mikakimikaki.org

パスキーとVaultの解錠

パスキーはmikakiへのログインに使います。保存済みのVaultを開くには、それに加えて対応するパスキーのPRF機能が必要です。このページでは、できる操作の違いと、操作につまずいたときの確認順序を説明します。

パスキーで本人認証する#

パスキーは、パスワードを入力する代わりに端末やパスキーの保存先を通して認証する仕組みです。端末によって指紋、顔、PINなどの確認画面が出ます。WebAuthnの生体認証は端末側で行われ、指紋や顔のデータが認証先サイトへ送られるわけではありません。

mikakiでは登録済みのパスキーを使い、auth.mikaki.orgのWebサインインから認証します。初めての登録には招待コードが必要です。はじめ方を参照してください。

PRFは暗号化データを開くための追加機能#

WebAuthn PRFは、パスキーに結び付いた値をブラウザから得るための拡張機能です。mikakiのVaultは、この出力から導いた鍵を使って保存済みデータをブラウザ内で復号します。ログインに使う署名の検証とは別の処理です。

操作必要な条件
アカウントへログインそのアカウントの登録済みパスキーで認証できること
保存済みの名前やノートを開く項目に対応するパスキーで必要なPRF出力を得られること
別のパスキーへ項目を移す同じアカウントの移行元・移行先の両方でPRFを使えること

パスキーでログインできることは、PRFが使えることの証明にはなりません。また、同じアカウントへ別のパスキーを追加しただけでは、保存済みの項目をそのパスキーで開けません。

Vaultが開かないときの確認順序#

  1. ログインの失敗か、ログイン後の解錠の失敗かを確認します。未ログインなら、登録済みのパスキーと認証画面のドメインを確認してください。
  2. 解錠で使うパスキーを確認します。保存時に対応付けたパスキー、またはその項目の移行先として選んだパスキーが必要です。別のパスキーでのログイン成功だけでは開けません。
  3. パスキーを使える元の端末・ブラウザ・保存先で確認します。認証をキャンセルした場合は、画面の案内に従って操作をやり直します。PRF非対応と表示された場合は、その組み合わせでの解錠は確認できていません。
  4. 解錠に失敗した項目を、新しい空のデータで上書きしないでください。通信や保存の競合は、パスキーの互換性とは別の問題なので、表示されたエラーを確認します。

端末、OS、ブラウザ、パスキーの保存先、認証の接続方法を区別して確認してください。製品名だけでVaultの互換性を保証する一覧は提供していません。自動テストの仮想パスキーや模擬PRFは、実端末の同期・生体認証・USBや無線接続の動作保証にはなりません。

端末を変更する前に#

パスキーの同期、mikakiへのパスキー追加、Vaultの項目移行はそれぞれ異なる操作です。同期先でログインできても、保存済みデータを解錠できるとは限りません。元の端末やパスキーを手放す前に、移行先で実際に項目を開けることを確認してください。

現在のVault移行は項目ごとです。名前を移してもノートは自動では移りません。すべての解錠手段を失った後の復旧は保証しておらず、メールだけで復号鍵を再発行する仕組みもありません。Vaultの使い方で移行とエクスポートの制約を確認してください。

仕様と検証範囲を確認する#

一般的な仕組みはW3CのWebAuthn PRF仕様と生体認証の扱いに記載されています。mikakiの実装・実端末検証の範囲は対応状況、端末互換性の検証記録、パスキー移行の設計を参照してください。

次に読む#

  • Vaultの使い方:対応を確認したら、保存・解錠・パスキー移行の操作へ進みます。
  • よくある質問:招待、アプリの利用、復旧について確認します。