【衝撃】パスキーに致命的な脆弱性、マスターキー流出でアカウントが恒久侵害される危険性
パスキーの構造的な脆弱性に関するニュース概要
パロアルトネットワークスの脅威インテリジェンス部門であるユニット42は、グーグルの同期パスキーシステムに構造的な欠陥が存在することを明らかにしました。
調査によると、ウィンドウズ版クロームのプロセスメモリ上に、パスキーの暗号化を担う32バイトのマスターキーが平文で流出する経路が存在します。
このマスターキーが一度マルウェアによって窃取されると、グーグルの現在の実装ではキーの無効化やローテーションを行う手段が提供されていないため、被害者は恒久的な侵害状態に置かれるリスクがあります。
研究者はこの一連の攻撃手法をパス・タ・キーと名付け、特に最も重大なゴールデン・パス・タ・キー攻撃では、過去および将来のすべてのパスキーが復号される可能性があると警告しています。
現時点ではウェブサイト側でのユーザー検証フラグの厳格な確認や、エンドポイントにおける徹底したマルウェア対策が重要です。
深刻なセキュリティ欠陥と対策の注目ポイント
- パロ・アルト・ネットワークスのユニット42は、Windows版クロームの同期パスキーシステムに、マスターキーがメモリへ流出する深刻な構造的欠陥があることを発表しました。
- 流出したマスターキーは無効化や更新ができないため、一度攻撃者に取得されると、マルウェアを駆除してもアカウントへの不正アクセスが恒久的に続く恐れがあります。
- 根本的な修正は未提供です。ウェブサイト側でのユーザー検証フラグの厳格な確認や、エンドポイントでのマルウェア対策を徹底することが現時点での主な防御策となります。
パスキー管理における脆弱性と今後の分析・解説
パスキーは「認証情報の盗難」を過去のものにすると期待されてきましたが、今回の脆弱性は、その根幹をなす「マスターキーの管理」という設計上の甘さを突いています。
本質的な問題は、一度生成された暗号鍵が恒久的な権限を持ち、無効化や更新ができないという「回復不能なアーキテクチャ」にあります。
これは、デジタル認証の信頼基盤が、エンドポイントのメモリ保護という脆い城壁に依存しているという冷酷な現実を突きつけました。
今後、事態は「プラットフォームの責任範囲」を巡る激しい議論へ発展するでしょう。
短期的には、ウェブサービス側で生体認証(UV)フラグの厳格な検証が必須となり、開発コストが増大します。
中長期的には、OSやブラウザがよりセキュアな「ハードウェアレベルの鍵の囲い込み」を強化し、ユーザーの利便性を損なわずに鍵のローテーションを保証する次世代の暗号プロトコルが標準化されるはずです。
結局のところ、どんなに強力な認証技術も、その管理基盤が「奪われたら終わり」という状態である限り、真のセキュリティは実現しません。
私たちは今、利便性を優先するあまり置き去りにされた「失効と再構築」というセキュリティの基本原則へ、回帰を余儀なくされているのです。
※おまけクイズ※
Q. 記事内で紹介されている、Googleの同期パスキーシステムにおける攻撃手法の名称は?
ここを押して正解を確認
正解:パス・タ・キー
解説:記事の序盤で言及されています。
選択肢:
1. パス・タ・キー
2. マスター・キー・ハイジャック
3. クローム・メモリ・アタック
まとめ

パスキーの普及によりパスワードレス時代が到来しましたが、今回の脆弱性は「鍵を奪われたら終わり」という認証システムの根源的な脆さを浮き彫りにしました。特に、一度流出すると無効化できない仕様は深刻です。現状ではエンドポイントでの対策が急務ですが、利便性だけでなく、鍵のローテーションを保証する次世代の暗号プロトコルが標準化されるべきです。技術への過信は禁物であり、私たちは改めてセキュリティの基本へ立ち返る必要があります。
関連トピックの詳細はこちら


