多要素認証はどれを選ぶか。SMSとアプリとパスキー
強さが違います。付ける順番と、やりがちな失敗を書きます。

この記事の結論
- SMSは無いよりかなり良い
- アプリのほうが強い
- パスキーは偽サイトで止まる
- SMSは無いよりかなり良い
- アプリのほうが強い
- パスキーは偽サイトで止まる
パスワードが漏れても、多要素認証があれば止められる。種類ごとの違いを整理する。
多要素認証とは
- パスワードだけでなく、別の要素を加えて確認する
- 「知っているもの」「持っているもの」「本人そのもの」の組み合わせ
- パスワードが漏れても、もう1つが無ければ入れない
総務省は不正アクセスの手口にパスワードの総当たり攻撃を挙げている。その対策として最も効く。
種類と強さ
| 方式 | 強さ | 弱点 |
|---|---|---|
| SMSで受け取る | 中 | 番号の乗っ取り、偽サイトへの入力 |
| 認証アプリの数字 | 強い | 偽サイトへの入力 |
| プッシュ通知の承認 | 強い | 疲れて押してしまう |
| 物理キー | 非常に強い | 紛失、費用 |
| パスキー | 非常に強い | 対応サービスが限られる |
上の3つは偽サイトに入力すると通ってしまう。下の2つは通らない。
なぜ偽サイトで止まるのか
パスキーと物理キーの仕組みの話だ。
- 認証がドメインに結び付いている
- 偽サイトのドメインでは鍵が反応しない
- 利用者が気づかなくても成立しない
3つ目が重要だ。人の注意力に頼らない。
SMSの弱点
- 番号を他人に移される手口がある
- 偽サイトに入力させて、そのまま本物へ流す手口がある
- 電波が無いと受け取れない
- 海外で受け取れないことがある
2つ目が実際に使われる。それでも、無いよりはるかに良い。
認証アプリ
- 30秒ごとに変わる数字を出す
- 通信が無くても使える
- 機種変更のときに移行が必要
- 複数のサービスを1つのアプリにまとめられる
3つ目でつまずく人が多い。移行の手順を先に確認しておく。
プッシュ通知の注意
承認を押すだけの方式には弱点がある。
- 攻撃側が何度も要求を送る
- 通知が鳴り続ける
- 止めたくて押してしまう
身に覚えのない通知は絶対に承認しない。押してしまったら、すぐパスワードを変える。
パスキーとは
- 端末に鍵を保存し、生体認証や画面ロックで使う
- パスワードを入力しない
- ドメインに結び付くため、偽サイトでは使えない
- 対応しているサービスが増えている
パスワードが存在しないため、漏れるパスワードも無い。
付ける順番
- メール(他の再設定に使われる)
- 銀行・証券・決済
- 通販(カードが登録されている)
- SNS
- 仕事で使うサービス
1つ目が最優先だ。メールを取られると他も連鎖して取られる。
バックアップコードを保管する
ここを飛ばすと、いずれ自分が入れなくなる。
- 設定時に表示される一度きりのコード
- 紙に印刷して保管する
- 端末を失くしたときに使う
- 同じ端末のメモに保存しない
4つ目が肝心だ。端末ごと失くせば、メモも一緒に失う。
復旧の手段を2つ持つ
- 認証アプリ+バックアップコード
- 認証アプリ+別の端末
- パスキー+バックアップコード
1つしか無いと、それを失った時点で詰む。
組織で使う場合
- 管理者権限を持つアカウントから必ず付ける
- 共用アカウントは多要素認証と相性が悪い。やめる
- 退職時の解除の手順を決める
- 強制するなら、移行の支援もセットにする
2つ目が実務の壁だ。誰の端末に紐づけるのか決まらない。
IPAの注意喚起との関係
IPAは10月9日の注意喚起で、外部サービス利用について「アカウント異常確認」を挙げている。
- 異常を見つけるには、まずアカウントの一覧が要る
- 多要素認証の有無も一覧に書く
- 付いていないものから付ける
一覧が無ければ、どこが弱いか分からない。
よくある失敗
- 設定したつもりで有効になっていない
- バックアップコードを保存していない
- SMSの番号が古いまま
- 管理者アカウントだけ付け忘れている
4つ目が最も危ない。いちばん権限が強いものが無防備になる。
今日できること
- メールのアカウントに多要素認証を付ける
- バックアップコードを紙に印刷する
- 登録されている電話番号を確認する
- 明日は銀行、明後日は通販、と1日1つ進める
全部まとめてやろうとすると途中で止まる。1日1つで十分だ。
まとめ
- SMSでも無いよりはるかに良い
- アプリのほうが強い
- パスキーと物理キーは偽サイトで止まる
- バックアップコードを紙で保管する
- 管理者アカウントから付ける
完璧を目指すより、メールに1つ付けるほうが効果が大きい。
あわせて読む
- パスワードを覚えようとするのをやめた — パスワードそのものの扱い
- 漏えいの後に「お詫びとお知らせ」が届く。偽物かもしれない — 偽サイトで止まる仕組みが効く場面
出典
- 総務省「国民のためのサイバーセキュリティサイト」不正アクセスとは?https://www.soumu.go.jp/main_sosiki/cybersecurity/kokumin/basic/risk/07/
- 情報処理推進機構「不正アクセスによる漏えい等の事案を踏まえ、速やかに実施すべき対策等について」(2026年10月9日)https://www.ipa.go.jp/security/security-alert/2026/alert20261009.html
対応している方式はサービスごとに違う。設定画面で確認してほしい。
関連記事
RELATED
自社は破られていない。それでも漏れた企業が並んだ
IDCフロンティア、Commune、委託先のPC。2026年秋は経路が共通していました。
「漏えいしたおそれ」は何を意味しているのか
公表文の言い回しには意味があります。読み分け方を整理します。
情報は出ていない。それでも1週間止まった組織がある
京王電鉄、大阪公立大学、IDCフロンティア。件数では表せない被害を整理します。