要約

  • 2026年10月2日付の Additional Authentication Method Reference Values 第02版は、秘密の質問への回答を示す sqa を提案し、同じ定義の中で、現行のNIST指針は秘密の質問を許容可能な認証秘密とみなしていないと警告する。
  • これは矛盾ではない。レジストリは存在する方式を識別できるようにし、利用可否、組み合わせ、保証水準は依拠する側が別途決める。

技術レジストリは優良方式の一覧ではない。廃止すべき方式を発見し、制限し、移行するためにも安定した名前が必要になる。draft-skyfire-oauth-amr-values-02 の sqa は、その役割を端的に示す。発行者は秘密の質問が使われた事実を伝えられるが、その報告能力は方式の強度を引き上げない。

草案はほかに、アプリ内確認、行動信号、電子メール、コード、URL操作、プッシュ承認、顔のライブネス、passkeyを表す値を提案する。第02版では、事前共有鍵との混同を避けるため psk を passkey に改称し、call を削除して既存の tel の説明を更新した。いずれも相互運用語彙の整備であり、安全性の認定ではない。

OpenID Connectも、使用方式を伝える amr と認証コンテキストのクラスを示す acr を分けている。RFC 8176は短い方式名を標準化し、pwd と kba を併記する例を載せる。IANAの現行レジストリにも kba が残る。過去や異種システムの主張を読めることは、知識ベース認証を高リスク操作で受け入れる義務を意味しない。

NISTは政策判断を明確にしている。現行モデルでは、知識ベースの質問はデジタル認証における許容可能な秘密を構成しない。認証器の要件も、パスワード選択時にその種の質問を使わせることを禁じる。名前を維持するレジストリと、利用を拒む現在の政策は、異なる層にある。

bg にも同じ切り分けが要る。これはネットワークによる電話番号のサイレント認証、端末認識、位置情報などの背景信号を含み得る。NISTは位置情報のような不正指標をリスク判断に使えるとする一方、AALを変えず、認証要素の代わりにもならないとする。観測値を強い認証の証明へ昇格させてはならない。

JWTへの署名も意味を増やさない。正しい検証は発行者、対象、完全性、時刻条件を確認できる。RFC 8725が示すように、アルゴリズムや発行者、対象の受け入れ方針は受信側に必要だ。暗号は「この発行者がこの方式を報告した」という文を守るのであって、方式を許容可能にするのではない。

IANAの役目は、Expert Reviewを通じて衝突しない安定名を割り当てることにある。調査時点で第02版の提案値は現行表に未登録で、Datatracker上もstreamと標準化レベルを持たない個人Internet-Draftだった。将来登録されても、決まるのは名前と参照先であり、導入許可ではない。

運用では二種類の証跡を残すべきだ。一つは発行者、トークン、語彙版、AMR値という相互運用上の事実。もう一つは、そのアカウント、操作、リスク区分で方式を許可、制限、併用必須、禁止のどれにしたか、どの方針版と責任者が判断したかを示すローカルな決定記録である。

Lu HengのMinimum Initial Specificationは、共通化を最小の記号にとどめ、将来の判断をローカルに残す。Running-Code Primacyは実際に動いた仕組みを問う。Reality Layersは登録、発行者の主張、不正信号、保証クラス、認可結果を一つの青信号に畳み込ませない。

sqa は秘密の質問を復権させない。むしろ残存箇所を正確に見つけ、制限し、消していくための名前になり得る。レジストリは現実を記述する。何を有効と認めるかは組織が引き受ける。

出典