Passkey vs 認証アプリ:2026年、あなたの2FAはどちらを選ぶ?
2026年は、Passkeyが主流になった年です。Google、Apple、Microsoftの3社が第一級のサインイン手段として位置づけ、主要なコンシューマーサービスの大多数が、パスワードもコードも指紋や顔認証に置き換えられるようになりました。そこで避けて通れない疑問が一つ。30秒ごとに6桁のコードを吐き出す、あの地味な認証アプリは、ついに役目を終えたのでしょうか?
率直に答えるなら「ノー」。ただしこの「ノー」には補足が必要です。PasskeyとTOTP認証アプリは、重なり合う問題をまったく異なる方法で解決しており、どちらか一方が常に優れているわけではありません。このガイドでは、セキュリティ、復旧、ロックインのリスク、日常の利便性の観点から両者を率直に比較し、なぜ2026年の最善策が「両方の併用」なのかを解説します。
Passkeyとは何か
Passkeyは、FIDO2/WebAuthn規格に基づくログイン資格情報で、公開鍵暗号方式を使います。サービスにPasskeyを登録すると、デバイスは鍵ペアを生成します。秘密鍵はデバイス(または同期されたキーチェーン)の外に出ることがなく、公開鍵だけがサービス側に保存されます。サインイン時、サービスがチャレンジを送り、デバイスが秘密鍵で署名し、サーバーが公開鍵で検証します。
この仕組みを強力にしているのは2つの性質です。
- 設計段階でのフィッシング耐性:資格情報は作成元の正確なドメインに暗号学的に紐付きます。類似ドメインの偽サイトは、本物のサイト用の署名をデバイスに要求できません。そもそも盗むべき秘密が存在しないからです。
- 入力するものがない:コードをコピーする代わりに、指紋・顔認証・デバイスのPINで確認します。サインインの儀式は、あなたのデバイスと本物のウェブサイトの間だけで完結します。
多くのコンシューマー向けPasskeyは同期型です。iCloudキーチェーン、Googleパスワードマネージャー、Microsoftアカウントに保存され、デバイス間で複製されます。これは便利です。スマホを紛失しても、新しいデバイスで同じアカウントにサインインすればPasskeyが戻ってきます。しかし裏を返せば、Passkeyの安全性は、それを同期しているエコシステムのアカウント次第ということでもあります。
認証アプリ(TOTP)とは何か
TOTP(タイムベース・ワンタイムパスワード)は、Google Authenticator、Microsoft Authenticator、Authy、そしてVKT LocalBox2FAのようなブラウザツールを支える技術です。RFC 6238で定義された、より古く、よりシンプルなモデルです。セットアップ時にサービスが秘密鍵を共有し(通常はQRコード)、アプリはその秘密鍵と現在時刻を組み合わせて、30秒ごとに更新される6桁のコードを生成します。
TOTPには今も明確な強みがあります。
- 圧倒的な対応範囲:2FAを提供するほぼすべてのサービスがTOTPに対応しています。Passkey未対応の銀行、レガシーな業務システム、政府ポータル、数え切れない社内ツールも含めてです。
- エコシステムのロックインがない:標準はオープンです。どのTOTPアプリでもどのサービスのコードでも生成でき、Apple・Google・Microsoftのいずれにも縛られません。
- どこでも動く:もちろんスマホでも、ブラウザでも。一日中PCに向かうなら、LocalBox2FAのような拡張機能ならスマホに触れずに同じRFC 6238のコードを生成できます。日々の使い方はスマホなしでChrome上で2FAを使う方法のガイドを参照してください。
- 完全オフライン:コードは保存された秘密鍵とデバイスの時計から生成されます。ネットワークもクラウドもアカウントも不要です。
代償はセキュリティモデルにあります。同じ秘密鍵がサーバーとあなたのデバイスの両方に存在するため、その鍵はフィッシングで抜き取られたり、サーバー情報漏洩で流出したり、攻撃者によるリアルタイム中継の中で自分の口から読み上げてしまったりする可能性があります。
Passkey vs TOTP:徹底比較
| 比較項目 | Passkey | 認証アプリ(TOTP) |
|---|---|---|
| フィッシング耐性 | 極めて高い——資格情報はドメインに紐付き、入力も盗難も起きない | 高い——ただしコードはフィッシングやリアルタイム中継の対象になり得る |
| デバイス間対応 | 急速に拡大中だが、サービスごとのばらつきは大きい | ほぼ万能——ほぼすべての2FA対応サービスがサポート |
| 復旧 / ロックインのリスク | エコシステムのアカウント次第。デバイス紐付け型は永久に失う可能性 | 秘密鍵はバックアップ・エクスポート可能。バックアップコードが最後の砦 |
| セットアップの手間 | 非常に小さい——対応サービスならワンタップ | 中程度——QRスキャンまたは鍵の貼り付け、命名、確認 |
| オフライン動作 | 可——ただしPasskeyを保持するデバイス上でのみ | 可——コードは完全にオフラインで生成 |
| エコシステムへの依存 | 高い——iCloud / Google / Microsoft経由で同期 | なし——どんなプラットフォームのどんなアプリでも動く |
Passkeyが勝る場面
サービスがPasskeyに完全対応しており、同期先のエコシステムを信頼できるなら、Passkeyがベターな選択です。
- モダンなサービス:主要コンシューマープラットフォームは洗練されたPasskeyフローを提供しています。対応している場所では、コード入力より速く、より安全です。
- フィッシングへの免疫:類似ドメイン、偽ログインページ、「サポート要員」に急かされてコードを読み上げる不安——Passkeyはこの攻撃クラス全体を封じます。渡すべきコードが最初から存在しないのです。
- サインインの速さ:パスワード+アプリ起動+コード入力が、生体認証の一度の確認に置き換わります。週に数十回のログインを重ねれば、時間の節約は確実に実感できます。
それでもTOTPが勝る場面
Passkeyの勢いにかかわらず、認証アプリには明確な優位点がいくつもあります。
- レガシー・ニッチなサービス:銀行、政府ポータル、古い業務システム、無数の社内ツールは今もTOTPしか提供していません。そうしたアカウントでは、認証アプリはバックアップどころか唯一の選択肢です。
- エコシステムをまたげる自由:TOTPはAppleでもAndroidでもWindowsでもLinuxでも構いません。コードがベンダーのアカウントに人質に取られることはありません。
- あらゆるデバイスで動く——ブラウザも含めて:LocalBox2FAのようなブラウザ型認証アプリは、あなたが仕事をする場所で動きます。PC中心のユーザーには、いちいちスマホに手を伸ばすより、机の上でコードを生成できる方が速い。
- ベンダーロックがない:iPhoneからAndroidへ、ChromeからEdgeへ乗り換えても、TOTPの秘密鍵は一緒についてきます。デバイス紐付け型のPasskeyではそうはいきません。
公平なまとめ:対応している場所ではPasskeyがより安全、対応していない場所ではTOTPがより万能。どちらも相手を廃れたものにはしません——両者は異なる穴を埋めています。アプリレベルの詳細はGoogle Authenticator vs LocalBox2FAの比較記事をどうぞ。
2026年のベストプラクティス:両方を重ねる
セキュリティ業界では多層アプローチへの理解がほぼ一致しており、私たちもこれを推奨します。
- Passkeyに対応しているサービスでは、まずPasskeyを登録する。これがメインの、パスワードレスでフィッシングに強いサインイン方法になります。
- TOTP認証アプリをバックアップとして残す。多くのサービスでは、Passkeyと認証アプリを両方追加できます。エコシステムのアカウントに問題が起きたとき、Passkeyのないデバイスを使っているとき、TOTPがあなたを救います。
- バックアップコードをダウンロードまたは印刷し、最後の砦にする。オフラインで保管——引き出し、金庫、暗号化メモ。技術的な手段がすべて失敗したとき、多層防御の最後は必ずここに戻ってきます。
ここでブラウザ型TOTPツールの出番です。VKT LocalBox2FAはChromeとEdge向けのTOTP認証拡張機能で、Manifest V3ベース・権限ゼロで動作します。データはすべてローカル保存、ネットワークアクセスなし、クラウド同期も一切なし。ワンクリックでのコードコピー、全アカウントをリアルタイム表示するダッシュボード、ダークモード、6言語のUIを備えています。コア機能は無料。Premiumは買い切り9.99ドルで永続利用でき、全レコードのテキストファイルへのエクスポートと再インポートが可能になります。バックアップ層は持ち運び可能であるべきだ、という考えにぴったりの機能です。プランの比較は料金ページで、アップグレードはチェックアウトページからどうぞ。
層構造はこうイメージしてください。Passkeyが玄関の扉、TOTPアプリが窓の鍵、バックアップコードがマットの下のスペアキーです。9割は玄関から出入りします——でも開かない日のために、他の2つがあってよかったと心から思えるはずです。
LocalBox2FAで2FAの層を完成させよう:ブラウザ内で直接TOTPコードを生成——権限ゼロ、100%ローカル、ワンクリックコピー、リアルタイムダッシュボード、ダークモード、6言語対応。コア機能無料、Premiumは買い切り9.99ドル。Chromeウェブストア · Edgeアドオン。
よくある質問
Passkeyは認証アプリを置き換えますか?
すぐには置き換わりません。Passkeyは業界の進む方向であり、主要サービスの多くが対応済みです。しかし普及度合いはまちまちで、数多くの古いシステム、社内ツール、レガシーサービスは今もTOTPしか提供していません。今後数年間は、認証アプリはバックアップとして、そしてPasskey非対応のサービスでは唯一の選択肢として重要であり続けます。
同じアカウントでPasskeyとTOTPを併用できますか?
両方に対応しているほとんどのサービスで可能です。Passkeyをメインのサインイン方法として登録し、TOTP認証アプリをバックアップとして追加できます。ただし一部のサイトは第二要素を1つしか有効化できないため、アカウントのセキュリティ設定を確認してください。両方を設定しておけば、どちらかが使えないときにも予備路が確保されます。
Passkeyを保存していたデバイスを紛失したらどうなりますか?
PasskeyがiCloud、Google、Microsoft経由で同期されている場合は、同じエコシステムのアカウントにサインインすれば新しいデバイスで復元できます。だからこそ、そのアカウント自体のセキュリティが非常に重要になります。デバイスに紐付いた(1台のデバイスやハードウェアキーにのみ保存された)Passkeyの場合は、紛失時にバックアップの認証方法へ切り替えることになります。印刷したバックアップコードが今なぜ不可欠なのか、まさにこのためです。
Passkeyは本当にフィッシング対策になるのですか?
ほぼ確実にYesです。Passkeyは作成元のドメインと暗号学的に紐付いているため、類似ドメインの偽サイトではあなたのデバイスに本物のサイト用の署名を求められません。ワンタイムコードを搾取する古典的なフィッシングは通用しなくなります。残るリスクは、サインインを承認するよう仕向けるソーシャルエンジニアリング、またはPasskeyを同期しているアカウントの乗っ取りです。
2026年でもLocalBox2FAのような認証ツールは意味がありますか?
もちろんあります。TOTPはあらゆるサービス・デバイス・エコシステムで動作し、VKT LocalBox2FAのようなブラウザ型認証アプリなら、コードをあなたが作業する場所に直接置けます。ChromeとEdgeで動作し、権限を一切要求せず、すべてのデータをローカルに保存し、ネットワーク通信もアップロードも行いません。PC中心のワークフローでは、スマホを取り出す一手間を完全に省けます。
その他のツールはVKT拡張機能カタログをご覧ください。お問い合わせは [email protected] まで。
