Singpassのパスキーは2026年7月1日にベータ版が始まり、当初はモバイルブラウザーを使うiPhone(iOS)ユーザーが対象です。パスワード、SMSのワンタイムパスワード、QR承認の代わりに、端末に紐づく暗号学的な証明を使います。[3][9][10] 登録はSingpassアプリを最新版に更新し、ホーム画面のパスキーバナーから実行します。ログイン時はFace ID、Touch ID、指紋認証、またはSingpassアプリの6桁パスコードで承認します。[9][15] シンガポールでは2025年に6,264件のフィッシング被害が報告され、被害額は3,990万シンガポールドルでした。詐欺全体では37,308件、被害総額は約9...
研究の答え

Create a landscape editorial hero image for this Studio Global article: What are the details of Singpass's new passkey feature launching July 1, 2026 — how does its public-private encryption key pair work to prev. Article summary: Singpass introduced passkeys in a beta launch on 1 July 2026, initially for iPhone users. The feature replaces a reusable secret—such as a password, OTP, or QR approval—with a device-bound cryptographic proof that is sub. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
シンガポールの国家デジタルIDサービス「Singpass」は、パスワードを入力せずにログインできる新しい認証方式「パスキー」のベータ版を2026年7月1日に開始しました。開始時点で利用できるのは、モバイルブラウザーを使うiPhone(iOS)ユーザーです。Androidとパソコンのブラウザーへの対応は、後続フェーズで予定されています。
パスキーのポイントは、単に新しい秘密情報を1つ増やすことではありません。端末内に保存された秘密鍵と、Singpass側に登録される公開鍵を使い、正規のSingpassログインサービスに対してだけ有効な証明を生成します。そのため、偽サイトにパスワードや認証コードを入力して盗まれるタイプのフィッシングに、従来より強い仕組みです。
従来のログインでは、再利用可能な情報や、利用者の操作を誘導できる仕組みが攻撃の対象になり得ます。
パスキーでは、認証中にSingpassのパスワードやOTPを入力・送信しません。利用者は端末上で生体認証やパスコードを使って操作を承認しますが、Webサイトに送られるのは、検証はできてもパスワードとして再利用できない暗号学的な応答です。
Face IDや指紋そのものがSingpassに送られるわけでも、秘密鍵がSingpass側に渡されるわけでもありません。
パスキーの登録時、iPhoneは固有の公開鍵・秘密鍵のペアを生成します。
厳密には、これは単純な「暗号鍵の交換」というより、公開鍵暗号を使った本人認証です。秘密鍵はSingpassに送られず、公開鍵だけでは利用者になりすますことはできません。
また、FIDOの仕組みでは認証情報が正規サービスのドメインに結び付けられます。見た目がSingpassそっくりな別ドメインのサイトは、Singpassで使える有効な応答を取得できません。
その結果、偽のSingpassログイン画面を作っても、従来のようにパスワード、OTP、QR承認を回収して再利用することが難しくなります。
初期ベータ版の対応範囲は限定されています。
つまり、iPhoneを持っていても、すべてのSingpass対応サービスやすべてのログイン場面で、すぐにパスキーを選べるとは限りません。サービス側の対応状況や、利用している端末・ブラウザーも確認する必要があります。
初期のiPhone向け登録は、Singpassアプリから行います。
登録後のログインでは、端末の設定に応じてFace ID、Touch ID、指紋認証、またはSingpassアプリの6桁パスコードで承認します。対応サイトにSingpassのパスワードを入力する必要はありません。
スマートフォンとは別の端末、たとえばパソコンや別のiPhoneでログインを始める場合は、遠隔操作を悪用した詐欺への対策も必要です。Singpassでは、端末をまたぐ認証で短距離Bluetoothによる確認を使い、パスキーを保持する登録済みスマートフォンが、ログインを要求している端末の近くにあるかを確かめる場合があります。
これは公開鍵・秘密鍵による検証の代わりではなく、端末が物理的に近くにあるという追加の情報です。詐欺師が遠隔地からQRコードを送り、被害者に読み取りや承認を促しながら、自分の端末でログインを進めるといった手口を難しくする狙いがあります。
ただし、Bluetoothの近接確認だけで安全性が決まるわけではありません。認証の中心にあるのは、正規ドメインに結び付いたパスキーと、端末上での本人承認です。
パスキーはベータ版で追加された選択肢であり、すべてのログイン方法を直ちに置き換えるものではありません。対応iPhoneを持っていない人、まだパスキーを登録していない人、段階的な展開の対象外となるサービスや端末にもアクセス手段が必要だからです。
従来方式は、端末や利用環境の違いを補い、アクセシビリティや利用範囲を確保するうえで役立ちます。一方で、利用者がパスワードやOTPを他人に伝えたり、不審なQRログインを承認したりすれば、ソーシャルエンジニアリングの影響を受ける可能性は残ります。
シンガポール警察も、知らない相手にSingpassのパスワードや2要素認証(2FA)の情報を絶対に共有しないよう注意を呼びかけています。
パスキーが減らすのは、主に「盗まれた認証情報を使ってログインされる」リスクです。組織になりすまして個人情報を聞き出す、利用者を心理的に追い込む、アカウント復旧手続きを悪用するといった詐欺全般を自動的に防ぐものではありません。
Singpassのパスキーは、FIDOおよびWebAuthnに関連する、公開鍵暗号と正規サービスのドメインへの結び付きを利用する設計です。FIDO2は、パスワードやSMSコードのようなフィッシングされやすい秘密情報ではなく、フィッシング耐性を持つ暗号学的な認証情報を使うオープンな認証標準です。
FIDO Allianceによると、パスキーはWebサイトやアプリのアカウントに結び付いた認証情報で、スマートフォン、パソコン、ハードウェアセキュリティキーなどに保存できます。実際に利用できる端末や、端末間での扱いは、各サービスの実装と提供状況によって異なります。
オープン標準を採用する意義は、特定の企業だけが使える独自方式ではなく、幅広い認証エコシステムとの相互運用を目指せる点にあります。Singpassにおける実用上のメリットは、認証器が正規のSingpassサービスに対して応答し、似た見た目のフィッシングサイトには応答しにくいことです。
シンガポールでは2025年、詐欺の報告件数が37,308件、被害総額が約9億1,310万シンガポールドルでした。これはフィッシングだけでなく、詐欺全体を含む数字です。
内訳として、2025年のフィッシング詐欺は6,264件、被害額は3,990万シンガポールドルでした。 したがって、フィッシングは詐欺全体の一部であり、すべての詐欺被害がSingpassの認証情報の窃取によって発生したことを示す統計ではありません。
Singpassのパスキー導入は、詐欺全体を一度に解決する施策ではなく、フィッシングの中でも「認証情報を入力させて盗む」段階を狙った対策です。利用者側も、アクセス先のドメインを確認する、予期しないログイン要求を承認しない、Singpassのパスワードや2FA情報を他人に伝えないといった基本的な警戒を続ける必要があります。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Singpassのパスキーは2026年7月1日にベータ版が始まり、当初はモバイルブラウザーを使うiPhone(iOS)ユーザーが対象です。パスワード、SMSのワンタイムパスワード、QR承認の代わりに、端末に紐づく暗号学的な証明を使います。[3][9][10]
Singpassのパスキーは2026年7月1日にベータ版が始まり、当初はモバイルブラウザーを使うiPhone(iOS)ユーザーが対象です。パスワード、SMSのワンタイムパスワード、QR承認の代わりに、端末に紐づく暗号学的な証明を使います。[3][9][10] 登録はSingpassアプリを最新版に更新し、ホーム画面のパスキーバナーから実行します。ログイン時はFace ID、Touch ID、指紋認証、またはSingpassアプリの6桁パスコードで承認します。[9][15]
シンガポールでは2025年に6,264件のフィッシング被害が報告され、被害額は3,990万シンガポールドルでした。詐欺全体では37,308件、被害総額は約9億1,310万シンガポールドルに上ります。[47][60][61]