2段階認証とパスキー|「面倒くさい」を超える価値があるのはどっちか
こんにちは、れおなるど・ゆうです🐳
🎯 この記事の3秒結論
2段階認証はSMSより認証アプリ、認証アプリよりパスキーの順に強くなります。ただし強さより続けられるかのほうが大事なので、まずは「銀行・メール・キャリア」の3つだけ2段階認証にするのが現実的です。
私は食品製造の仕事を9年やったあと、未経験からITインフラエンジニアに転職しました。いまは仕事で毎日、サーバーやネットワークの設定を触っています。
その立場から見ると、個人のスマホやSNSの設定は「初期設定のまま」の人がとても多いと感じます。そして初期設定のままでいちばん困るのは、詐欺やなりすましに遭ったときです。この記事では、私が身内に実際に説明している設定だけを、順番に書いていきます。
そもそも2段階認証とは何をしているのか
ひとことで言うと、「パスワードが漏れても、それだけでは入れない状態にする」ことです。
パスワードは「知っているもの」です。知られたら終わりです。そこに「持っているもの(スマホ)」や「本人であること(指紋・顔)」を足すのが2段階認証です。
私が仕事で管理しているサーバーも、パスワードだけで入れるようにはしていません。個人のアカウントで同じことをするだけだと思ってください。
方式は3つある。強さの順に並べます
| 方式 | 強さ | 弱点 |
|---|---|---|
| SMSでコードを受け取る | △ | 偽サイトにコードを入力させられると突破される。番号を乗っ取られる手口もある |
| 認証アプリのコード | ◯ | 同じく偽サイトに入力してしまうと突破される。機種変更時の移行を忘れると詰む |
| パスキー(指紋・顔) | ◎ | 対応しているサービスがまだ限られる |
ここで大事なのは、SMSと認証アプリには共通の弱点があるということです。
どちらも「自分でコードを打ち込む」方式なので、本物そっくりの偽サイトに誘導されると、コードごと相手に渡してしまいます。「2段階認証にしているから安心」と思っている人ほど、ここで引っかかります。
🔑 パスキーだけが違う理由
パスキーは「そのサイトが本物かどうか」を端末側が確認してから認証します。偽サイトでは、そもそも指紋認証の画面が出てきません。
つまり人間が偽物を見抜けなくても、仕組みが止めてくれる。これがSMSや認証アプリとの決定的な差です。
優先順位|まずこの3つだけでいい
全部のサービスに設定しようとすると、まず挫折します。私が家族に勧めているのは、被害が大きい順に3つだけです。
- ネット銀行・証券——お金が直接動く。最優先
- メール(Gmailなど)——ここを取られると他のサービスのパスワード再設定を全部やられます。実質的な親玉
- 携帯キャリアのアカウント——電話番号を乗っ取られると、SMSの認証コードも相手に届きます
とくに②のメールは軽く見られがちですが、メールを取られた時点で、他の全部が取られたのと同じです。ほぼすべてのサービスが「パスワードを忘れたらメールで再設定」だからです。私がもし1つしか守れないと言われたら、迷わずメールを選びます。
設定するときに必ずやっておくこと
2段階認証で本当に多いトラブルは、乗っ取りではなく「自分が入れなくなる」ほうです。
- 設定するとき表示されるリカバリーコード(バックアップコード)を必ず保存する。スマホを失くしたときの唯一の入り口です
- 保存先はスマホの中以外にする(紙に印刷して家に置く、が確実)
- 機種変更の前に、認証アプリの移行を先に済ませる
※メニュー名はアプリの更新で変わることがあります。見つからないときは設定画面の検索窓に項目名を入れて探すのが確実です。
⚠️ ここを飛ばすと本当に困ります
リカバリーコードを保存せずにスマホを失くすと、本人でも復旧できないことがあります。サポートに問い合わせても、本人確認ができなければ開けられません。
2段階認証は「他人を入れない仕組み」なので、自分にも容赦がないと考えておいてください。
まとめ
- 強さは パスキー > 認証アプリ > SMS。ただし何もしないのが最弱
- SMSと認証アプリは偽サイトに打ち込むと突破される。パスキーはそこを仕組みで防ぐ
- まずは銀行・メール・キャリアの3つだけでいい
- リカバリーコードの保存を忘れない。自分が締め出される事故が本当に多い
⚠️ 先にお伝えしておきます
この記事の設定をしても、被害に遭う可能性がゼロになるわけではありません。できるのは「入り口を減らすこと」までです。
すでに不正利用や乗っ取りが疑われる場合は、設定を見直す前にカード会社・銀行・警察相談専用電話(#9110)へ連絡してください。アカウント乗っ取りは時間との勝負です。
参考にした情報(出典)
- 総務省「国民のためのサイバーセキュリティサイト」
- IPA(情報処理推進機構)「安心相談窓口」(一般利用者向けの手口解説)
- 金融庁(インターネットバンキングの不正送金に関する注意喚起)
- 警察庁 サイバー警察局(サイバー犯罪の手口と相談窓口)
あわせて読みたい:
・LINEの設定で今すぐ見直すべき5つ|ITインフラエンジニアが家族に説明している順番
・詐欺SMS・偽メールの見分け方|インフラエンジニアが実際に見ている4つのポイント
🐳 あわせて読みたい
セキュリティの続き:
・フリーWi-Fiは本当に危ないのか|偽アクセスポイントという本命
・自宅Wi-Fiルーターの設定で見るべき3つ|警察庁が警告している項目



💬 コメント
読み込み中…