2段階認証をSMSにして安心してるアンタ。電話番号を乗っ取られたら、その鍵は相手の手に渡るよ
SMSによる二段階認証は何もしないより安全ですが、弱点があります。認証アプリやパスキーとの違い、バックアップコードの管理、機種変更で詰まらないための準備を解説します。

2段階認証を設定した。SMSで届く6桁を入れる方式にした。ここまでやった人は、何もしていない人よりはるかに安全だ。それは前提として認めたうえで言う。SMSは、2段階認証の中では弱いほうの選択肢だよ。
SMSが弱いと言われる理由
認証コードの通り道が、アカウントの外側にあるからだ。そこを突かれると、パスワードを知らなくても入られる。
- 電話番号そのものを奪われる — 本人を装って回線の再発行や移転を通されると、コードは相手の端末に届く
- 偽サイトで中継される — 本物そっくりの画面でIDとパスワードを入力させ、その場でSMSのコードも入力させる。攻撃者はそれを本物のサイトに転送して入る。コードが正しく届いていても防げない
- ロック画面に表示される — 通知のプレビューが出る設定だと、端末を開けなくても数字が読める
2つ目が現実的にいちばん多い。フィッシングに対して、SMSのコードは効かない。これが最大の弱点だ。
だから、順番としてはこうなる
強い順に並べる。上から使えるものを選べばいい。
-
パスキー/セキュリティキー
端末の生体認証や物理的な鍵を使う方式。認証が接続先のドメインに紐づくため、偽サイトでは成立しない。フィッシングに強いのはこの層
-
認証アプリのワンタイムコード
端末の中でコードが生成される。電話番号を奪われても影響しない。ただし偽サイトでの中継には弱い
-
SMSやメールのコード
他の手段が用意されていない場合の選択肢。それでも無効より大幅に良い
全サービスを一気に移す必要はない。被害が大きい順に3つだけ先に強くする。メールアカウント、決済系、SNSの主要なものだ。
メールアカウントが最優先の理由
他のサービスのパスワード再設定は、ほぼメール経由で行われる。メールを取られると、そこを起点に他が連鎖的に落ちる。メールは鍵束であって、1本の鍵ではない。ここだけは最も強い方式にしておく価値がある。
バックアップコードを保存していないと、自分が入れなくなる
2段階認証で本当に多いトラブルは、攻撃ではなく自分がロックアウトされることだ。端末を失くした、壊した、機種変更で移し忘れた。
- 設定時に表示されるバックアップコード(回復用コード)を必ず保存する。印刷して紙で持つのが確実
- 保存先を、その端末の中だけにしない。端末が使えない状況で使うものだから、そこにあっては意味がない
- 認証アプリを複数の端末や、クラウド同期に対応したものにしておくと、端末1台の故障で詰まらない
機種変更の前にやること
認証アプリは、新しい端末に自動で引っ越すとは限らない。古い端末を初期化したあとで気づくと、復旧に時間がかかる。古い端末が手元にあるうちに移行するのが原則だ。順番を間違えると、自分のアカウントに入れなくなる。
ついでに済ませておきたい設定
認証を強くしても、周りが緩いと意味が薄れる。同時にやると効率がいい項目を挙げる。
- ロック画面の通知プレビューを切る — 認証コードや本文が見えない設定にする
- パスワードの使い回しをやめる — 2段階認証は最後の砦であって、1段目を雑にしていい理由にはならない
- ログイン履歴を確認する — 主要なサービスには、接続した端末や場所の一覧がある。見覚えのないものがあれば切断する
- 連携しているアプリを見直す — 昔許可した外部サービスが、今もアカウントにつながっていることがある
まとめ
- SMSの2段階認証は無効より大幅に安全。ただし弱いほうの選択肢
- 最大の弱点はフィッシング。偽サイトで中継されるとコードは防御にならない
- 強い順にパスキー、認証アプリ、SMS。被害の大きいもの3つから移す
- メールは他サービスの鍵束。ここを最優先で強くする
- バックアップコードを紙で保存。機種変更は古い端末があるうちに移行する
※対策の詳細や最新の手口は、IPAや警察庁の公表情報をご確認ください。
参考・出典
※制度・統計・ガイドラインは改定されることがあります。実際の手続きや判断にあたっては、各機関の公式サイトで最新の内容をご確認ください。(リンク最終確認: 2026年9月30日)