Title: Rapls Passkey
Author: rapls
Published: <strong>2026年8月11日</strong>
Last modified: 2026年8月12日

---

プラグインを検索

![](https://ps.w.org/rapls-passkey/assets/banner-772x250.png?rev=3642248)

![](https://ps.w.org/rapls-passkey/assets/icon-256x256.png?rev=3642248)

# Rapls Passkey

 作者: [rapls](https://profiles.wordpress.org/rapls/)

[ダウンロード](https://downloads.wordpress.org/plugin/rapls-passkey.0.13.70.zip)

 * [詳細](https://ja.wordpress.org/plugins/rapls-passkey/#description)
 * [レビュー](https://ja.wordpress.org/plugins/rapls-passkey/#reviews)
 *  [インストール](https://ja.wordpress.org/plugins/rapls-passkey/#installation)
 * [開発](https://ja.wordpress.org/plugins/rapls-passkey/#developers)

 [サポート](https://wordpress.org/support/plugin/rapls-passkey/)

## 説明

Rapls Passkey は、パスキー (WebAuthn / FIDO2) で WordPress にログインできるように
するプラグインです。

 * パスワード不要で、フィッシングに強いログイン
 * 同じ端末でのパスキー (Touch ID / Windows Hello)
 * ブラウザーが対応していれば、ブラウザー標準のパスキーフローで別の端末からログイン(
   スマートフォンで読み取り)。独自の QR 承認フローは Pro で利用できます。
 * 任意のページに埋め込めるショートコードと Gutenberg ブロック (ログイン / パスキー
   の管理)
 * 個々のパスキーの名前変更、一時停止、再開 — 一時的に手元にない端末を、認証情報
   を壊さずに遮断できます
 * 管理者向けのサイト全体のパスキー一覧 (ユーザー -> パスキー)。所有者や名前で検索
   できます
 * 2要素認証プラグイン (Wordfence Login Security、Two-Factor など) に対応。パスキー
   は第 2 要素として扱われ、より弱い代替のログイン手段にはサイトの 2要素認証が引き続き
   要求されます
 * UI は完全に翻訳できます (原文は英語で、翻訳は translate.wordpress.org から提供
   されます)

#### ショートコード

任意の固定ページ、投稿、ウィジェットに埋め込めます。ブロックエディターでは「パス
キーでログイン」「パスキーの管理」ブロックとしても使えます。

 * `[rapls_passkey_login]` — 未ログインの訪問者向けのパスキーログインボタン。`redirect`(
   成功後の遷移先 URL) と `label` (ボタンの文言) の属性に対応します。
 * `[rapls_passkey_register]` — ログイン済みユーザーが自分のパスキーを登録・削除
   できる管理画面。

#### 動作要件

 * PHP 8.2 以降
 * WordPress 6.0 以降
 * HTTPS (localhost を除く)

#### Rapls Passkey Pro

ここまでの機能はすべて無料で、これからも無料のままです。Pro は、最初のパスキーを

登録したあとに来る部分、つまりサイト全体を移行することと、端末をなくしたときの 入り口
を確保しておくことを受け持つ、独立したアドオンです。

 * **別の端末からのログイン** — パソコンでのログインをスマートフォンから承認でき
   ます。QR コードと 4 桁の確認コードを組み合わせるため、コードを転送されても別の
   場所では使えません
 * **パスワードによらない復旧手段** — 一回限りのリカバリーコードと、メールのマジック
   リンクによるログイン
 * **権限グループ単位の展開** — 選んだ権限グループにパスキーを必須にし、猶予期間
   を設けたうえで、全員の移行が済んだらパスワードログインを無効にできます
 * **状況に応じたステップアップ認証** — 見慣れない場所からパスワードでログインさ
   れたときに、あらためてパスキーを求めます
 * **認証器のポリシー** — FIDO Metadata Service による検証、AAGUID の許可リストと
   拒否リスト、信頼済み端末の管理
 * **運用** — セキュリティ Webhook、導入状況レポート、マルチサイトのネットワーク
   設定、WP-CLI

買い切りでサブスクリプションはありません。1 年間の更新と 14 日間の返金保証付きです。

[詳細と価格](https://raplsworks.com/rapls-passkey-pro/)

### 外部サービス

本プラグインは既定では外部サービスへ何も送信しません。自分で有効にしない限りオフ
のままの任意の連携が 1 つだけ、第三者と通信します:

**Google reCAPTCHA v3** — パスワードログインに reCAPTCHA を有効にした場合にのみ使い
ます。有効なときは、訪問者のブラウザーが https://www.google.com/recaptcha/api.js
を読み込み、本プラグインは得られたトークンとリクエスト元の IP アドレスを https://
www.google.com/recaptcha/api/siteverify へ送信し、Google がそのリクエストを採点し
ます。オフの間は何も送信しません。このサービスは Google が提供しており、利用には
Google の利用規約とプライバシーポリシーが適用されます:

 * 利用規約: https://policies.google.com/terms
 * プライバシーポリシー: https://policies.google.com/privacy

ほかのホストとは通信しません。必要な公開サフィックスリスト (`data/public_suffix_list.
dat`) は取得せずに同梱しており、パスキーの手続きはブラウザーとご自身のサイトの間
だけで完結します。

### プライバシー

認証データはご自身のサイト内に保存されます。

保存される情報:

 * パスキーの認証情報 (公開鍵、認証情報 ID、署名カウンター、ラベル、日時) を保存
   する専用のデータベーステーブル。
 * ユーザーメタに保存されるユーザーごとの WebAuthn ユーザーハンドルと、そのアカウント
   がハンドルを持つことを記録するオプションテーブルの 1 行。ハンドルは本人に関する
   情報を一切含みません。このバージョン以降に作成されたアカウントでは、アカウント
   ID とサイト固有の秘密の値から導出します。すでにランダムなハンドルを持つアカウント
   は、それをそのまま使い続けます。
 * パスキーのイベント (登録、ログイン、削除) を、操作したユーザー、IP アドレス、
   日時とともに記録する任意の監査ログ。

保存期間と削除:

 * パスキーの記録は、ユーザーまたは管理者が削除するまで残ります。ユーザーを削除すると、
   そのパスキーの記録も削除されます。
 * WordPress 標準の個人データのエクスポートおよび消去ツールと連携するため、ユーザー
   のパスキーと監査データはエクスポートおよび消去のリクエストに含まれます。
 * プラグインをアンインストールする (「プラグイン」画面から削除する) と、専用テーブル
   とオプションを削除します。

本プラグインは追跡のための Cookie を使いません。ログインの手続き中に、短時間だけ
有効な機能上必要な Cookie (2要素認証の保留中のログインなど) を設定するだけで、数分
で失効します。

## スクリーンショット

[⌊通常の WordPress のログイン画面から、パスキーでログインします。⌉⌊通常の WordPress
のログイン画面から、パスキーでログインします。⌉[

通常の WordPress のログイン画面から、パスキーでログインします。

[⌊このサイトに保存されているパスキーをブラウザーが提示します。⌉⌊このサイトに保存
されているパスキーをブラウザーが提示します。⌉[

このサイトに保存されているパスキーをブラウザーが提示します。

[⌊登録済みのパスキー。1 つずつ名前の変更、一時停止、削除ができます。⌉⌊登録済みの
パスキー。1 つずつ名前の変更、一時停止、削除ができます。⌉[

登録済みのパスキー。1 つずつ名前の変更、一時停止、削除ができます。

[⌊プロフィール画面からパスキーを登録しているところ。⌉⌊プロフィール画面からパスキー
を登録しているところ。⌉[

プロフィール画面からパスキーを登録しているところ。

[⌊パスキーを保存する前に Touch ID で確認します。⌉⌊パスキーを保存する前に Touch ID
で確認します。⌉[

パスキーを保存する前に Touch ID で確認します。

[⌊パスキーの保存先を選びます。⌉⌊パスキーの保存先を選びます。⌉[

パスキーの保存先を選びます。

[⌊初回セットアップの診断: HTTPS、リライングパーティ ID、WebAuthn ライブラリ。⌉⌊初回
セットアップの診断: HTTPS、リライングパーティ ID、WebAuthn ライブラリ。⌉[

初回セットアップの診断: HTTPS、リライングパーティ ID、WebAuthn ライブラリ。

[⌊登録、ログイン、削除のすべてを記録し、CSV で書き出せます。⌉⌊登録、ログイン、削除
のすべてを記録し、CSV で書き出せます。⌉[

登録、ログイン、削除のすべてを記録し、CSV で書き出せます。

## ブロック

このプラグインは2個のブロックを提供します。

 *   Sign in with a passkey
 *   Manage passkeys

## インストール

 1. プラグインを `wp-content/plugins/rapls-passkey` に配置します。
 2. 「プラグイン」画面から「Rapls Passkey」を有効化します。
 3. プロフィール画面からパスキーを登録します。

## FAQ

### 無料版に制限はありますか ?

いいえ。パスキーでのログイン、登録、管理、ショートコードとブロック、管理者向けの

パスキー一覧、二要素認証プラグインとの連携は、すべて無料版に入っています。上限も
試用期間もライセンスキーもありません。Rapls Passkey Pro は、端末をまたぐ QR ログイン、
リカバリーコード、権限グループ単位の適用といった別の機能を追加する 独立したアドオン
です。ここまでに挙げた機能を使うために、Pro をインストールする 必要はありません。

### パスキーを失ってログインできなくなった場合は

パスキーと並行してパスワードログインも使えます。いつもどおりパスワードでログイン
し、プロフィール画面からパスキーを削除するか登録し直してください。

WP-CLI を使えば、サーバー側からパスキーを管理することもできます:

    ```
    wp rapls-passkey list --user=admin
    wp rapls-passkey remove <id>
    ```

緊急時は、次の行を wp-config.php に追加するとパスキーの必須化を一時的に無効にでき
ます (復旧したら削除してください):

    ```
    define( 'RAPLS_PASSKEY_BYPASS', true );
    ```

## 評価

このプラグインにはレビューがありません。

## 貢献者と開発者

Rapls Passkey はオープンソースソフトウェアです。以下の人々がこのプラグインに貢献
しています。

貢献者

 *   [ rapls ](https://profiles.wordpress.org/rapls/)

“Rapls Passkey” は1ロケールに翻訳されています。 [翻訳者](https://translate.wordpress.org/projects/wp-plugins/rapls-passkey/contributors)
のみなさん、翻訳へのご協力ありがとうございます。

[“Rapls Passkey” をあなたの言語に翻訳しましょう。](https://translate.wordpress.org/projects/wp-plugins/rapls-passkey)

### 開発に興味がありますか ?

[コードを閲覧](https://plugins.trac.wordpress.org/browser/rapls-passkey/)するか、
[SVN リポジトリ](https://plugins.svn.wordpress.org/rapls-passkey/)をチェックする
か、[開発ログ](https://plugins.trac.wordpress.org/log/rapls-passkey/)を [RSS](https://plugins.trac.wordpress.org/log/rapls-passkey/?limit=100&mode=stop_on_copy&format=rss)
で購読してみてください。

## 変更履歴

#### 0.13.70

 * **修正: PHP 8.2 より古い環境で、フロントエンドを含むサイト全体が表示できなくな
   っていました。**同梱している依存ライブラリが 8.2 を必要としており、Composer の
   プラットフォームチェックはオートローダーが読み込まれた瞬間に例外を投げます。それ
   が起きるのは WordPress がプラグインを読み込んでいる最中で、そこには例外を受け止める
   仕組みがありません。このプラグインは先に PHP のバージョンを確認し、条件を満た
   さないときは管理画面に通知を出して自身の動作を見送るようになりました。サイトの
   他の部分はそのまま動きます。`Requires PHP` ヘッダーだけではこれを防げません。
   WordPress がこのヘッダーを読むのは有効化するときと更新を知らせるときだけなので、
   あとから PHP のバージョンを下げたサーバーや、Web サーバーより古い PHP で動く 
   WP-CLI は、そのまま素通りしていました。

#### 0.13.69

 * Rapls Passkey Pro のパネルを、ページのスクロールに追従するサイドバーへ移しました。
   これまでは 1 カラムの最下部、監査ログの表よりも下という、誰もスクロールしない
   位置に置かれていました。あわせて、機能を並べるのではなくアドオンが何のためのもの
   かを伝える内容に書き直し、プラグイン一覧の行に「設定」と「Go Pro」のリンクを追加
   し、導入状況の数値には差を埋める方法を添えました。画面上の機能は何も制限してい
   ません。readme にも Pro のセクションと FAQ を追加し、無料版に上限も試用期間も
   ライセンスキーもないことを明記しました。
 * WordPress.org のレビューを一度だけお願いするようになりました。1 週間使ったあと、
   実際にパスキーが登録されている場合にかぎり、このプラグイン自身の 2 つの画面に
   依頼の通知を表示します。閉じるボタンも含め、どのボタンを押してもそれで完了です。
   rapls_passkey/show_review_prompt で通知そのものを無効にできます。管理画面の他の
   場所に出ることはなく、一度消えたら二度と表示されません。
 * 訂正: readme に日本語翻訳を同梱していると書いていましたが、0.13.62 以降は事実
   ではありません。翻訳は translate.wordpress.org から提供されます。

#### 0.13.68

 * プラグインディレクトリの掲載用スクリーンショットと、それを説明する readme の節
   を追加しました。プラグインに変更はありません。

#### 0.13.67

 * テストのみです。ただし、見つける価値のあるものが 1 つありました。ほかのユーザー
   のパスキー登録が既定で有効であることを、何も検証していませんでした。登録テスト
   のスタブがフィルターに自分で答えていたため、配布物側の既定値が一度も読まれておら
   ず、既定をオフに戻してもすべてのテストが通ってしまう状態でした。現在は既定値を
   2 か所の呼び出し箇所の両方で検証し、この機能を有料アドオンに結び付ける記述がソース
   にないことも確認します。

#### 0.13.66

 * **ほかのユーザーのパスキーを登録する機能は、既定で有効です。**実装済みでありながら
   無効になっており、Pro アドオンがそれを有効にしていました。これは組み込みの機能
   をライセンスに依存させることになり、ここでは認められません。実際の制限は一貫し
   て権限の確認であり、そこは変わっていません。そのユーザーをすでに編集でき、したがって
   パスワードを再設定して本人としてログインできる人だけが、代理で登録できます。Pro
   の設定は、この機能をオフにするためだけのものになりました。
 * 2要素認証の画面は、2要素認証プロバイダーが出力するマークアップを、その画面に必要
   なフォーム部品の範囲に絞り込みます。同梱の 2 つのアダプターは 1 バイトも影響を
   受けません。プロバイダーが出力するインライン JavaScript は取り除かれるため、必要
   な場合はエンキューしてください。
 * パッケージから日本語カタログと `load_plugin_textdomain()` を削除しました。WordPress.
   org は translate.wordpress.org からすべてのロケールの翻訳を生成し、必要に応じ
   て読み込みます。同梱したコピーはそれを覆い隠すだけです。
 * Composer が第三者パッケージの中に配置するテスト専用のディレクトリ 2 つ (`doctrine/
   deprecations`、`symfony/clock`) を除外しました。

#### 0.13.65

 * 配布パッケージに対する WordPress Plugin Check の警告を、残らず解消しました。`
   $_SERVER['REQUEST_METHOD']`、クエリ文字列から受け取る `redirect_to`、「認識済み
   の端末」の Cookie は、後から検証するのではなく受け取る時点でスラッシュ除去とサニタイズ
   を行います。アンインストールスクリプトのループ変数 2 つには接頭辞を付けました。
   グローバルスコープで実行されるファイルはグローバル変数を定義するためです。また、
   アンインストール時の DROP TABLE の除外指定が、誤ったルール名を指していました。
 * `composer.json` をパッケージに再び同梱しました。WordPress.org の検査は `vendor/`
   ディレクトリがある場合にこれを求めており、中身を示すマニフェストでもあります。`
   composer.lock` は同梱しません。パッケージを読む方への注意: `vendor/` はビルド
   時にすでに名前空間を前置き済みのため、インストール済みのコピー内で `composer 
   install` を実行しないでください。
 * 機能面の変更はありません。

#### 0.13.64

 * Readme のみ : `Tested up to` までのバージョンでテスト済み。これはパッチリリース(
   7.0.2) と指定されていました。 WordPress.org の自動スキャンではメジャーバージョン
   のみが要求されるため、この指定によりアップロードが拒否されました。現在は7.0と
   表示されていますが、プラグイン自体に変更はなく、7.0.2でもテスト済みです。

#### 0.13.63

 * **配布パッケージのすべてのファイルで、直接アクセスの防止が欠けていました。**本
   プラグインは各ファイルを `if (! defined('ABSPATH'))` で保護していますが、ビル
   ドがこれを `if (! \defined('ABSPATH'))` に書き換えます。これは WordPress の Plugin
   Check ツールが認識しない形です。そのためリポジトリ上は正しく見えるのに、配布さ
   れたすべてのファイルがツールからは無防備に見えていました。現在は、ビルドを経て
   も残る形で記述しています。
 * **配布ファイル内のコーディング規約の除外指定が、誤った行を指していました。**対象
   の行の末尾に書かれていましたが、ビルドは行末のコメントを次の行へ移します。そのため、
   本来対象とすべき行の 1 つ後ろの行を抑止していました。現在はすべて、対象の行の
   上に書いています。
 * この 2 つが隠していた問題を修正します: エスケープされていない例外メッセージ、
   欠けていた translators コメント、誤ったルール名を指定していたデータベース呼び出し
   の除外指定、そして CSV 出力のファイルハンドルです。動作は変わりません。監査ログ
   の CSV、2要素認証との連携、パスキーの上限は、いずれも従来どおり動作します。
 * そのほか: `Plugin URI` がこのプラグインの WordPress.org ページを指していました
   が、プラグインヘッダーの仕様では認められていません。また `Author URI` が欠けてい
   ました。readme の外部サービスに関する開示 (任意の reCAPTCHA) を独立した節にし、
   0.13.46 より前のリリースは changelog.txt へ移しました。

#### 0.13.62

 * プラグインの変更はありません。リリース用ツールのみ: 再ビルドの検査が、異なる 
   2 つのアーカイブのチェックサムを並べて「一致」と報告していました。一致するのは、
   その中のすべてのファイルです。

#### 0.13.61

 * プラグインの変更はありません。リリース用ツールのみ: 再ビルドの検査が、ファイル
   内の 2 つの項目ではなく 2 つのファイル全体を比較対象から除外していました。

#### 0.13.60

 * プラグインの変更はありません。リリース用ツールのみ: 再ビルドの検査をリリースごと
   に CI で実行し、2 つのパッケージをファイルツリーとして比較します。

#### 0.13.59

 * プラグインの変更はありません。リリース用ツールのみ: 検証バンドルが主張する内容
   を、より狭く正確なものにし、スクリプトで検査するようにしました。

#### 0.13.58

 * プラグインの変更はありません。リリース用ツールのみ: 審査用に提出するソースから、
   それ自身を再ビルドできるようにしました。

#### 0.13.56

 * プラグインの変更はありません。リリース用ツールのみ: バンドルが、その記録の対象
   であるディレクトリ自体に記録を書き込まないようにしました。

#### 0.13.55

 * プラグインの変更はありません。リリース用ツールのみ: 同梱する依存ツリーを、記録
   がすでにある場合だけでなく毎回のビルドで検証します。

#### 0.13.54

 * プラグインの変更はありません。リリース用ツールのみ: パッケージ化の前に、同梱する
   依存ツリーを記録済みのマニフェストと 1 ファイルずつ照合します。

#### 0.13.53

 * **監査ログの CSV 出力: 先頭の空白に隠れた数式も無害化するようにしました。**検査
   が先頭の 1 バイトしか見ていなかったため、`=`、`+`、`-`、`@` の前に空白、タブ、
   ノーブレークスペース、バイトオーダーマークが付いたユーザー名は、無防備なままファイル
   に書き出されていました。表計算ソフトは、セルが数式かどうかを判定する前にその空白
   を読み飛ばします。
 * 任意の reCAPTCHA 連携について、readme が Google の利用規約とプライバシーポリシー
   へリンクし、通信先のエンドポイントを明記しました。

#### 0.13.52

 * プラグインの変更はありません。リリース用ツールのみ: リリースを組み立てる前に、
   実行内のすべてのジョブが成功していることを CI が要求します。

#### 0.13.50

 * プラグインの変更はありません。リリース用ツールのみ: CI がすべてのジョブの結果
   を証明し、リリース用ツールがそれを検証します。

#### 0.13.49

 * プラグインの変更はありません。リリース用ツールとドキュメントの修正のみです。

#### 0.13.48

 * プラグインの変更はありません。リリース用ツールのみ: エンドツーエンドのテスト手順
   と、記録される CI の来歴を修正しました。

#### 0.13.47

 * プラグインの変更はありません。リリース用ツールのみ: 同梱のテスト手順と、実データベース
   を使うテスト環境を修正しました。

#### 0.13.46

 * **パッケージの修正: これまでのパッケージには、本来同梱すべきでない開発用ファイル
   が入っていました** — テストスイート、ビルドスクリプト、CI 設定、Composer のマニフェスト
   です。動作に害はありませんが、プラグインの ZIP に入るべきものではありません。
   このリリースからは実行に必要なファイルだけを含み、ビルドが完成したパッケージを
   検査します。

0.13.45 以前のリリースの変更履歴は changelog.txt をご覧ください。

## メタ

 *  バージョン **0.13.70**
 *  最終更新日 **15時間前**
 *  有効インストール数 **10未満**
 *  WordPress バージョン ** 6.0またはそれ以降 **
 *  検証済み最新バージョン: **7.0.4**
 *  PHP バージョン ** 8.2またはそれ以降 **
 *  言語
 * [English (US)](https://wordpress.org/plugins/rapls-passkey/)、[Japanese](https://ja.wordpress.org/plugins/rapls-passkey/).
 *  [プラグインを翻訳](https://translate.wordpress.org/projects/wp-plugins/rapls-passkey)
 * タグ
 * [fido2](https://ja.wordpress.org/plugins/tags/fido2/)[login](https://ja.wordpress.org/plugins/tags/login/)
   [passkey](https://ja.wordpress.org/plugins/tags/passkey/)[passwordless](https://ja.wordpress.org/plugins/tags/passwordless/)
   [webauthn](https://ja.wordpress.org/plugins/tags/webauthn/)
 *  [詳細を表示](https://ja.wordpress.org/plugins/rapls-passkey/advanced/)

## 評価

レビューはまだ送信されていません。

[Your review](https://wordpress.org/support/plugin/rapls-passkey/reviews/#new-post)

[すべてのレビューを見る](https://wordpress.org/support/plugin/rapls-passkey/reviews/)

## 貢献者

 *   [ rapls ](https://profiles.wordpress.org/rapls/)

## サポート

意見や質問がありますか ?

 [サポートフォーラムを表示](https://wordpress.org/support/plugin/rapls-passkey/)