セキュリティー

Bitwardenはパスキー設定が正解|マスターパスワード入力から解放

2026年10月6日

Bitwardenを使い始めてしばらくすると、多くの方が同じところでつまずきます。朝パソコンを立ち上げてChromeを開くと、Bitwardenの拡張機能が「マスターパスワードを入力してください」と表示されます。長くて複雑なパスワードを、毎回キーボードで打ち込まなければなりません。

マスターパスワードは「すべてのパスワードを守る最後の鍵」なので、短く簡単にするわけにはいきません。かといって長くすると、入力のたびに打ち間違えてやり直しになります。「安全のために入れたパスワード管理ソフトが、かえって手間を増やしている」と感じている方も多いのではないでしょうか。

この手間を大きく減らしてくれるのが、Bitwardenのパスキーによるログイン&ロック解除の機能です。設定しておけば、指紋や顔認証、PCのPIN、セキュリティキーのタッチだけで保管庫を開けるようになります。

今回は、パスキーの仕組みから具体的な設定手順、設定前に知っておきたい注意点まで、できるだけ詳しく解説します。

この記事でわかること

  • マスターパスワードを毎回入力させられる理由(「ログイン」と「ロック解除」の違い)
  • パスキーとは何か、パスワードと何が根本的に違うのか
  • Bitwardenでパスキーを使うための条件(対応ブラウザ・PRF)
  • パスキーのPINは6桁の数字でも安全な理由
  • パスキーの登録手順と、ログイン・ロック解除の流れ
  • 紛失時の対策と、おすすめの運用パターン

先に結論

  • ChromeやEdgeでBitwardenを使っているなら、パスキーを設定すると日々の入力の手間が大きく減ります
  • パスキーは「端末+指紋やPIN」の組み合わせで守られるため、6桁程度のPINでも実用上十分な安全性があります
  • ただしマスターパスワードは最終手段として残るので、強く・忘れないものを維持し、パスキーは2つ以上登録しておきましょう
長いマスターパスワードを毎回打つ代わりに、指紋やPINで保管庫を開けるようにしよう、というのが今回の提案です。

パスワードよりパスキー


1. マスターパスワードを毎回入力させられる理由

Bitwardenには、保管庫を開くための操作が2種類あります。「ログイン」と「ロック解除」です。この違いがわかると、なぜマスターパスワードを何度も求められるのかが見えてきます。

操作何をしているか使える方法ネット接続
ログインサーバーから暗号化された保管庫データを取得し、端末の中で復号するマスターパスワード、承認済み端末、パスキー(+2段階認証)必要
ロック解除ログイン済みの端末で、すでに手元にある暗号化データを開け直すマスターパスワード、PIN、生体認証、パスキー不要

Bitwardenは、一定時間操作しないと自動で「ロック」または「ログアウト」する仕組みになっています。初期設定は「ロック」です。ブラウザ拡張機能では、ブラウザの再起動や一定時間の経過などをきっかけにロックがかかります。

特に影響が大きいのが、ブラウザのウィンドウを閉じたときです。公式ヘルプによると、ウィンドウを閉じると拡張機能はタイムアウトし、初期設定ではマスターパスワードでのログインまたはロック解除が求められます。毎朝PCを起動してChromeを開くたびにマスターパスワードを入力しているのは、この仕様が理由です。

補足:「ロック」と「ログアウト」の違い

ロックは、暗号化された保管庫データを端末に残したまま鍵だけをかける状態です。オフラインでも開けられ、2段階認証は不要です。

ログアウトは、保管庫データを端末から完全に消す状態です。再度使うにはネット接続が必要で、マスターパスワードと2段階認証の両方が求められます。

毎回パスワードを聞かれるのは故障ではなく、ブラウザを閉じると鍵がかかる安全設計だからです。


2. パスキーとは?パスワードとの根本的な違い

パスキーは、パスワードの代わりに使う、新しいログインの仕組みです。FIDO2やWebAuthnと呼ばれる国際標準の技術がベースになっていて、Google、Apple、Microsoftなどの大手サービスでも導入が進んでいます。

パスワードは「同じ秘密を両者で持つ」仕組み

パスワード方式では、利用者とサービス側が「同じ秘密」を共有しています。ログインのたびにその秘密をネット越しに送るため、次のような弱点があります。

  • 偽サイト(フィッシングサイト)に入力すると、そのまま盗まれる
  • サービス側から情報が漏れると、悪用される可能性がある
  • ネット越しに何度でも試せるため、総当たり攻撃の対象になる

パスキーは「鍵と鍵穴」を分けて持つ仕組み

パスキーは公開鍵暗号という技術を使います。登録時に「秘密鍵」と「公開鍵」の2つの鍵がペアで作られます。

  • 秘密鍵:あなたの端末(PCのWindows Hello、スマホ、YubiKeyなど)の中にだけ保管されます。外に出ることはありません。
  • 公開鍵:サービス側に預けます。盗まれても、これだけではログインできません。

ログイン時には、サービスから届いた「問題」に対して、端末が秘密鍵で「署名」を作って返します。サービスは公開鍵でその署名が正しいかを確かめるだけです。秘密そのものはネット上を一度も流れません。

仕組みの解説:パスキーがフィッシングに強い理由

パスキーは、登録したサイトのドメイン(たとえば vault.bitwarden.com)と結び付けて作られます。そっくりな偽サイトに誘導されても、ドメインが違うためパスキーはそもそも反応しません。

人間の目では見分けにくい偽サイトでも、仕組みの側で自動的にはじいてくれます。この点が、パスワードとの大きな違いです。

比較項目パスワードパスキー
覚える必要あり(長く複雑なほど大変)なし(端末のPINや指紋だけ)
フィッシング耐性弱い(偽サイトに入力すると盗まれる)強い(ドメインが違えば動作しない)
サービス側からの漏えい漏れると悪用される公開鍵だけなので悪用できない
総当たり攻撃ネット越しに試される端末が手元にないと試せない
入力の手間毎回キーボード入力指紋・顔・PIN・キーのタッチ
パスキーは「覚えて入力する秘密」ではなく、「手元の端末が持っている鍵」でログインする仕組みです。


3. Bitwardenのパスキーでできること

Bitwardenには、パスキーに関する機能が3つあります。名前が似ているので、最初に整理しておきましょう。

機能内容今回の対象
他サービスのパスキーを保存・自動入力GoogleやAmazonなどのパスキーをBitwardenの保管庫に保存して使う-
Bitwardenへのログイン・ロック解除Bitwarden自体を開くときに、マスターパスワードの代わりにパスキーを使う◎ 今回の主役
Bitwardenの2段階認証マスターパスワードでログインするときの2要素目としてパスキーを使う-

今回おすすめするのは2つ目の「Bitwardenへのログイン・ロック解除」です。設定すると、次のことができるようになります。

  • ログイン:メールアドレスもマスターパスワードも入力せず、パスキーだけでログインできます。
  • ロック解除:環境が「PRF」に対応していれば、保管庫のロック解除までパスキーだけで完了します(次章で詳しく説明します)。
  • 2段階認証の省略:パスキーでのログイン時は、2段階認証の入力が不要になります。パスキー自体が「端末を持っている」と「本人である」の2要素を兼ねているためです。

対応しているBitwardenアプリ

2026年10月時点で、パスキーによるログイン・ロック解除に対応しているのは次の2つです。

  • Chromium系ブラウザ(Google Chrome、Microsoft Edge、Braveなど)の拡張機能
  • Webアプリ(ブラウザで開くBitwarden保管庫)

デスクトップアプリやスマホアプリは、この機能の対象外です。それぞれ生体認証やPINによるロック解除を使います。毎日いちばん触れるブラウザ拡張機能の手間が減るだけでも、体感は大きく変わります。

Bitwardenの基本的な機能や、無料版でできることは、こちらの記事で紹介しています。

ChromeやEdgeでBitwardenを使っている方が、いちばん恩恵を受けられる機能です。

4. ロック解除までパスキーで済ませる条件「PRF」

パスキーには、「ログインだけに使えるもの」と「ロック解除まで使えるもの」の2種類があります。その差を決めるのが「PRF」という機能です。 Pseudo-Random Function(スードランダム・ファンクション)

補足:PRFとは

PRFはWebAuthnの拡張機能のひとつで、パスキーから暗号化用の鍵を作り出すための仕組みです。

通常のパスキーは「本人確認(ログイン)」しかできません。PRFに対応したパスキーなら、保管庫を開けるための鍵としても使えるようになります。つまり、マスターパスワードを入力しなくても保管庫を復号できます。

PRFを使うには、ブラウザと認証器(パスキーを保管する装置)の両方が対応している必要があります。Bitwarden公式ヘルプでは、次の例が挙げられています。

項目PRF対応状況補足
Google Chrome(ブラウザ)○ 対応Chromium系ブラウザが前提
Chromeのプロファイル(に保存するパスキー)× 非対応保存先にChromeを選ぶとロック解除には使えない
YubiKey 5(ハードウェアキー)○ 対応PRF対応の認証器の代表例
Windows 10△ 不具合報告ありWindows 11での利用が無難
macOS△ 条件付きPRF対応パスキーの作成・利用にはChromium系ブラウザが必要

どちらかが非対応の場合でも、パスキーでのログインはできます。ただしロック解除の段階で、マスターパスワードやPINの入力が別途必要になります。

自分の環境が対応しているかどうかは、登録後の一覧画面で確認できます(手順は6章で説明します)。

yubikey

yubikey


5. パスキーのPINは6桁の数字でも大丈夫な理由

パスキーを登録するとき、指紋や顔認証が使えない環境では「PIN」の設定を求められます。「長いマスターパスワードの代わりが6桁の数字で、本当に大丈夫なの?」と不安に思う方も多いはずです。

結論からいうと、認証器のPINであれば6桁程度の数字でも実用上十分です。

「パスキー」と「PIN」は別物

  • パスキー本体:認証器の中に保存される、とても長い暗号鍵です。人が覚えたり入力したりするものではありません。
  • PIN:その認証器の中にあるパスキーを使う許可を出すための、本人確認用の暗証番号です。

銀行のキャッシュカードと暗証番号の関係に似ています。暗証番号は4桁しかありませんが、カードが手元になければ使えません。だから成り立っています。

6桁でも安全な2つの理由

  • 端末が手元にないと使えない:PINがほかの人に知られても、ネット越しにログインすることはできません。「物を持っていること」と「PINを知っていること」の2つが揃って初めて使えます。
  • 総当たりができない:何度か間違えるとロックがかかります。Windows HelloはPC内蔵のセキュリティチップ(TPM)が連続失敗を検知して制限します。YubiKeyはFIDO2のPINを連続8回間違えるとロックされ、解除には初期化が必要です(中のパスキーも消えます)。

注意:PINを決めるときのポイント

  • 誕生日、電話番号、「123456」「000000」のような推測しやすい数字は避けてください。家族や同僚がPCに触れられる環境では特に重要です。
  • Windows HelloのPINは、設定によって英字も混ぜられます。より安心したい場合は活用しましょう。
  • マスターパスワードは6桁の数字にしてはいけません。端末と関係なく使える最終手段なので、長く強いものを維持する必要があります。
6桁で大丈夫なのは「端末とセット」だからです。マスターパスワードとは役割が違うと考えてください。


6. Bitwardenにパスキーを登録する手順

パスキーの登録・管理はWebアプリから行います。1つのアカウントにつき最大5個まで登録できます。ここではChromeでWebアプリを開いて登録する流れを説明します。

登録手順

  1. ChromeなどのChromium系ブラウザで、BitwardenのWebアプリ(vault.bitwarden.com)にログインします。
  2. 設定(Settings)→ セキュリティ(Security)を開きます。
  3. マスターパスワード(Master password)のタブを選びます。
  4. 「パスキーでログイン(Log in with passkey)」の欄でオンにする(Turn on)を選びます。2個目以降は新しいパスキー(New passkey)を選びます。確認のため、マスターパスワードの入力を求められます。
  5. ブラウザの案内に従ってパスキーを作成します。Windows Helloの指紋・顔・PIN、またはYubiKeyのタッチなどで本人確認をします。
  6. パスキーに名前を付けます。「自宅PC Windows Hello」「YubiKey 黒」のように、どの端末かひと目でわかる名前にしておくと、後で管理しやすくなります。
  7. 環境がPRF対応なら、「保管庫の暗号化に使用(Use for vault encryption)」に最初からチェックが入っています。ロック解除にも使いたい場合は、チェックを外さずにそのままにします。
  8. オンにする(Turn on)を押して完了です。

補足:保存先の選択画面が出たら

手順5では、ブラウザが「どこにパスキーを保存するか」を聞いてくることがあります。Chromeのプロファイルに保存するとロック解除(PRF)には使えないため、Windows Hello、スマホ、セキュリティキーなどを選ぶのがおすすめです。

MacでYubiKeyを使いたいのにTouch IDが優先して表示される場合は、一度キャンセルすると別の認証器を選び直せます。

登録済みのパスキーで、後からロック解除を有効にする

登録時にチェックを外していた場合や、以前に登録したパスキーの場合は、後からロック解除を有効にできます。設定 → セキュリティ → マスターパスワードを開き、対象のパスキーの横にある「暗号化を設定(Set up encryption)」を選びます。

パスキーの一覧には、それぞれの状態が表示されます。

表示意味できること
暗号化に使用中(Used for encryption)PRFが有効になっているログイン+ロック解除
暗号化を設定(Set up encryption)PRFに対応しているが、まだ有効化していないログインのみ(有効化すればロック解除も可)
暗号化非対応(Encryption not supported)ブラウザか認証器がPRF非対応ログインのみ

一覧に「暗号化に使用中」と表示されていれば、ロック解除まで準備完了です。


7. パスキーでログイン・ロック解除する流れ

ログアウト状態からログインする場合

  1. Bitwardenのログイン画面で、メールアドレスを入力する欄の近くにある「パスキーでログイン(Log in with passkey)」を選びます。
  2. ブラウザの案内に従って、指紋・顔・PIN・キーのタッチなどで本人確認をします。
  3. パスキーの設定によって、次の流れが変わります。
    • 暗号化に使用中の場合:そのまま保管庫が開いて完了です。
    • 暗号化を設定していない場合:マスターパスワード(または設定済みのPINなど)でロック解除します。

ロック状態から開ける場合

すでにログイン済みでロックがかかっている場合は、ロック画面で「パスキーでロック解除(Unlock with Passkey)」を選び、本人確認をするだけです。毎朝ブラウザを開いたときは、この操作が中心になります。

注意:Linuxで拡張機能を使う場合

Linuxでブラウザ拡張機能からパスキーを使う場合は、拡張機能を別ウィンドウに切り離す(ポップアウトする)必要があります。拡張機能の画面にあるポップアウトのボタンを押してから操作してください。

場面パスキー設定前パスキー設定後(PRF有効)
朝、ブラウザを開いたとき長いマスターパスワードを入力指紋・PIN・キーのタッチ
新しいPCでログインするときメールアドレス+マスターパスワード+2段階認証パスキーのみ
打ち間違えたとき最初から入力し直し打ち間違いがほぼ起きない

8. 安全性の仕組み:鍵はどう守られているか

「マスターパスワードを入力しないのに、なぜ保管庫を開けられるの?」と疑問に思う方もいるはずです。ここでは、PRF対応のパスキーでロック解除まで行う場合の仕組みを説明します。少し技術的な内容ですが、安全性に納得したうえで使いたい方は目を通してください。

仕組みの解説:パスキー登録時に起きていること

  1. 認証器(Windows HelloやYubiKeyなど)が、パスキー本体となる公開鍵と秘密鍵のペアを作ります。
  2. 認証器が、パスキー固有の「内部の秘密」とBitwardenが渡す「ソルト(ランダムな値)」を組み合わせて、PRF鍵を作ります。
  3. Bitwardenのアプリが、もう1組の鍵ペア(PRF用の公開鍵・秘密鍵)を作ります。そのうちPRF用の公開鍵で、保管庫を開くためのアカウント暗号化キーを暗号化します。
  4. PRF用の秘密鍵は、手順2のPRF鍵で暗号化します。
  5. 暗号化した状態の鍵と、パスキーの公開鍵などをBitwardenのサーバーに預けます。

仕組みの解説:ログイン時に起きていること

  1. パスキーで本人確認を行い、サーバーがそれを認めます。
  2. サーバーから、暗号化された状態の鍵が端末に送られてきます。
  3. 端末の中で、パスキーと同じソルトを使ってPRF鍵をその場で作り直します。
  4. PRF鍵で、暗号化されていたPRF用の秘密鍵を復号します。
  5. PRF用の秘密鍵で、アカウント暗号化キーを復号します。このキーで保管庫のデータが開きます。

ポイントは次の3つです。

  • 保管庫を開く鍵は、端末の中でしか元に戻らない:復号に必要なPRF鍵は、手元の認証器がなければ作れません。
  • サーバーには暗号化された鍵しかない:Bitwardenのサーバーが攻撃されても、パスキーがなければ鍵を取り出せません。
  • ゼロ知識の設計が保たれている:Bitwarden社自身も、利用者の保管庫の中身を見ることはできません。

なお、ログイン済みでロックを解除するだけの場合は、暗号化された鍵がすでに端末にあります。そのためサーバーとのやり取りは省略され、手順3〜5だけが端末の中で行われます。

楽になっても安全性は下がりません。鍵は手元の端末の中でしか開かない設計になっています。

9. 設定前に知っておきたい注意点

パスキーはとても便利ですが、いくつか押さえておきたい点があります。

重要:マスターパスワードがなくなるわけではありません

パスキーを設定しても、マスターパスワードはアカウントに残ります。パスキーを登録したYubiKeyをなくした場合や、PCを買い替えてWindows Helloのパスキーが消えた場合には、マスターパスワードでしかログインできません。

「毎日は入力しないけれど、いざというときには確実に思い出せる強いパスワード」を維持してください。緊急時に備えて、重要なアカウント情報をまとめた「セキュリティ準備キット」を作り、安全な場所に保管しておくことも公式に推奨されています。

注意:パスキーが使えない・制限されるケース

  • 組織の設定による制限:会社などの組織で「SSO必須ポリシー」「SSO+信頼済みデバイス」「Key Connector」を使っている場合は、パスキーでのログインを利用できません。
  • Bitwarden自身には保存できない:Bitwardenにログインするためのパスキーを、Bitwardenの保管庫に保存することはできません。保管庫を開ける鍵が保管庫の中にある、という堂々巡りを防ぐための仕様です。
  • Windows Helloの制限:Windows Helloなど一部の認証器では、同じパスキーを「ログイン用」と「2段階認証用」の両方には使えません。
  • 対応アプリの範囲:使えるのはChromium系ブラウザの拡張機能とWebアプリです。FirefoxやSafariの拡張機能、デスクトップアプリ、スマホアプリは対象外です。

パスキーを削除する方法

設定 → セキュリティ → マスターパスワードを開き、対象のパスキーの横にある削除(Remove)を選びます。この操作でBitwardenとの紐付けは解除されますが、認証器側(YubiKeyなど)には鍵のデータが残ります。不要であれば、認証器側でも削除しておきましょう。

ChromeでBitwardenの拡張機能を使っていて動作が重いと感じる場合は、こちらの記事も参考にしてください。

パスキーは「普段使いの鍵」、マスターパスワードは「金庫に保管する予備の鍵」と考えると整理しやすくなります。

10. おすすめの運用パターン

登録できるパスキーは最大5個です。1つだけ登録するのは避けましょう。その1つを失ったとき、毎日の便利さが一気に失われるからです。

パターン登録するパスキー向いている人
手軽さ重視メインPCのWindows Hello+スマホ追加の機器を買わずに始めたい方
バランス型メインPCのWindows Hello+YubiKey 1本複数のPCを使い分ける方
しっかり型Windows Hello+YubiKey 2本(1本は自宅などに保管)仕事で多くのアカウントを管理している方

対策:設定後にやっておきたいこと

  • 登録後、一度ログアウトしてパスキーでログインできるかを試しておく
  • パスキー一覧で「暗号化に使用中」になっているかを確認する
  • マスターパスワードを紙に書くなどして、安全な場所に保管しておく
  • PCを買い替えたら、新しいPCでパスキーを登録し、古いパスキーを削除する

11. よくある質問

Q. パスキーを設定すれば、マスターパスワードは忘れても大丈夫ですか?

いいえ。パスキーを失ったときの最終手段はマスターパスワードだけです。Bitwardenはゼロ知識設計のため、マスターパスワードを忘れると運営会社でも復旧できません。普段は入力しなくても、確実に思い出せる状態を保ってください。

Q. 無料プランでもパスキーでログインできますか?

公式ヘルプには、パスキーによるログイン・ロック解除が有料プラン限定という記載はありません。個人の無料アカウントでも、Webアプリの設定画面から登録できると考えてよいでしょう。ただし、組織(企業向けプラン)で特定のSSO設定を使っている場合は利用できません。

Q. スマホのBitwardenアプリでもパスキーでロック解除できますか?

2026年10月時点では、パスキーによるログイン・ロック解除はChromium系ブラウザの拡張機能とWebアプリが対象です。スマホアプリやデスクトップアプリでは、生体認証(指紋・顔)やPINによるロック解除を設定すると、同じように手間を減らせます。

Q. 「パスキーでロック解除」が表示されません。

次の点を確認してください。

  • FirefoxやSafariではなく、ChromeやEdgeなどのChromium系ブラウザを使っているか
  • パスキー一覧の状態が「暗号化に使用中」になっているか(「暗号化非対応」ではロック解除に使えません)
  • パスキーの保存先がChromeのプロファイルになっていないか

Q. ブラウザ拡張機能の「PINでロック解除」とはどう違いますか?

Bitwardenには、端末ごとに設定できる「PINでロック解除」という別の機能もあります。初期設定ではブラウザ再起動時にマスターパスワードを求められますが、設定によってはPINで開けるようにもできます。パスキーは指紋やセキュリティキーも使え、ログインにも対応しているので、より幅広く使えるのが特徴です。


12. まとめ

まとめ

  • ブラウザを開くたびにマスターパスワードを求められるのは、Bitwardenの安全設計によるもの
  • パスキーは、端末の中の鍵と指紋・PINの組み合わせでログインする仕組み。フィッシングにも強い
  • ChromeやEdgeの拡張機能とWebアプリなら、PRF対応環境でロック解除までパスキーだけで完了する
  • 認証器のPINは6桁程度でも十分。ただしマスターパスワードは強く、忘れないものを維持する
  • パスキーは最大5個まで登録可能。紛失に備えて2つ以上登録しておくのがおすすめ

パスワード管理ソフトは、毎日使い続けられてこそ意味があります。「入力が面倒だから」とブラウザ標準の保存機能に戻ったり、マスターパスワードを短くしたりするのは避けたいところです。パスキーを設定すれば、安全性を保ったまま、毎日の手間をぐっと減らせます。

設定は5分ほどで終わります。ChromeやEdgeでBitwardenを使っている方は、ぜひ今日のうちに試してみてください。

面倒な入力をやめても、安全性はそのまま。Bitwardenを使うなら、パスキーの設定がおすすめです。

参考リンク

※ 対応アプリ、登録数の上限(5個)、PRFの対応状況、タイムアウト時の動作は、Bitwarden公式ヘルプ(2026年10月時点で確認)の記載にもとづいています。今後のアップデートで変わる可能性があります。
※ 画面の項目名は英語表記を併記しています。日本語表示の画面では、表記が本文と異なる場合があります。
※ PINの誤入力によるロック回数などは、各メーカー(Microsoft、Yubico)が公開している仕様にもとづく一般的な説明です。機種、OSのバージョン、組織のポリシー設定によって異なる場合があります。
※ 「おすすめの運用パターン」の表は私の考える目安で、公式の推奨構成ではありません。

サイト内検索

-セキュリティー