2段階認証とは|パスワードにもう一つ確認を足す仕組み

30秒でわかる答え

2段階認証は、パスワードに加えて別の確認を行い、ログインの安全性を高める方法です。確認方法ごとの注意点を知り、スマホ紛失時の復旧手段も一緒に用意します。

自分のサービスで三つを確認する

自分がよく使うサービスを一つ思い浮かべて、次の三つを確認してみてください。

  1. 2段階認証を設定できる場所はどこか
  2. どの確認方法を選べるか
  3. スマホをなくしたときの復旧方法はあるか

公式アプリや自分で開いた公式サイトの設定画面で、分かる範囲を確認しましょう。今ここで設定を変更する必要はありません。確認コードやバックアップコードをこのページへ入力する欄はありません。

TERM PRIMER

先に知っておく言葉

2段階認証
パスワードに加えて、もう一つの確認を使い、本人かどうかを確かめる方法です。
二要素認証
パスワードに加えて、もう一つ別の要素で本人確認をする方法です。
確認コード
本人確認のために、一時的に送られる数字や文字の列です。
認証アプリ
一定時間ごとに確認コードを作るアプリです。
セキュリティキー
端末に挿したり近づけたりして本人確認に使う、小さな機器です。
フィッシング
本物に見える偽サイトやメールで、パスワードなどをだまし取ろうとする手口です。

イト

パスワードを入れたあとに、もう一つ確認コードを求められることがあるよね

ピコ

それが2段階認証の入口だよ。本人確認を一つ増やして、ログインを守りやすくするんだ

ユイ

パスワードだけに頼らないための仕組みなんですね

第51話では、セッション台帳の先にある「もう一つの確認ゲート」を見ます。画面のむこう側で、なぜ確認を足すと守りやすくなるのか、どんな注意点があるのかを一つずつ確かめます。

同じパスワードを二度入力するのと、手元のスマホで確かめるのとでは、何が違うのでしょうか。確認の回数と、確かめるものの種類を分けると見えてきます。

2段階認証と二要素認証の関係

ログイン全体の流れは ログインの仕組み に、偽の入口にだまされない考え方は フィッシングとは につながります。 パスワードは「知っているもの」です。登録したスマホやセキュリティキーは「持っているもの」、指紋や顔の照合は「本人の特徴」に当たります。

2段階認証は確認を進める段階、二要素認証は異なる種類の要素を二つ使うことに注目した呼び方です。たとえば、覚えている二つのパスワードを順番に尋ねても、どちらも知識なので二要素にはなりません。パスワードと、登録した認証アプリが作るコードを組み合わせる例では、知識と所持を確かめます。

サービスによって設定項目の呼び方は異なります。名前だけで判断せず、パスワードのほかに何を確かめるのかを見てください。なお、端末内の鍵を指紋で使えるようにする方法のように、一度の操作で複数の要素を確認する設計もあります。

イトとユイとピコが、ログイン入口の先にあるもう一つの確認ゲートを見ている
2段階認証は、パスワードに加えて別の確認を行い、ログインを守りやすくします。

安全性を高める流れ

パスワードだけでログインできる場合、パスワードを知られると不正ログインの危険が高くなります。

2段階認証があると、パスワードを知っているだけでは進めない場面を作れます。たとえば、確認コードが必要だったり、登録済みの端末で許可が必要だったりします。

ここで変わるのは、パスワードを知っただけの相手が、そのままログインできるかどうかです。ただし、追加の確認コードまで偽サイトに渡したり、身に覚えのないログインを承認したりすると、相手が先へ進める場合があります。

確認を足す効果はあっても、どの方法も同じ強さではありません。自分のサービスでは、何を使って次の確認を通すのかを比べてみましょう。

よく使われる確認方法

2段階認証で使われる確認方法には、いくつか種類があります。

方法どんな確認か注意点
SMSやメールの確認コード登録先に届くコードを入力する受取先も保護し、偽サイトへ入力しない
コード式の認証アプリアプリが作る短時間有効なコードを使うコードを人へ伝えず、機種変更時の引き継ぎを確認
プッシュ通知登録端末で、始めたログインを承認する自分が始めていない操作を承認しない
セキュリティキー手元の専用機器にある鍵で確認するサイトと結び付けて確認する方式か、公式の案内で確かめる
バックアップコード普段の確認方法を使えないとき、予備のコードを使う紛失に備えて用意し、人に渡さず安全に保管

どれがよいかは、サービス、端末、使う人の環境によって変わります。仕事で使うアカウントなら、組織のルールに従うこともあります。

バックアップコードは、普段の確認方法が使えなくなったときの備えです。たとえばGoogleでは、事前に発行して保存したコードを、スマホ紛失時などに二つ目の確認として使えます。利用条件や一度使ったコードの扱いは、各サービスの公式案内を確認します。

選べる場合は、利用するサイトと結び付くパスキーやセキュリティキーのようなフィッシング耐性のある方法を優先します。NISTは、画面へ手入力する確認コードは偽サイトへ転送できるため、フィッシング耐性がある方法とは扱っていません。CISAも、SMSやメールのコードは選択肢の中では保護が弱く、より強い方法が使えない場合の候補としています。ただし、コード方式でもパスワードだけより確認を一段増やせます。利用できる中で強い方法を選び、復旧手段も一緒に準備します。

設定するときの確認ポイント

登録したスマホが必要なら、そのスマホをなくした自分も先へ進めなくなることがあります。追加確認を使い始めるときに、戻るための方法も用意しておきます。

確認したい点は、次のとおりです。

  1. どの方法を使うか
  2. スマホをなくしたときの復旧方法はあるか
  3. バックアップコードを保管したか
  4. 機種変更時に引き継げるか
  5. 見覚えのないログイン通知を承認しない運用にできるか

復旧用のコードを、なくす可能性のあるスマホの中にしか保存していないと、そのコードも取り出せません。本人だけが使える管理アプリや、安全な場所に保管した紙など、その端末がなくても利用できる保管先を考えます。コードを他人へ送ったり、公開のメモへ貼ったりしないでください。

機種変更では、古い端末を初期化する前に、公式の引き継ぎ手順と新しい端末でのログインを確認します。すでに端末をなくして入れない場合は、保存済みの予備手段や公式のアカウント復旧窓口へ進みます。組織のアカウントなら担当者へ相談してください。

マコトとユイとピコが、スマホとは別の保管箱へ予備のカードを用意している
スマホをなくしても使える復旧手段を、別に用意します。図のカードは予備のコードを表す模型です。

マコト

2段階認証は設定して終わりではなく、復旧方法も一緒に考えるんだね

ユイ

機種変更や紛失のときに入れなくなると困るので、バックアップも大事ですね

通信そのものを守る仕組みは SSL/TLSとは で、ログイン状態を扱う仕組みは セッションとは で確認できます。

自分が入れなくなったときの備えができたら、今度は相手に確認を通させないことを考えます。

フィッシングとの関係

2段階認証は不正ログインを難しくする助けになりますが、フィッシングには注意が必要です。

フィッシングとは、本物に見せかけたメールやサイトで、ID、パスワード、確認コードなどをだまし取ろうとする手口です。偽サイトにパスワードと確認コードを入力してしまうと、2段階認証を使っていても危険な場合があります。

確認コードを入力するのは、自分が既知の公式アプリやサイトから始めた操作か、確かめてからです。自分が始めていない承認通知は許可しません。入力してしまった場合の対応は、フィッシングの記事の対処手順で確認できます。

よくある疑問

Q1. 2段階認証を一文でいうと?

2段階認証は、パスワードに加えて別の確認を行い、ログインの安全性を高める方法です。

Q2. 確認方法にはどんな例がありますか?

SMSやメールの確認コード、コード式の認証アプリ、プッシュ通知、セキュリティキーなどです。バックアップコードは、普段の方法が使えない場合の備えとして用意します。

Q3. 2段階認証があればフィッシングを気にしなくてよいですか?

いいえ。コード式では偽サイトに入力したコードを使われる危険があり、通知を承認する方法では自分の操作かの確認が必要です。方式によって防げる範囲が異なります。

追加の確認は、回数だけでなく方法によっても守れる範囲が変わります。では、文字のコードを相手へ渡す代わりに、サイトに結び付いた鍵で確かめると何が変わるのでしょうか。パスキーとはで、端末の本人確認とサイト側の鍵の確認を分けて見ていきます。

この記事について

LAB WHITEBOARD

自分の言葉で説明してみよう

「2段階認証の役割、使われる確認方法、設定や復旧時の注意点、フィッシングとの関係を説明できるようになる。」を、いまの自分の言葉で一文にしてみてください。途中の説明でも大丈夫です。

編集部の実践ガイド

ウイルス対策ソフトの考え方と選び方

対策が必要な場面と、ソフトを足すか標準機能で足りるかの判断軸を整理します。

VPNは必要か+初心者向けの選び方

公共Wi-Fiを使う場面では、VPNの必要性も合わせて確認できます。