食品工場9年 → ITインフラエンジニア。お金・暮らし・ITを、実際にやったことだけ書いています
れおなるど・ゆうの人生革命ブログ

住宅ローン5,000万円を返して、家族と海外へ。会社員の実録

2段階認証とパスキー|「面倒くさい」を超える価値があるのはどっちか

こんにちは、れおなるど・ゆうです🐳

🎯 この記事の3秒結論

2段階認証はSMSより認証アプリ、認証アプリよりパスキーの順に強くなります。ただし強さより続けられるかのほうが大事なので、まずは「銀行・メール・キャリア」の3つだけ2段階認証にするのが現実的です。

私は食品製造の仕事を9年やったあと、未経験からITインフラエンジニアに転職しました。いまは仕事で毎日、サーバーやネットワークの設定を触っています。

その立場から見ると、個人のスマホやSNSの設定は「初期設定のまま」の人がとても多いと感じます。そして初期設定のままでいちばん困るのは、詐欺やなりすましに遭ったときです。この記事では、私が身内に実際に説明している設定だけを、順番に書いていきます。

くじらくん
2段階認証って、毎回コード打つやつだよね。正直めんどくさい……
れおなるど
その気持ちはよくわかります🐳 だから今日は「全部にやらなくていい」という話をします。守る価値の高い3つだけ先にやる、という考え方です。

そもそも2段階認証とは何をしているのか

ひとことで言うと、「パスワードが漏れても、それだけでは入れない状態にする」ことです。

パスワードは「知っているもの」です。知られたら終わりです。そこに「持っているもの(スマホ)」や「本人であること(指紋・顔)」を足すのが2段階認証です。

私が仕事で管理しているサーバーも、パスワードだけで入れるようにはしていません。個人のアカウントで同じことをするだけだと思ってください。

方式は3つある。強さの順に並べます

方式強さ弱点
SMSでコードを受け取る△偽サイトにコードを入力させられると突破される。番号を乗っ取られる手口もある
認証アプリのコード◯同じく偽サイトに入力してしまうと突破される。機種変更時の移行を忘れると詰む
パスキー(指紋・顔)◎対応しているサービスがまだ限られる

ここで大事なのは、SMSと認証アプリには共通の弱点があるということです。

どちらも「自分でコードを打ち込む」方式なので、本物そっくりの偽サイトに誘導されると、コードごと相手に渡してしまいます。「2段階認証にしているから安心」と思っている人ほど、ここで引っかかります。

🔑 パスキーだけが違う理由

パスキーは「そのサイトが本物かどうか」を端末側が確認してから認証します。偽サイトでは、そもそも指紋認証の画面が出てきません。
つまり人間が偽物を見抜けなくても、仕組みが止めてくれる。これがSMSや認証アプリとの決定的な差です。

くじらくん
じゃあ全部パスキーにすればいいの?
れおなるど
できるならそれがいちばんです🐳 ただまだ対応していないサービスも多いので、現実的には「パスキーがあれば使う/なければ認証アプリ/それも無ければSMS」という優先順位になります。何もしないのがいちばん弱いので、SMSでもやる価値はあります。

優先順位|まずこの3つだけでいい

全部のサービスに設定しようとすると、まず挫折します。私が家族に勧めているのは、被害が大きい順に3つだけです。

  1. ネット銀行・証券——お金が直接動く。最優先
  2. メール(Gmailなど)——ここを取られると他のサービスのパスワード再設定を全部やられます。実質的な親玉
  3. 携帯キャリアのアカウント——電話番号を乗っ取られると、SMSの認証コードも相手に届きます

とくに②のメールは軽く見られがちですが、メールを取られた時点で、他の全部が取られたのと同じです。ほぼすべてのサービスが「パスワードを忘れたらメールで再設定」だからです。私がもし1つしか守れないと言われたら、迷わずメールを選びます。

設定するときに必ずやっておくこと

2段階認証で本当に多いトラブルは、乗っ取りではなく「自分が入れなくなる」ほうです。

  1. 設定するとき表示されるリカバリーコード(バックアップコード)を必ず保存する。スマホを失くしたときの唯一の入り口です
  2. 保存先はスマホの中以外にする(紙に印刷して家に置く、が確実)
  3. 機種変更の前に、認証アプリの移行を先に済ませる

※メニュー名はアプリの更新で変わることがあります。見つからないときは設定画面の検索窓に項目名を入れて探すのが確実です。

⚠️ ここを飛ばすと本当に困ります

リカバリーコードを保存せずにスマホを失くすと、本人でも復旧できないことがあります。サポートに問い合わせても、本人確認ができなければ開けられません。
2段階認証は「他人を入れない仕組み」なので、自分にも容赦がないと考えておいてください。

くじらくん
会社のパソコンでもやってる?
れおなるど
仕事のシステムはもっと厳しいです🐳 ただ考え方は個人と同じで、「パスワード1個だけで守っている場所を作らない」というだけなんですよね。むしろ個人のほうが、狙われたときに助けてくれる情報システム部門がいないぶん厳しいと思っています。

まとめ

  • 強さは パスキー > 認証アプリ > SMS。ただし何もしないのが最弱
  • SMSと認証アプリは偽サイトに打ち込むと突破される。パスキーはそこを仕組みで防ぐ
  • まずは銀行・メール・キャリアの3つだけでいい
  • リカバリーコードの保存を忘れない。自分が締め出される事故が本当に多い

⚠️ 先にお伝えしておきます

この記事の設定をしても、被害に遭う可能性がゼロになるわけではありません。できるのは「入り口を減らすこと」までです。
すでに不正利用や乗っ取りが疑われる場合は、設定を見直す前にカード会社・銀行・警察相談専用電話(#9110)へ連絡してください。アカウント乗っ取りは時間との勝負です。

参考にした情報(出典)

あわせて読みたい:
・LINEの設定で今すぐ見直すべき5つ|ITインフラエンジニアが家族に説明している順番
・詐欺SMS・偽メールの見分け方|インフラエンジニアが実際に見ている4つのポイント

🐳 あわせて読みたい

セキュリティの続き:
・フリーWi-Fiは本当に危ないのか|偽アクセスポイントという本命
・自宅Wi-Fiルーターの設定で見るべき3つ|警察庁が警告している項目

スポンサーリンク

💬 コメント

読み込み中…

記事の感想や、ご自身の体験を教えていただけると嬉しいです。

0 / 1000

メールアドレスは入力不要です。いただいた内容は確認後に公開します。 詳しくはプライバシーポリシーをご覧ください。