2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

メルカリやYahoo! JAPANの事例に学ぶ。パスワード廃止(Passkey導入)がもたらした防犯効果と、開発者が直面した壁

2
Posted at

要旨

2025年5月、メルカリが発表したプレスリリースには業界を驚かせる一行が含まれていました——「パスキーを導入して以来、フィッシングによる不正利用の報告はゼロです」[1]。

同時期、日本国内では真逆の光景が広がっていました。ネット証券口座への不正アクセスによる不正取引被害が2025年5月末までに累計5,240億円に達し(金融庁発表)、SMS認証やパスワードベースの認証が根本的に脆弱であることを改めて社会に知らしめました[2]。

なぜメルカリは「不正利用ゼロ」を実現できたのか。Yahoo! JAPANはどのように3,800万人以上のアクティブユーザーをパスワードレスへと移行させたのか。そしてこの移行を実現した開発者たちはどのような壁にぶつかったのか——本記事では国内外の事例と学術研究をもとに、パスキー導入がもたらした防犯効果の実態と、実装上の課題を整理します。

注意事項:本記事は教育目的のセキュリティ情報共有を目的としています。


記事本文

1. パスキーとは何か——「フィッシングが原理的に成立しない」仕組み

パスキー(Passkeys)はFIDO2標準に基づく次世代認証技術です。従来のパスワードが「知識(覚えている文字列)」に依存するのに対し、パスキーは「公開鍵暗号」を用います。

パスキーの認証フロー:

サービスへの登録時:
  デバイス内で「秘密鍵」と「公開鍵」のペアを生成
  → 秘密鍵:デバイスの安全な領域(Secure Enclave / TPM)に保存
    絶対にデバイスの外に出ない
  → 公開鍵:サービスのサーバーに登録

ログイン時:
  サービスがチャレンジ(使い捨てのランダム値)を送信
  → デバイスが生体認証(Face ID / 指紋 / PIN)でユーザーを確認
  → 確認できれば秘密鍵でチャレンジに署名してサービスへ送信
  → サービスが公開鍵で署名を検証 → ログイン成功

なぜフィッシングが原理的に成立しないのか

パスキーは登録時の「ドメイン(Origin)」に暗号的に紐づけられます。偽サイトに誘導されたとしても、ブラウザは正規サイトのドメインと偽サイトのドメインの不一致を検出し、自動的にパスキーの使用を拒否します。ユーザーが注意深くURLを確認しなくても、仕組みとして騙せない構造になっています。

パスワードが「知識」を伝えるものであるのに対し、パスキーは「チャレンジへの正確な署名」を返すだけで、秘密の情報そのものは一切通信されません。これがフィッシングサイトで奪う「情報がない」という決定的な差です。

"Because each passkey is bound to a specific site, it cannot be replayed on a phishing site."
— Jadaptive, "Passkeys and the Future of Passwordless Authentication in 2025" [3]
https://jadaptive.com/passkeys-and-the-future-of-passwordless-authentication-in-2025/


2. メルカリの事例——1,000万人突破と「不正利用ゼロ」の実現

2-1. 導入の経緯と段階的展開

メルカリのパスキー導入は段階的に進みました。

メルカリのパスキー展開タイムライン:

2023年4月   暗号資産サービス「メルコイン」でパスキーを先行導入
            → 金融サービスという高リスク領域から始めたのが特徴

2024年1月   フリマアプリ「メルカリ」のログイン全体へ展開
            → 「希望者が使える」オプトイン形式

2024年9月   パスキー登録済みユーザーへのパスキーログインを原則必須化
            → オプトインからデファクト化へ(重要な転換点)

2025年5月3日 パスキー登録者数が累計1,000万人を突破
            開始からわずか2年での達成(社内でも想定を超える速度)

発表: フィッシングによる不正利用の報告ゼロを維持中

近年、フィッシング詐欺の被害は日本全国で深刻化しており、2025年2月に43件であった不正アクセス件数が、翌月3月には1,422件、4月は16日時点で1,847件と急増しており、金融庁から注意喚起がされるなど、社会的な問題となっています。政府はこうした状況を鑑み、2024年6月に「国民を詐欺から守るための総合対策」を策定し、「パスキー」の普及促進を重要な柱の一つと位置付けています。[1]

出典:メルカリ プレスリリース「パスキー登録者数1,000万人突破」(2025年5月8日)[1]
https://about.mercari.com/press/news/articles/20250508_fido/

2-2. 「金融サービスから始める」戦略の意味

「メルコイン(暗号資産)から始める」という決定には戦略的な意図があります。フリマアプリのログイン全体に一気に展開するのではなく、最もセキュリティへの感度が高いユーザー層(金融サービス利用者)で先行検証したのです。

この段階的展開により、技術的な問題・UXの問題・サポート対応の問題を最小規模で吸収し、大規模展開前に改善できました。

パスキーは、FIDOアライアンスが策定した国際標準規格に基づいた仕組みで、メルカリはFIDOアライアンスにも参画。日本だけではなく世界的に有名なビッグテックカンパニーと並び、ボードメンバーとしてパスキーの社会実装に向けた議論にも加わっています。2023年3月にメルコインにパスキーを導入してから、お客さまにパスキー登録/利用を促す取り組みを進めてきました。その結果、開始からわずか2年で、2025年5月3日には登録者数が1,000万人を突破。社内でも驚かれるほど、想定を超えるスピードでの達成となりました。[4]

出典:mercan「パスキー登録者数1,000万人突破!わずか2年で達成した導入PJの舞台裏」[4]
https://careers.mercari.com/mercan/articles/52225/

2-3. 「不正利用ゼロ」が意味すること

メルカリが言う「フィッシングによる不正利用の報告ゼロ」は、単に被害が減ったという話ではありません。フィッシングという攻撃手法そのものが、パスキー登録ユーザーに対しては原理的に機能しなくなったということです。

従来のパスワードベース認証では、どれだけ巧妙なメールに気をつけるよう啓発しても、騙されるユーザーが一定数存在しました。パスキーはこの「人間の注意力」への依存を排除します。

メルカリは、パスワード不要の認証方式「パスキー」の登録者数が、2025年5月に1,000万人を突破したと発表した。フィッシング詐欺などの不正アクセスが急増するなか、安心・安全な利用環境の構築に向けた取り組みの一環として推進している。「パスキー」は、従来のパスワードを不要とし、指紋や顔認証などの生体情報を活用した認証方式。第三者に情報を盗まれにくく、利便性と安全性を両立できる点が特徴とされる。これまで、同社のフィッシングによる不正利用の報告はなく、高い安全性を確保できているとしている。[5]

出典:Impress Watch(2025年5月8日)[5]
https://www.watch.impress.co.jp/docs/news/2012452.html

2-4. ネット証券との対比——何が差を生んだか

2025年にネット証券口座への不正取引被害が5,240億円に達した一方で、メルカリが「不正利用ゼロ」を維持した理由は何か。ビジネスジャーナルは両者を比較しています。

昨年9月からパスワード不要のパスキーを登録済みのユーザーに対してパスキーによるログインを原則必須化していたフリマアプリのメルカリは先月、パスキーの登録者数が累計1000万人に達し、パスキーではフィッシングによる不正利用が確認されていないと発表した。自民党金融調査会もネット証券で生体認証の導入を促進するよう政府に提言する考えを示している。[2]

出典:ビジネスジャーナル(2025年6月8日)[2]
https://biz-journal.jp/company/post_389017.html

差は明確です。メルカリは2024年9月に「パスキー登録済みユーザーへのパスキーログインを原則必須化」するという踏み込んだ意思決定をしていました。「使えるようにする」と「デフォルトで使う」の間には、セキュリティ上の大きな差があります。


3. Yahoo! JAPANの事例——2019年から続く試行錯誤と学び

3-1. 長期的なパスワードレスへの取り組み

Yahoo! JAPANのパスキーへの取り組みは、FIDOアライアンス参加(2015年)にまで遡ります。

Yahoo! JAPAN のパスキー展開タイムライン:

2015年    FIDOアライアンスに参加・パスワードレス認証の研究開始

2017年    パスワードレスへのシフトを本格的に開始

2019年    デバイス固定型パスキーの実装開始

2022年9月 iOS / iPadOS / macOS向けの同期型パスキーに対応

2023年3月 Android向けの同期型パスキーに対応

2023年現在 全ログインの11%がパスキー
           スマートフォンでは18%がパスキーで認証

Yahoo! JAPAN has been working on passwordless initiatives with FIDO since 2015, and more than 38 million active users in 2022 are signing in without passwords. Yahoo! JAPAN now supports passkeys iOS, iPadOS and MacOS.[6]

出典:FIDO Alliance(2022年)[6]
https://fidoalliance.org/momentum-for-fido-in-japan-grows-as-major-companies-commit-to-passwordless-sign-ins-with-passkeys/

3-2. 測定された効果——「速さ」がUX改善の決め手

Yahoo! JAPANはweb.devに詳細なケーススタディを公開しています。定量的な成果が揃っている点が特に参考になります。

As a result of moving to passwordless authentication, the percentage of inquiries involving forgotten login IDs or passwords has decreased by 25% compared to the period when the number of such inquiries was at its highest. With the increase in the number of passwordless accounts the rates of unauthorized access have declined as well. Yahoo! JAPAN found that passkeys offer an exceptional user experience on both the authentication speed and authentication success rate fronts–passkeys have had a higher success rate than SMS authentication and 2.6 times faster authentication time.[7]

出典:web.dev "How Yahoo! JAPAN increased passkeys adoption to 11% and reduced SMS OTP costs"(2023年10月)[7]
https://web.dev/case-studies/yahoo-japan-passkeys

まとめると以下の定量的成果が報告されています。

指標 効果
全ログインに占めるパスキー割合 11%
スマートフォンでのパスキー割合 18%
SMS認証比の認証速度 2.6倍高速
ログインID・パスワード忘れの問い合わせ 25%減少
SMSワンタイムパスワードのコスト 大幅削減

「速さ」が重要な理由は、パスキーはセキュリティのためにユーザーが我慢するものではなく、パスワードよりも速くて楽なものだと証明できるからです。セキュリティとUXが両立することを数字で示したことが、Yahoo! JAPANの広報上の大きな武器になっています。

3-3. A/Bテストで発見した「UI文言の重要性」

Yahoo! JAPANはパスキー登録プロンプトの文言についてA/Bテストを実施しました。その結果は開発者にとって示唆に富んでいます。

Initially the passkey registration prompt page was titled "Log in safely with fingerprint or facial recognition authentication". In their testing, the label was changed to match the features of the operating system of the device. The CTR of the registration button rose. By including the usable features of each operating system in the page title, Face ID and Touch ID for iOS, or Windows Hello for Windows, the CTR of the registration button rose.[7]

一般的な「生体認証でログイン」という文言より、デバイス固有の機能名(Face ID・Touch ID・Windows Hello)を使った文言の方が登録ボタンのクリック率が統計的に有意に向上しました。特にWindowsでは+15.35ptという大幅な改善が見られました。

「パスキーを登録してください」ではなく「Windows Hello でログインできるようにする」と伝える——ユーザーがすでに知っている機能名で説明することが、心理的なハードルを下げる鍵でした。

3-4. デバイス固定型パスキーが生んだ離脱問題

Yahoo! JAPANの事例にはポジティブな成果だけでなく、試行錯誤の失敗も記録されています。

Yahoo! JAPAN has supported passkey authentication since 2019, before the introduction of synced passkeys. When Yahoo! JAPAN looked up a group of users who used passkeys on Android both in 2019 and 2022, the ratio of users continuing to use passkeys was 38%. The remaining 62% of users logged in using other authentication methods such as SMS.[7]

2019年から実装したデバイス固定型パスキー(機種変更しても引き継げないタイプ)では、3年後に追跡調査したところ継続利用者は38%のみ。62%はSMS認証などに戻っていました。これが同期型パスキー対応を急いだ動機の一つです。


4. 開発者が直面した「壁」——学術研究と現場の声

メルカリやYahoo! JAPANの成功事例の裏には、多くの開発者が乗り越えた(あるいは今も格闘している)技術的・組織的な壁があります。USENIX Security 2024で発表された学術研究を中心に整理します。

4-1. アカウントリカバリー——「デバイスを失った人をどう助けるか」

最も多くの開発者が最初につまずく問題は、アカウントリカバリーです。

"Recovery and Fallback. Opinions were mixed on the degree to which the lack of standardized recovery remains an obstacle. Several participants reported that questions around fallback authentication are still among the most common concerns when talking to prospective customers."
— Lassak et al., USENIX Security 2024, "Why Aren't We Using Passkeys?" [8]
https://www.usenix.org/system/files/usenixsecurity24-lassak.pdf

パスキーはデバイスに紐づいているため、ユーザーがすべてのデバイスを失った場合のリカバリーフローは開発者が独自に設計しなければなりません。リカバリー手段として考えられる主な選択肢と、それぞれのトレードオフは以下の通りです。

アカウントリカバリーの選択肢と課題:

選択肢A: パスワードをフォールバックとして残す
  メリット: 既存ユーザーへの影響が最小
  デメリット: パスワードを残す限りフィッシング耐性の穴が残る
             「パスキー + パスワード」では攻撃者はパスワード経路を狙う

選択肢B: マジックリンク(メールへのワンタイムURL)
  メリット: パスワードより安全
  デメリット: メールアカウントが侵害されていると意味がない
             SMSフォールバックはSIMスワッピング攻撃に脆弱

選択肢C: 事前に登録した回復コード
  メリット: オフライン保存可能
  デメリット: ユーザーが保存し忘れる・失くすケースが多い

選択肢D: 本人確認(身分証明書)
  メリット: 最も確実
  デメリット: 対応コストが高い・即座にアクセスできない

→ 正解は「組み合わせ」だが、どの組み合わせが適切かは
  サービスのリスク許容度とユーザー層によって異なる

"If your account recovery path is still 'email me a link or text me a code,' your adversary just got their foothold back."
— Motasem Hamdan, Medium, "Passkeys in the real world: how passwordless actually performs in 2025" [9]
https://motasemhamdan.medium.com/passkeys-in-the-real-world-how-passwordless-actually-performs-in-2025-59b4ace29754

4-2. UX設計——「なぜシステムのポップアップが出るのか」というユーザーの混乱

パスキー登録・認証時にはブラウザまたはOSがシステムレベルのプロンプトを表示します。このプロンプトはサービスのUI/UXとは異なる見た目で突然現れるため、ユーザーが困惑するケースが多発しています。

"When users do not understand why a system-level prompt appears, they hesitate. Hesitation increases abandon rates, especially in high-intent flows like checkout or account recovery. FIDO Alliance data shows that while passkey availability and awareness are growing, familiarity is still far from universal. In 2024, only 57 percent of consumers reported being familiar with passkeys."
— useideem.com, "When Passkeys Fail the User: Common UX Mistakes and How to Avoid Them" [10]
https://www.useideem.com/post/when-passkeys-fail-the-user-common-ux-mistakes-and-how-to-avoid-them

Yahoo! JAPANの事例が示すように、このプロンプト前に「次に生体認証の確認画面が表示されます」という予告のUIを挟むだけで、ユーザーの離脱率は大幅に下がります。「1文のプリペアリング」が、どんなFAQやツールチップよりも効果的だということです。

メルカリでも2024年秋以降、パスキー必須化に伴って「ログインできない」というユーザーからの声がSNSで話題になりました[11]。これは技術的な失敗ではなく、移行期のユーザー教育・サポートフローの設計が技術実装と同等に重要であることを示しています。

出典:infrontsecurity.net「メルカリでパスキー不具合多発?ログインできない原因と代わりの認証方法」(2025年4月)[11]
https://infrontsecurity.net/blogs/column/passkey

4-3. プラットフォーム間の非一貫性——「同じ操作なのに違う体験」

RSAC 2025でのOktaの上級研究者による発表は、2025年時点でも解決されていない課題を正直に述べています。

"We're still at the very beginning of the implementation journey, even for first-party platform providers. Second, all providers have a strong incentive to let their users save their passkeys in their ecosystems and tailor implementations to leverage their ecosystem assets."
— Fei Liu, Okta(Dark Reading経由)[12]
https://www.darkreading.com/identity-access-management-security/passkey-usability-challenges-require-problem-solving

Apple・Google・Microsoftがそれぞれ自社エコシステム(iCloud Keychain・Googleパスワードマネージャー・Windows Hello)にパスキーを保存させようとするため、クロスプラットフォームでの体験に一貫性がありません。

プラットフォーム間の非一貫性の例:

ユーザーがiPhoneでパスキーを登録
  → iCloud Keychainに保存
  → iMacからログインしようとする → Macでも使える ✅
  → Windowsからログインしようとする → QRコードで認証が必要 △
  → Android からログインしようとする → QRコードで認証が必要 △

ユーザーが感じること:
  「なんで同じパスキーなのにWindowsだと面倒くさいの?」
  「QRコードって何?スマホを出さなきゃいけないの?」

2025年末に標準化されたCredential Exchange仕様(パスキーを異なる認証情報マネージャー間でエクスポート可能にする機能)により、この問題は改善の方向に向かっています[13]。しかし開発者は2026年現在、各プラットフォームでの挙動の違いを把握してUXを設計する必要があります。

出典:Passkey Central, "2025 Wrap-Up: Passkey Upgrades and Improvements"(2026年1月)[13]
https://www.passkeycentral.org/news-and-events/passkey-upgrades-and-improvements

4-4. レガシーシステムとの共存——「今すぐ捨てられないパスワード」

企業全体でパスキーに移行しようとすると、必ず「パスキーに対応できないシステム」が障壁になります。

"Legacy Systems: Some older systems may still require traditional passwords until they're updated. About 40% of businesses continue to rely on hybrid authentication systems that blend both passwords and passkeys due to legacy system constraints."
— AuthSignal, "Passkey Recovery & Fallback" [14]
https://www.authsignal.com/blog/articles/passkey-recovery-fallback

40%の企業がレガシーシステムの制約によりパスワードとパスキーの混在(ハイブリッド)環境を継続しているという数字は、「完全移行の難しさ」を端的に示しています。ハイブリッド環境の危険性は、攻撃者がパスキーを迂回してパスワード認証経路を狙えばいいという点にあります。

"Residual password exposure – As long as accounts support both passwords and passkeys, they remain vulnerable to credential compromise."
— Jadaptive, "Passkeys and the Future of Passwordless Authentication in 2025" [3]
https://jadaptive.com/passkeys-and-the-future-of-passwordless-authentication-in-2025/

メルカリが「2024年9月に登録済みユーザーへのパスキー必須化」という意思決定をした意義はここにあります。「使えるようにした」だけでは不十分で、フォールバック(パスワード)経路を塞ぐ決断をしてはじめてフィッシングゼロが実現しました。


5. 学術研究が示す「導入障壁」の全体像

USENIX Security 2024で発表された「Why Aren't We Using Passkeys?」[8]は、パスキーを検討・導入した組織の担当者へのインタビューをもとに主要な障壁を分類しています。

パスキー導入の主要障壁(USENIX Security 2024より):

技術的障壁:
  ├── アカウントリカバリーの標準化が未完成
  ├── フォールバック認証の設計が複雑
  ├── レガシーシステムへのFIDO2統合コスト
  └── プラットフォーム実装の非一貫性

組織的障壁:
  ├── 意思決定者のパスキーへの理解不足
  ├── 移行コスト(開発・テスト・サポート)の正当化
  └── 「パスワードで問題が起きていない(と思っている)」という現状維持バイアス

ユーザー認識の障壁:
  ├── ユーザーの57%しかパスキーを知らない(2024年時点)
  ├── 「生体情報をサービスに送っている」という誤解
  │   (実際には秘密鍵はデバイスから出ない)
  └── 機種変更時の引き継ぎへの不安

出典:Lassak et al., "Why Haven't Passkeys Replaced Passwords? Obstacles Companies Face Deploying FIDO2 Passwordless Authentication", USENIX Security 2024 [8]
https://www.usenix.org/system/files/usenixsecurity24-lassak.pdf

Applied Sciences誌(2025年4月)に掲載された文献レビューも同様の構造を確認しています。

"The main challenges hindering passkey adoption are misaligned user perception and technical issues regarding account recovery, sharing, and delegation. Research suggests that improved user education and awareness could address these challenges."
— Appl. Sci. 2025, 15(8), 4414, "Challenges and Potential Improvements for Passkey Adoption" [15]
https://www.mdpi.com/2076-3417/15/8/4414


6. 開発者が今すぐ参考にできる設計原則

メルカリ・Yahoo! JAPANの事例と学術研究から、パスキー導入に向けた設計原則をまとめます。

パスキー導入の設計原則:

【フェーズ設計】
  ✅ 最初から全ユーザーに強制しない(高リスク・高モチベーション層から始める)
  ✅ 「オプトイン」→「デフォルト有効」→「必須化」の段階移行を計画する
  ✅ 各フェーズで定量的な成果指標(登録率・認証成功率・問い合わせ数)を測定する

【UX設計】
  ✅ システムプロンプトが出る前に「次に〇〇の確認が出ます」と予告する
  ✅ 「パスキー」という技術用語より「Face ID / Touch ID / Windows Hello」で説明する
  ✅ パスキー登録を促すタイミングはログイン直後が最も効果的(Yahoo! JAPAN: 91%)
  ✅ 登録数や認証数を管理できる設定ページを提供する(「iPhone のパスキー」等の名前で管理可能に)

【アカウントリカバリーの設計】
  ✅ リカバリー手段を事前に複数登録させる(別デバイスの登録を推奨)
  ✅ パスワードをフォールバックとして残す場合は、それ自体がリスクになると理解する
  ✅ リカバリー経路(メール・SMSなど)が攻撃者に悪用されないよう強化する

【フォールバックの扱い】
  ✅ パスキーとパスワードの「共存期間」は必ず期限を設ける
  ✅ 最終的な目標は「パスワードを廃止する」こと(メルカリ事例の核心)
  ✅ 廃止前に全ユーザーがリカバリー手段を持っているかを確認する

【「生体情報をサービスに送っている」誤解への対応】
  ✅ パスキーの仕組みを平易な言葉でユーザーに説明する
     「指紋はデバイスを離れません。サービスには暗号の合い言葉だけが伝わります」
  ✅ FIDOアライアンスのUXガイドラインを参照する
     https://fidoalliance.org/ux-guidelines/

7. まとめ——「フィッシングがない世界」への道のりとコスト

メルカリの「フィッシングによる不正利用ゼロ」という結果は、パスキーが「機能した」というより「正しく展開された」という事実を示しています。

パスキーそのものの技術は堅牢です。しかしそれを「使えるようにした」だけでは不十分でした。メルカリが踏み込んだのは「登録済みユーザーに対してパスキーを必須化する」という、ユーザー体験への影響を覚悟した意思決定でした。その結果、パスワード経路が閉じられ、フィッシングが成立しなくなりました。

Yahoo! JAPANが示したのは「速さ」という武器です。パスキーがSMS認証より2.6倍速いという事実は、セキュリティとUXのトレードオフを「どちらも改善できる」方向に解決しました。

2つの日本企業の事例はともに「段階的・計測的・ユーザー中心」という共通点を持っています。そして直面した壁も共通しています——リカバリー設計・UI文言・レガシーシステム・ユーザーの誤解。これらは技術的に解決済みの問題ではなく、2026年現在も開発者が格闘している現実的な課題です。

「パスキーを入れれば安全になる」ではなく「パスキーを正しく展開し、フォールバック経路を塞いで初めてフィッシングゼロが実現する」——これが両社の事例から導き出される最重要の教訓です。


参考文献

[1] メルカリ プレスリリース. 「安心安全な利用環境の構築に向けて導入した「メルカリ」内での認証「パスキー」登録者数1,000万人を突破」. 2025年5月8日.
https://about.mercari.com/press/news/articles/20250508_fido/

[2] ビジネスジャーナル. 「メルカリはパスキー登録者1千万人で不正取引抑制、ネット証券は不正取引拡大…何が差を生んだ?」. 2025年6月8日.
https://biz-journal.jp/company/post_389017.html

[3] Jadaptive. "Passkeys and the Future of Passwordless Authentication in 2025." September 2, 2025.
https://jadaptive.com/passkeys-and-the-future-of-passwordless-authentication-in-2025/

[4] mercan(メルカリ採用ブログ). 「"パスキー登録者数"が1,000万人突破!わずか2年で達成した導入PJの舞台裏とセキュリティ対策のこれから」. 2025年.
https://careers.mercari.com/mercan/articles/52225/

[5] Impress Watch. 「メルカリ、「パスキー」登録1000万人突破 不正利用の報告ゼロ」. 2025年5月8日.
https://www.watch.impress.co.jp/docs/news/2012452.html

[6] FIDO Alliance. "Momentum for FIDO in Japan Grows as Major Companies Commit to Passwordless Sign-ins with Passkeys." 2022.
https://fidoalliance.org/momentum-for-fido-in-japan-grows-as-major-companies-commit-to-passwordless-sign-ins-with-passkeys/

[7] web.dev(Milica Mihajlija・Yumeji Hattori). "How Yahoo! JAPAN increased passkeys adoption to 11% and reduced SMS OTP costs." October 27, 2023.
https://web.dev/case-studies/yahoo-japan-passkeys

[8] Lassak, Leona et al. "Why Haven't Passkeys Replaced Passwords? Obstacles Companies Face Deploying FIDO2 Passwordless Authentication." USENIX Security Symposium 2024.
https://www.usenix.org/system/files/usenixsecurity24-lassak.pdf

[9] Hamdan, Motasem. "Passkeys in the real world: how passwordless actually performs in 2025." Medium, October 1, 2025.
https://motasemhamdan.medium.com/passkeys-in-the-real-world-how-passwordless-actually-performs-in-2025-59b4ace29754

[10] useideem.com. "When Passkeys Fail the User: Common UX Mistakes and How to Avoid Them." January 8, 2026.
https://www.useideem.com/post/when-passkeys-fail-the-user-common-ux-mistakes-and-how-to-avoid-them

[11] infrontsecurity.net. 「メルカリでパスキー不具合多発?ログインできない原因と代わりの認証方法」. 2025年4月1日.
https://infrontsecurity.net/blogs/column/passkey

[12] Dark Reading. "Ongoing Passkey Usability Challenges Require 'Problem-Solving'." May 21, 2025.
https://www.darkreading.com/identity-access-management-security/passkey-usability-challenges-require-problem-solving

[13] Passkey Central. "2025 Wrap-Up: Passkey Upgrades and Improvements." January 15, 2026.
https://www.passkeycentral.org/news-and-events/passkey-upgrades-and-improvements

[14] AuthSignal. "Passkey Recovery & Fallback: Can Passkeys Stand Alone and Fully Replace Passwords & MFA?" August 13, 2025.
https://www.authsignal.com/blog/articles/passkey-recovery-fallback

[15] Appl. Sci. 2025, 15(8), 4414. "Challenges and Potential Improvements for Passkey Adoption — A Literature Review with a User-Centric Perspective." Published April 17, 2025.
https://www.mdpi.com/2076-3417/15/8/4414

[16] メルカリ 透明性レポート 2025年上半期版.
https://pj.mercari.com/transparency-report/2025_1H_TransparencyReport.pdf

[17] FIDO Alliance. "Yahoo! JAPAN's password-free authentication reduced..." Case Study PDF. 2022.
https://fidoalliance.org/wp-content/uploads/2022/06/Yahoo-JAPAN-case-study-2022.pdf

[18] corbado. "Mandating MFA & moving toward Passkeys: Best Practices." May 15, 2026.
https://www.corbado.com/blog/mandating-mfa

[19] idbyvo.com. "Passkey Onboarding Is Still Flawed." February 3, 2026.
https://www.idbyvo.com/blog/passkey-onboarding-is-still-flawed

[20] FIDO Alliance. "UX Guidelines for Passkeys."
https://fidoalliance.org/ux-guidelines/

2
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
2
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?