タイムズカーの第2報にあった「パスワードは復元できない形式で保管」という一文を、認証の仕組みから読み直しました。「元に戻せない」と「当てられない」は同じ意味ではない、というのがこの記事の切り口です。OWASP、NIST、W3C などの技術資料にもとづく一般論で、タイムズカーの実際の保管方式は公表資料から分かりません。
前回の記事: タイムズカー第3報で本人確認書類は約160万件に。前回の計算をやり直して、Xの声も追いました
第2報のパスワードの注記は「復元できない形式で保管しており、当該情報を用いてお客様アカウントが不正に利用される恐れはありません」です。同じ発表の「確認されていない」は調べた範囲で見つかっていないという話で、「起こりえない」とは別です。また、660万は重複を含む最大のアカウント数、約160万は本人確認書類が漏えいしたアカウント数で、数える単位が違います。この記事は会社の説明を否定するものではなく、説明を評価するのに要る追加の条件を整理したものです。
攻撃者はハッシュを逆向きに回す必要がなく、候補を用意して同じ方式で処理し、結果を比べればいいので、「元に戻せない」だけでは推測への強さは分かりません。持ち出されたデータを手元で試すオフライン攻撃には、サービス側の回数制限が届きません。ソルトは利用者ごとに違うことが役割で、隠すものではありません。ペッパーは秘密として分けて管理する追加の値で、ストレッチングやメモリハードは1回の照合を高くつかせます。どれも重ねて使う部品です。
パスキーは秘密の文字列を共有せず、秘密鍵を制御していることを署名で証明します。公開鍵が読み出されても人間のパスワードを探す材料にならず、偽サイトにも強い仕組みです。ただし、免許証画像の保存と暗号化、アカウント復旧の経路、ログイン後のセッション、読み出せる権限は別の防御が要ります。「パスキーなら今回の漏えいを防げたか」は、侵入経路が公表されていないため、条件付きでしか答えられません。
事案の記述は2026年9月30日に確認した第2報・第3報の内容にもとづきます。タイムズカーの内部実装や侵入経路、漏えいデータの真正性を独立に検証した調査報告ではなく、法律や金融の個別助言でもありません。