X(旧Twitter)のパスキーは、パスワードよりフィッシングに強く、端末の生体認証や画面ロックを使ってログインできる仕組みです。
一方、「パスキーを設定すればパスワード管理が完全に不要になる」と考えると、Xでは少し事情が異なります。
Xではパスキーが必須ではなく、パスワードによるログイン経路も残るため、パスキー特有の端末・同期環境への依存と、従来のパスワード管理の両方を意識する必要があります。
結論からいえば、個人でXを使っているならパスキーのセキュリティ上の利点は大きく、デメリットを理由に避ける必要性は高くありません。
ただし、複数人でアカウントを管理する人や、Apple・Googleなど異なる環境を頻繁にまたぐ人は、設定前に注意点を把握しておいた方が安心です。
Xのパスキーにはどんなデメリットがある?
Xのパスキーで特に理解しておきたいデメリットは、パスキーそのものの安全性よりも、ログイン方法と端末管理が従来より複雑になる場合があることです。
| デメリット | 実際に困りやすいこと |
|---|---|
| パスワード管理は残る | Xではパスキーが必須ではなく、パスワードでもログインできるため、パスワードを安全に管理する必要はなくなりません。 |
| 端末や保存先に依存する | iCloudキーチェーンやGoogle Password Managerなど、パスキーを保存・同期する仕組みも管理対象になります。 |
| 環境をまたぐと分かりにくい | スマホ、PC、異なるOS、異なるパスキープロバイダーを使い分ける場合、どこにパスキーが保存されているのか把握しにくくなることがあります。 |
| 端末のロック管理が重要になる | パスキーは端末の生体認証やPINなどで利用するため、端末そのものと画面ロックの安全性が重要になります。 |
| 複数人運用には向きにくい | 一つのXアカウントを複数人で運用する場合、個人の端末やクラウドアカウントに紐づくパスキーを共有して運用する方法は管理しにくくなります。 |
| 新規登録には使えない | X公式では、現時点でパスキーだけを使った新規アカウント作成には対応していません。 |
最大の注意点は、パスキーを設定してもパスワードが消えないこと
Xではパスキーを設定しても、従来のパスワードが無効になるわけではありません。
X公式はパスキーを推奨していますが、ログインに必須とはしておらず、端末を紛失した場合にもパスワードを使ってアカウントへアクセスできると案内しています。
また、Xでパスキーを追加・削除するときにも、パスワードの入力を求められる手順が案内されています。
つまり、パスキーを設定したからといって、弱いパスワードや使い回したパスワードをそのまま放置してよいわけではありません。
これはXのパスキーを理解するうえで最も重要な点です。
注意点
Xではパスキー以外のログイン経路が残るため、パスキーだけを強固にしてもアカウント全体の安全性が自動的に決まるわけではありません。
パスワードはX専用のものを設定し、利用できる場合は2要素認証など他の保護設定もあわせて管理することが重要です。
Xの乗っ取りにつながる経路をまとめて確認したい場合は、Xが乗っ取られる主な原因と再発防止策も参考にしてください。
サイト名:Xヘルプセンター
資料・記事タイトル:How to use passkeys
公開・更新日時:記載なし(確認日:2026年10月6日)
パスキーの管理先にも依存する
パスキーは、自分で長い秘密鍵を覚えて入力する仕組みではなく、端末やパスキープロバイダー側で管理されます。
Apple製品ではiCloudキーチェーン、AndroidではGoogle Password Managerなどを利用して、パスキーを複数端末へ同期できます。
これは機種変更や端末紛失に強くなるメリットがある一方、XだけでなくApple AccountやGoogleアカウント、端末ロックまで含めて管理する必要があるという意味でもあります。
たとえばAppleでは、iCloudキーチェーンを使って承認済みのApple製デバイス間でパスキーを同期できます。
iCloudキーチェーンを利用するにはApple Accountの2ファクタ認証など、Apple側の条件も関係します。
Google Password Managerに保存したパスキーもGoogleアカウントを通じて対応端末へ同期できますが、端末側の画面ロックなどが必要です。
一つのスマホと同じOSを長く使う人にはあまり問題になりませんが、iPhoneとAndroid、Windows PCなどを頻繁に切り替える人ほど、「どのパスキーがどこに保存されているか」を意識する場面が増えます。
サイト名:Appleサポート
資料・記事タイトル:iCloudキーチェーンを設定する
公開・更新日時:2026年5月13日
サイト名:Google Chrome ヘルプ
資料・記事タイトル:Manage passkeys in Chrome
公開・更新日時:記載なし(確認日:2026年10月6日)
スマホを紛失しても、すぐにXへ入れなくなるとは限らない
「パスキーを保存したスマホをなくしたら、Xへ二度とログインできないのでは」と心配する人もいるでしょう。
Xではパスキー以外にパスワードでもログインできるため、スマホを1台紛失しただけで直ちにアカウントを失う仕組みではありません。
さらに、同期型のパスキーなら、同じパスキープロバイダーへサインインした別端末や新しい端末へパスキーを復元できる場合があります。
逆に注意したいのは、端末だけでなく、パスキーを同期しているApple AccountやGoogleアカウント、Xのパスワードや登録メールなど、複数の復旧手段を同時に失うケースです。
機種変更や端末の処分では、新しい端末からXへログインできることを確認してから古い端末を初期化すると、復旧不能になるリスクを減らせます。
Xのパスワードや登録メールも利用できなくなった場合の復旧条件は、Xのパスワードを忘れ、メールアドレスも使えない場合の復旧方法で確認できます。
パスキーは共有アカウントの管理には扱いづらい
会社や店舗、サークルなどで一つのXアカウントを複数人が操作している場合は、個人利用とは事情が変わります。
パスキーは基本的に、本人の端末や本人が利用しているパスキープロバイダーで管理する認証情報です。
そのため、パスワードのように「同じ文字列を担当者全員へ知らせる」という運用には向いていません。
X公式も、一つのアカウントを複数人で管理する目的では、ログイン情報を直接共有するのではなく「Delegate」の利用を案内しています。
Appleには信頼する相手とパスキーを共有する機能もありますが、業務用Xアカウントの権限管理そのものを置き換える仕組みではありません。
複数人でXを運用するなら、パスキーをどう共有するかより、そもそも認証情報を共有しない管理方法を検討した方が整理しやすくなります。
端末を解除できる人にはパスキーを使われる可能性がある
パスキーは、指紋認証や顔認証だけでなく、端末のPINやパスコードなどで本人確認して利用できる場合があります。
そのためセキュリティの重点は、「覚えているパスワードを他人に知られないこと」から「自分の端末と画面ロックを安全に管理すること」へ移ります。
これはパスキー固有の欠陥というより認証方式の違いですが、家族や同僚などに端末のパスコードを共有している場合は重要です。
端末を他人へ渡すことが多い人は、推測されやすい短いPINを避け、生体認証や適切な端末ロックを設定しておく必要があります。
なお、指紋や顔そのものがXへ送信される仕組みではありません。
FIDO Allianceによると、生体情報は端末側で本人確認に使われ、オンラインサービスへ生体情報そのものを渡して認証する方式ではありません。
サイト名:FIDO Alliance
資料・記事タイトル:Passkeys
公開・更新日時:記載なし(確認日:2026年10月6日)
Android対応なのに、日本語版Xヘルプの説明が追いついていない
2026年10月6日時点では、X公式の英語版ヘルプはパスキーについて「iOSとAndroidで利用できる」と案内しています。
Googleも2024年11月、XのAndroidアプリがCredential Manager APIを使ってパスキー認証を導入した事例を公開しています。
ところが、同日時点のX日本語版ヘルプには「現在のところ、iOSでログインしている場合にのみ使用できます」という記載が残っています。
現在の対応状況と日本語ヘルプの記載が一致していないため、日本語の公式ページだけを読むとAndroidでは利用できないように見える点は分かりにくいところです。
少なくとも現在の英語版X公式情報とGoogleのAndroid向け資料からは、Androidでパスキーが提供されていることを確認できます。
サイト名:Xヘルプセンター
資料・記事タイトル:How to use passkeys/パスキーの使い方
公開・更新日時:記載なし(確認日:2026年10月6日)
サイト名:Android Developers Blog
資料・記事タイトル:X improved login success rate by 2x after adopting passkeys
公開・更新日時:2024年11月21日
環境によってはパスキーでログインできない事例もある
パスキーは標準規格に基づく仕組みですが、Xアプリ、ブラウザ、OS、パスキーの保存先など複数の要素が関係するため、問題発生時の切り分けがパスワードより分かりにくい場合があります。
2026年5月には、SBAPPがiPhone 17・iOS 26.5・Xアプリ11.95の検証環境で、Xアプリから作成したパスキーをSafari版Xで使おうとするとログインエラーになった事例を報告しています。
同検証では、Xアプリ側のパスキーを削除し、ブラウザ版Xから作り直すことで正常に利用できたとされています。
この事例は特定の端末・OS・Xアプリの組み合わせで確認された実機検証であり、Xのパスキー全体で同じ不具合が発生することを示すものではありません。
原因についてXから公式発表は確認できないため、「Xアプリで作成したパスキーはブラウザで使えない」と一般化することもできません。
ただし、パスキーでエラーが起きたときに、XだけでなくOS、ブラウザ、保存先まで確認対象になる場合があることを示す実例ではあります。
サイト名:SBAPP
資料・記事タイトル:X「パスキーに問題があります」でログインできない不具合の対処法(iOS環境)
公開・更新日時:2026年5月29日
それでもXではパスキーを設定した方がいい?
個人でXを利用しているなら、基本的には設定するメリットの方が大きいと考えられます。
パスキーは公開鍵暗号を利用し、ログイン先のサービスに対応する認証情報を使うため、偽のログイン画面へパスワードを入力させる一般的なフィッシング攻撃に強い仕組みです。
パスワードの使い回しや、流出したパスワードを別サービスへ試す攻撃の影響も受けにくくなります。
FIDO Allianceも、パスキーをフィッシング耐性のある認証方式として位置付けています。
したがって、Xのパスキーのデメリットは「危険だから使わない方がよい」という性質ではなく、端末・同期・復旧方法まで含めた認証管理に変わることによる運用上の注意点と考えるのが適切です。
パスキーを設定するメリットが大きい人
- Xを基本的に一人で利用している
- iPhoneやAndroidの画面ロックを適切に設定している
- フィッシングやパスワード流出による乗っ取りを減らしたい
- Apple AccountやGoogleアカウントを自分で管理できている
- パスワード入力の手間を減らしたい
設定前に運用方法を確認した方がよい人
- 一つのXアカウントを複数人で管理している
- 端末のパスコードを家族や他人と共有している
- Apple・Android・Windowsなど複数環境を頻繁に切り替える
- Apple AccountやGoogleアカウントの復旧手段を把握していない
- 機種変更や端末初期化を予定している
設定するならパスキーだけに頼らず復旧手段も確認する
Xのパスキーを安全に利用するなら、設定そのものより「使えなくなったときにどう戻るか」を先に確認しておくと安心です。
- Xの登録メールアドレスを現在も利用できるか確認する。
- Xのパスワードを他サービスと使い回さず、安全な状態にする。
- Apple AccountやGoogleアカウントの復旧手段を確認する。
- 端末の画面ロックを適切に設定する。
- 機種変更時は新端末でXへログインできることを確認してから旧端末を初期化する。
パスキーはパスワードより弱い仕組みではありませんが、Xではパスワードという別の入口も残ります。
そのため、「パスキーを設定したからもう安心」ではなく、パスキー・パスワード・登録メール・端末の四つをまとめて管理するのが現実的です。
結局、Xのパスキーのデメリットをどう考えればいい?
Xのパスキーで最も大きな注意点は、セキュリティが低下することではなく、認証情報の管理対象が端末やクラウドアカウントにも広がることです。
また、Xではパスワードによるログインも残るため、パスキーを設定しても従来のパスワード管理を完全にやめることはできません。
一方、フィッシング耐性やパスワード流出への強さを考えると、個人利用ではパスキーを設定するメリットがこれらのデメリットを上回りやすいと判断できます。
個人利用ならパスキーを使いつつパスワードと復旧手段も安全に保ち、複数人運用ならパスキーの共有ではなくXの権限委任機能を含めた管理方法を検討するのが適切です。


コメント