2026.10.11 / VOL. 41 / 全 685 記事

トリウィア

高解像度な本音。

ぼんやりした世論を、Webディレクターの解像度で鮮明に、かつ辛口に切り出す記録。

Sponsored

2段階認証をSMSにして安心してるアンタ。電話番号を乗っ取られたら、その鍵は相手の手に渡るよ

SMSによる二段階認証は何もしないより安全ですが、弱点があります。認証アプリやパスキーとの違い、バックアップコードの管理、機種変更で詰まらないための準備を解説します。

テクノロジー

2段階認証を設定した。SMSで届く6桁を入れる方式にした。ここまでやった人は、何もしていない人よりはるかに安全だ。それは前提として認めたうえで言う。SMSは、2段階認証の中では弱いほうの選択肢だよ。

SMSが弱いと言われる理由

認証コードの通り道が、アカウントの外側にあるからだ。そこを突かれると、パスワードを知らなくても入られる。

  • 電話番号そのものを奪われる — 本人を装って回線の再発行や移転を通されると、コードは相手の端末に届く
  • 偽サイトで中継される — 本物そっくりの画面でIDとパスワードを入力させ、その場でSMSのコードも入力させる。攻撃者はそれを本物のサイトに転送して入る。コードが正しく届いていても防げない
  • ロック画面に表示される — 通知のプレビューが出る設定だと、端末を開けなくても数字が読める

2つ目が現実的にいちばん多い。フィッシングに対して、SMSのコードは効かない。これが最大の弱点だ。

スポンサーリンク

だから、順番としてはこうなる

強い順に並べる。上から使えるものを選べばいい。

  1. パスキー/セキュリティキー

    端末の生体認証や物理的な鍵を使う方式。認証が接続先のドメインに紐づくため、偽サイトでは成立しない。フィッシングに強いのはこの層

  2. 認証アプリのワンタイムコード

    端末の中でコードが生成される。電話番号を奪われても影響しない。ただし偽サイトでの中継には弱い

  3. SMSやメールのコード

    他の手段が用意されていない場合の選択肢。それでも無効より大幅に良い

全サービスを一気に移す必要はない。被害が大きい順に3つだけ先に強くする。メールアカウント、決済系、SNSの主要なものだ。

メールアカウントが最優先の理由

他のサービスのパスワード再設定は、ほぼメール経由で行われる。メールを取られると、そこを起点に他が連鎖的に落ちる。メールは鍵束であって、1本の鍵ではない。ここだけは最も強い方式にしておく価値がある。

バックアップコードを保存していないと、自分が入れなくなる

2段階認証で本当に多いトラブルは、攻撃ではなく自分がロックアウトされることだ。端末を失くした、壊した、機種変更で移し忘れた。

  • 設定時に表示されるバックアップコード(回復用コード)を必ず保存する。印刷して紙で持つのが確実
  • 保存先を、その端末の中だけにしない。端末が使えない状況で使うものだから、そこにあっては意味がない
  • 認証アプリを複数の端末や、クラウド同期に対応したものにしておくと、端末1台の故障で詰まらない

機種変更の前にやること

認証アプリは、新しい端末に自動で引っ越すとは限らない。古い端末を初期化したあとで気づくと、復旧に時間がかかる。古い端末が手元にあるうちに移行するのが原則だ。順番を間違えると、自分のアカウントに入れなくなる。

ついでに済ませておきたい設定

認証を強くしても、周りが緩いと意味が薄れる。同時にやると効率がいい項目を挙げる。

  • ロック画面の通知プレビューを切る — 認証コードや本文が見えない設定にする
  • パスワードの使い回しをやめる — 2段階認証は最後の砦であって、1段目を雑にしていい理由にはならない
  • ログイン履歴を確認する — 主要なサービスには、接続した端末や場所の一覧がある。見覚えのないものがあれば切断する
  • 連携しているアプリを見直す — 昔許可した外部サービスが、今もアカウントにつながっていることがある

まとめ

  • SMSの2段階認証は無効より大幅に安全。ただし弱いほうの選択肢
  • 最大の弱点はフィッシング。偽サイトで中継されるとコードは防御にならない
  • 強い順にパスキー、認証アプリ、SMS。被害の大きいもの3つから移す
  • メールは他サービスの鍵束。ここを最優先で強くする
  • バックアップコードを紙で保存。機種変更は古い端末があるうちに移行する

※対策の詳細や最新の手口は、IPAや警察庁の公表情報をご確認ください。

参考・出典

※制度・統計・ガイドラインは改定されることがあります。実際の手続きや判断にあたっては、各機関の公式サイトで最新の内容をご確認ください。(リンク最終確認: 2026年9月30日)

書いた人

トリウィア編集部

ぼんやりした世論を、仕様書を読む解像度で切り出しています。Webディレクター兼エンジニア。