パスキーはFIDO規格にもとづく認証方式で、サイトごとに端末内で鍵ペアを作り、指紋・顔認証で署名して本人確認します。サーバー側に「盗める秘密」が残らず、偽サイトでは署名自体が成立しないため、フィッシングに構造的に強いのが本質です。
Google・Apple・Microsoftが対応を進め、主要サービスで使える場面が増えています。現実的な移行手順は、①対応サービスから順にパスキーを有効化、②残るパスワードはパスワードマネージャーで一意化、③SMS認証より認証アプリ・パスキーを優先。「覚える秘密」を減らす方向が今後の標準です。