パスキーがフィッシングされにくい理由
パスキーは、あなたのパスワードを、スマートフォンやノートパソコンの中にあり、ひとつの正確なウェブサイトに結び付けられた秘密に置き換えます。サインインするとき、あなたの端末は何かをする前に本物のウェブアドレスを確認します。そっくりの詐欺ページにたどり着いても、パスキーは単に動きません。詐欺師が奪って使い回せるコードやパスワードは存在しないのです。
この保護は本物であり、だからこそパスキーは使う価値があります。落とし穴はパスキーではありません。あなたのアカウントがいまだにサインインを許している、それ以外のすべてです。
弱点は、あなたのバックアップのログイン
パスキーを設定しても、古いサインインの手段はたいてい有効なまま残ります。パスワード、SMSのコード、アプリのコード、メールのリセットリンクなどです。それらは「万一のため」にそこにあり、端末を失っても締め出されないようにするものです。
詐欺師はこれを知っています。パスキーと戦う代わりに、あなたをそうした弱いバックアップのどれかへ導きます。読み上げたり入力したりできるコードは、だまして渡させられるものだからです。パスキーは役目を果たしました。詐欺はただ、その周りを回り込んだのです。
手口を、わかりやすく
「格下げ」の誘導。偽のログインページはパスキーの選択肢をそっと隠し、「コードでサインイン」または「代わりにパスワードを使う」しか出しません。あなたがそれに従ってコードを入力すると、詐欺師は同じ瞬間にそれを本物のサイトに打ち込みます。
偽の「セキュリティ強化」。メッセージやポップアップが「再登録」または「新しいパスキーの追加」が必要だと告げます。それに従うと、実際にはあなたのアカウントに詐欺師の端末が登録されます。そしてサポート窓口を装った電話。サポートになりすました誰かが「本人確認のため」に復旧コードの読み上げを求めます。どの場合も、パスキーは持ちこたえていました。あなたはただ、その周りを回り込むよう誘導されただけです。
身を守る方法
パスキーを飛ばすログインは、すべて疑ってください。いつもはただ動くパスキーなのに、あるページが急にコードやパスワードを求めてきたら、いったん止まり、ブックマークやアプリから自分でサイトを開いてください。コードや復旧フレーズを誰かに読み上げてはいけません。本物のサポートは求めません。そして、自分で始めていない「新しいパスキーを追加」の案内は無視してください。パスキーは、アプリ自身の設定の中からだけ追加しましょう。
サービスが許す場合は、最も弱いバックアップをオフにしてください。SMSのコードをやめ、アプリのコードや2つ目のパスキーに切り替えましょう。そして、最も大切なファイルはログインの構図から完全に外しておきましょう。自分の端末の暗号化された保管場所に保存しておけば、たとえオンラインのアカウントが乗っ取られても、何も露見しません。
Sealbyの位置づけ
Sealbyは、あなたのプライベートな写真、メモ、ファイルを、iPhone上でAES-256により暗号化された金庫に保管し、あなただけが解錠できるようにします。ログインのサービスではなく、あなたのパスキーを管理することはできません。そう主張することもありません。
良いパスキーの習慣と共有しているのは、ひとつの考え方です。錠前は、その予備の鍵の強さまでしか強くありません。最も大切なものは、あなただけが管理する錠前の後ろに置き、「バックアップ」の入り口へ切り替えるようにという求めは、立ち止まる理由として扱ってください。
これは一般的な啓発であり、セキュリティ上の助言ではありません。詐欺の手口やアカウント設定は時とともに変わり、サービスや端末によっても異なります。最新で信頼できる情報源を確認し、予期しないサインインの手順には慎重に対応してください。