パスキーとVaultの解錠
パスキーはmikakiへのログインに使います。保存済みのVaultを開くには、それに加えて対応するパスキーのPRF機能が必要です。このページでは、できる操作の違いと、操作につまずいたときの確認順序を説明します。
パスキーで本人認証する#
パスキーは、パスワードを入力する代わりに端末やパスキーの保存先を通して認証する仕組みです。端末によって指紋、顔、PINなどの確認画面が出ます。WebAuthnの生体認証は端末側で行われ、指紋や顔のデータが認証先サイトへ送られるわけではありません。
mikakiでは登録済みのパスキーを使い、auth.mikaki.orgのWebサインインから認証します。初めての登録には招待コードが必要です。はじめ方を参照してください。
PRFは暗号化データを開くための追加機能#
WebAuthn PRFは、パスキーに結び付いた値をブラウザから得るための拡張機能です。mikakiのVaultは、この出力から導いた鍵を使って保存済みデータをブラウザ内で復号します。ログインに使う署名の検証とは別の処理です。
| 操作 | 必要な条件 |
|---|---|
| アカウントへログイン | そのアカウントの登録済みパスキーで認証できること |
| 保存済みの名前やノートを開く | 項目に対応するパスキーで必要なPRF出力を得られること |
| 別のパスキーへ項目を移す | 同じアカウントの移行元・移行先の両方でPRFを使えること |
パスキーでログインできることは、PRFが使えることの証明にはなりません。また、同じアカウントへ別のパスキーを追加しただけでは、保存済みの項目をそのパスキーで開けません。
Vaultが開かないときの確認順序#
- ログインの失敗か、ログイン後の解錠の失敗かを確認します。未ログインなら、登録済みのパスキーと認証画面のドメインを確認してください。
- 解錠で使うパスキーを確認します。保存時に対応付けたパスキー、またはその項目の移行先として選んだパスキーが必要です。別のパスキーでのログイン成功だけでは開けません。
- パスキーを使える元の端末・ブラウザ・保存先で確認します。認証をキャンセルした場合は、画面の案内に従って操作をやり直します。PRF非対応と表示された場合は、その組み合わせでの解錠は確認できていません。
- 解錠に失敗した項目を、新しい空のデータで上書きしないでください。通信や保存の競合は、パスキーの互換性とは別の問題なので、表示されたエラーを確認します。
端末、OS、ブラウザ、パスキーの保存先、認証の接続方法を区別して確認してください。製品名だけでVaultの互換性を保証する一覧は提供していません。自動テストの仮想パスキーや模擬PRFは、実端末の同期・生体認証・USBや無線接続の動作保証にはなりません。
端末を変更する前に#
パスキーの同期、mikakiへのパスキー追加、Vaultの項目移行はそれぞれ異なる操作です。同期先でログインできても、保存済みデータを解錠できるとは限りません。元の端末やパスキーを手放す前に、移行先で実際に項目を開けることを確認してください。
現在のVault移行は項目ごとです。名前を移してもノートは自動では移りません。すべての解錠手段を失った後の復旧は保証しておらず、メールだけで復号鍵を再発行する仕組みもありません。Vaultの使い方で移行とエクスポートの制約を確認してください。
仕様と検証範囲を確認する#
一般的な仕組みはW3CのWebAuthn PRF仕様と生体認証の扱いに記載されています。mikakiの実装・実端末検証の範囲は対応状況、端末互換性の検証記録、パスキー移行の設計を参照してください。