LibeSIM

樋口 隆英

2026/09/29 00:56

SIMアプレットでパスキー認証を試作、セキュアエレメントの活用事例を紹介

SIMアプレットでパスキー認証を試作、セキュアエレメントの活用事例を紹介

こんにちは、コモン・クリエーションでSIM/eSIMの技術調査や技術検証を担当している樋口です。

今回は、SIMアプレットを使ってSIMをパスキー認証のセキュリティキーにする試作を紹介します。今回の試作では、アプレットを組み込んだSIMをICカードリーダー経由でWindows PCに接続し、Webブラウザーでパスキー認証が動作することを確認しました。

この仕組みの土台にあるのが、暗号鍵を保護する「セキュアエレメント」としてのSIMの特性です。SIMアプレットとは何か、IoT機器の鍵管理にどう活用できるのかを説明したうえで、試作の構成と確認できた内容を紹介します。

当社ではLibeSIMのサービス開発の一環として、SIMアプレットで機能を付加したSIM/eSIMの開発に取り組んでいます。観光周遊データSIM「Tabimetry(タビメトリー)」でも、位置情報を取得・収集する仕組みの一部にSIMアプレットを活用しています。

セキュアエレメントとは?SIMが暗号鍵を守る仕組み

セキュアエレメントは、暗号鍵などの機密情報を保護し、その情報を使う処理を内部で実行するための半導体チップです。SIMもその一つで、携帯電話回線に接続するための認証用の鍵を格納しています。

こうした鍵の漏えいは、契約者へのなりすましなどのリスクにつながります。そのため、SIMには次のような保護が施されています。

  • 物理的な解析への耐性(耐タンパ性)
    内部の鍵やデータを外部から読み出しにくくする設計を備えています。

  • 内部での暗号処理
    CPUとメモリを持ち、鍵を使った認証計算(電子署名やチャレンジレスポンスの計算など)をSIM内部で実行します。
    対応する暗号機能を使えば、アプリケーション側に秘密鍵を渡さずに処理でき、暗号鍵が外部に漏洩する心配がありません。

端末側で暗号鍵の漏洩を心配せずに利用できるようになる点が、セキュアエレメントを採用することの大きなメリットになります。端末側の機器には紛失や盗難といったリスクもあるため、暗号鍵の漏洩対策はとりわけ重要です。

SIMアプレットとは?SIM/eSIMに鍵管理機能を追加する

SIMアプレットは、対応するSIM/eSIMの内部で動作する小規模なアプリケーションです。Java Cardなどの実行環境上で動作し、通信に加えて、鍵の保管や暗号処理といった機能を実装できます。

セキュアエレメントを一般のアプリケーションから利用するには、端末側の対応も必要です。PCやスマートフォンでは、搭載するセキュリティチップの種類やOS、公開されているAPIによって利用できる機能が異なります。専用チップを持たないIoT機器に新たに搭載する場合は、部品代に加え、制御・管理するソフトウェアの開発も必要です。

当社では、既に通信に使っているSIM/eSIMにアプレットを組み込み、アプリケーション用の鍵を保管・利用する方法に取り組んでいます。下図の点線部分が、通信に加えて実装する機能です。

なお、市販のSIMすべてに自由にアプレットを追加できるわけではありません。SIM/eSIMの対応機能や容量、発行・管理者の権限、端末からのアクセス方法を確認する必要があります。

IoTセキュリティへの応用例 | 鍵の保管とリモート管理

SIM/eSIMをIoT機器の鍵の保管場所にする

IoT機器がクラウドサービスに接続する際には、機器を認証するための鍵や証明書などの情報(クレデンシャル)をどこに保管するかが課題になります。搭載済みのSIM/eSIMを活用できれば、専用のセキュリティチップを追加せずに、鍵を保護する構成を検討できます。費用面の効果は、対応するSIMや機器、開発内容によって変わります。

IoT製品のセキュリティ対策を検討する際は、セキュリティ要件適合評価及びラベリング制度(JC-STAR)の適合基準も確認対象になります。SIMを使った鍵の保護は対策の一つですが、それだけで特定レベルへの適合が決まるものではなく、製品全体で要件を確認する必要があります。

鍵の追加・更新・無効化を遠隔で管理する

SIMアプレットと端末の通信機能、管理サーバーを組み合わせれば、鍵の追加・更新・無効化を遠隔から行う仕組みも設計できます。鍵の利用日時を記録するなど、利用状況を監視する機能への応用も考えられます。

これらを実現するには、管理通信の保護や操作権限の制御も必要です。ここで挙げた管理機能は応用の方向性であり、後述のパスキー試作で検証した機能とは区別しています。

IoT SAFEとの関係

SIMをセキュアエレメントとして使う考え方は、GSMAのIoT SAFEでも採用されています。IoT SAFEは、SIMを信頼の基点として、IoT機器とクラウド間の通信を保護するための仕組みを標準化しています。

次に紹介するパスキーの試作は、同じSIMの保護機能を、人がWebサービスにログインする場面へ応用した例です。

SIMにパスキーを入れてみた | セキュリティキーの試作

パスキーとセキュリティキーの違い

パスキー(passkey)は、公開鍵暗号を使ってWebサイトやアプリにサインインするための認証情報です。セキュリティキーは、その認証情報を保管し、認証処理を行う物理的な機器を指します。

パスキーには、クラウドサービス経由で複数の端末に同期されるものと、セキュリティキーなど特定の機器に保持されるものがあります。今回の試作では、SIMに秘密鍵を格納し、その鍵を使って認証します。パスキーの種類についてはFIDO Allianceの解説も参照してください。

試作の構成

構成は下図のとおり、SIM・ICカードリーダー・Windows PCからなります。

セキュリティキーとPCなどの間で認証要求や応答をやり取りするプロトコルは、CTAP2(Client-to-Authenticator Protocol 2)として標準化されています。

今回は、当社で試作したCTAP2準拠のアプレット(パスキーアプレット)を組み込んだSIMを、ICカードリーダー経由でWindows PCに接続しました。その構成で、WindowsのWebブラウザーを使ったパスキー認証を試しています。

SIMアプレットだけでなく、PCとSIMの間で認証要求を受け渡せる接続環境も必要です。アプレットを入れたSIMを任意のカードリーダーに挿すだけで動作する、という意味ではありません。

動作確認の結果と今後の課題

上の写真は動作確認時の様子です。パスキーアプレットを組み込んだSIMがセキュリティキーとして認識され、SIMに格納した鍵を使ってパスキー認証が動作することを確認できました。

今回確認したのは、ICカードリーダーでSIMをWindows PCに接続した構成です。セルラー通信モジュールにSIMを装着した構成や、スマートフォンの内蔵eSIMを使った構成は、端末側のソフトウェア開発を含めて今後の取り組みで実施していく予定です。

SIMアプレットで広がる認証・鍵管理の用途

今回の試作では、SIMが持つセキュアエレメントとしての特性を使い、Webブラウザーのパスキー認証に応用できることを確認しました。SIMアプレットで鍵の保管や暗号処理を実装することで、通信以外の認証・鍵管理にもSIM/eSIMを活用する余地があります。

IoT機器の鍵管理やセキュリティキーへの応用では、SIMの機能と端末側の接続方法を合わせて設計することが重要です。当社ではLibeSIMのサービスの一環として、SIMアプレット開発・R&Dを含むSIM/eSIMの技術支援を行っています。SIMを活用した認証やセキュリティソリューションの開発をご検討の際は、お気軽にご相談ください。

樋口 隆英

コモン・クリエーション株式会社

プリンシパルエンジニア

eSIM Tech Partner「LibeSIM」のコア機能開発と、SIM/eSIMの技術調査・検証を担当。SGP.32準拠eIMの実装や、Linux向けIPAd/LPAdの完全独自実装を手がける。組み込みLinuxシステム開発や通信プロトコルスタックの設計開発に長年従事。