読み方 : シータップ
CTAP【Client-to-Authenticator Protocol】
概要

利用者がWebサービスにログインする際、セキュリティキーを機器に接続したり、指紋や顔の情報を認証器に読み取らせたりすることで本人確認が完了する。この際の機器と認証器の通信手順を定めるのがCTAPである。
FIDO2ではWebサービスと機器の間の認証手続きとして「WebAuthn」を定めており、Webブラウザに実装されている。これに対しCTAPは、機器と外部の認証器との通信を規定するものであり、両者が役割を分けて連携することで認証処理全体が成立する。
認証器は秘密鍵を内部の安全な領域に保持し、外部へ取り出せない構造になっている。認証時には秘密鍵そのものを送信せず、デジタル署名を用いて本人確認を行うため、通信を盗み見られても認証情報が漏れる危険は低い。認証器ごとに異なる鍵が生成されるため、一つのサービスで情報が流出しても他のサービスへの影響は及びにくい。
機器と認証器の接続にはUSBやBluetooth、NFCなどが用いられる。利用者は携帯しているセキュリティキーをパソコンにUSB接続したり、スマートフォンにかざしたりする形で認証を行える。パソコン本体に指紋センサーがない場合でも、対応するスマートフォンを認証器として連携させることで、生体認証によるログインが可能になる。
初期のFIDOでは認証方式ごとに異なる通信仕様が存在したが、FIDO2ではCTAPとして整理・統合された。現在広く利用されているのは「CTAP2」で、パスワードレス認証やパスキーにも対応する。従来のようにサービスごとに個別の仕組みを開発するのではなく、共通の規格に対応した機器やWebブラウザを用意すれば、様々なシステムで共通して安全なログイン環境を構築できる。
(2026.6.30更新)