技術2026年8月5日(水)Google Password Managerの同期パスキーが盗まれる、マスター鍵SDSに失効手段がないPalo Alto Networks Unit 42が公開したPass-ta-key攻撃3種を整理した。前提はWindows上のChromeとマルウェアの先行感染だが、全パスキーを暗号化するマスター鍵がプロセスメモリに平文で載り、抜かれても失効させる方法がない。返ってきたUVフラグを確かめていないサービス側の問題も扱った。セキュリティPasskeysWebAuthnGoogleChromeWindows
技術2026年2月28日(土)更新PasskeysのPRF拡張をデータ暗号化の鍵導出に使ってはいけないW3C WebAuthn L3共同エディターのTim Cappalli氏がPRF拡張による暗号化鍵導出のリスクを警告。認証器を失うとデータが永久に復元不能になる構造的問題と、Bitwarden・WhatsApp等の実装状況、推奨されるEnvelope Encryptionパターンを整理した。PasskeysWebAuthnセキュリティFIDOEncryption