用されており、SMS の費用として納税者が負担するコストが、1 日あたり約 600 ポンド削減されている。
パスキーとは、公開鍵暗号を利用するものであり、デバイスに紐付けられた設計がセキュリティ上の利点を提供する。それぞれのパスキーは、特定の Web サイトまたはアプリケーションに関連付けられ、コピー/推測/異なるサービス間での使い回しはできず、認証時には、ログインを許可する前に、ユーザーのデバイス側で正規のサービスと通信していることが確認される。
この設計は、一般的なフィッシング攻撃への直接的な対策となり得る。従来の認証情報を窃取する攻撃では、被害者が偽のログインページでパスワードを入力させられ、そのパスワードが攻撃者に再利用される可能性がある。
パスキーでは、再利用可能なパスワードが Web サイトへ渡されないため、複製されたログインポータル/偽装したフィッシング・メールによる攻撃の有効性が大幅に低下する。
パスキーのロック解除に用いられる生体認証データは、ユーザーのデバイスだけに保存される。つまり GOV.UK One Login が、ユーザーの指紋/顔認証データを受信することも保存することもなく、その代わりに、生体認証による確認/PIN による認証が、デバイスに保存されたパスキーを使用するための端末側の認可手段として機能する。
デジタル政府担当相の Stephanie Peacock によると、今回の導入により、重要な政府サービスへのアクセスを簡素化しながら、パスワードに関連する詐欺への防御を強化できるという。同氏は、ユーザーがスマートフォンのロック解除に使用しているものと同じ、指紋/顔認証でログインできる点を強調している。
National Cyber Security Centre (NCSC) は、パスワードと比べて安全な代替手段としてパスキーを推奨しており、パスキーは、従来の認証情報のように傍受/窃取/再利用されることがないと、NCSC は強調している。
NCSC 国家レジリエンス担当ディレクターの Jonathon Ellison は、今回の導入がもたらすのは、国民による政府サービスへの迅速かつ安全なアクセスであり、「パスワードに関する悩み」を減らせると述べている。
セキュリティ担当者にとって、今回の導入は FIDO 方式の公開鍵暗号に基づくフィッシング耐性の高い認証へ移行する、より広範な流れを示す事例であり、こうした技術により組織は、認証情報の窃取/パスワードスプレー/パスワードの使い回し/フィッシング攻撃/SMS の傍受によるリスクを低減できる。
GOV.UK One Login では、パスキーの利用は任意であり、希望するユーザーは引き続きパスワードを使用できる。ただし英国政府と NCSC は、利用可能な場合にはパスキーを有効化するようユーザーに推奨しており、公共部門のデジタル ID サービスにおける有効なセキュリティ強化策として、この技術の普及を進めている。
GOV.UK One Loginにおける認証基盤の刷新を紹介する記事です。公共サービスでのパスワードやSMSコードの利用は、フィッシング攻撃や認証情報の窃取に遭いやすい点や、運用の負担が問題となっています。この問題により、ユーザーの不正ログイン被害/詐欺リスクの増大/SMS送信コストの発生/認証作業の遅延/管理の負荷などの影響が生じます。対応策としてパスキーの導入による認証の高速化/公開鍵暗号を用いたセキュリティ強化/デバイス側での生体認証の活用/フィッシング耐性の向上/運用コストの削減が挙げられます。新しい認証技術への移行動向や技術的な利点を正しく理解し、安全なシステム運用の設計に活かすことが求められます。
You must be logged in to post a comment.