セキュリティ二段階認証

二段階認証とは何を守る仕組みか—パスワードだけでは足りない理由

SMS・認証アプリ・パスキーの違いと、設定前に決めておくこと

森啓亮(代表) / CRE-COMSENCE(クリコムセンス)

二段階認証とは、パスワードという「本人だけが知っている情報」に、スマホなど「本人だけが持っているもの」の確認を足す仕組みです。パスワードは、使い回しや偽サイトへの入力で他人の手に渡ることがあります。二段階認証は、その後にもう一つ関門を残して、遠くにいる誰かが勝手にログインするのを防ぎます。まずはメールのアカウントから設定するのが順序だと思っています。

🔐 二段階認証とは、何を確かめている仕組みか

二段階認証とは、パスワードという「本人だけが知っている情報」に加えて、スマホなど「本人だけが持っているもの」をもう一度確かめる仕組みです。種類の違う二つの材料で本人確認をするため、片方だけが他人の手に渡ってもログインされにくくなります。

認証に使われる材料は、大きく三つに分けられます。

  • 知識情報 — パスワード、暗証番号、秘密の質問など、本人が覚えているもの。
  • 所持情報 — SMSが届く電話番号、認証アプリの入ったスマホ、USB型のセキュリティキーなど、本人が持っているもの。
  • 生体情報 — 指紋や顔など、本人の体に備わっているもの。

このうち種類の違う二つを組み合わせるので、技術の世界では正確には「二要素認証(2FA)」と呼ばれます。

🔐 ここが分かれ目で、パスワードの後に「秘密の質問」を聞くのは手順が二段階でも、どちらも知識情報なので要素は一つのままです。

知識情報は、盗み見られたり、使い回した別のサービスから漏れたりすると、離れた場所にいる相手でもそのまま使えてしまいます。一方で所持情報は、相手が手元の端末を持っていない限り再現しにくい。だから種類を変えて二つ確かめる意味があります。

作る側としても、ログイン画面を設計するときは「知っているか」と「持っているか」を別々に確かめられているかを見ています。

⚠️ パスワードだけでは防げないのは何か

パスワードだけでは、使い回しによる流出、偽サイト(フィッシング)での入力、推測によるログインを防ぎきれません。二段階認証は、これらでパスワードが相手に渡ってしまった後でも、手元の端末がなければ入れない状態をつくります。

パスワードが本人以外の手に渡る経路は、だいたい次のようなものです。

  • 使い回し — あるサービスから流出したメールアドレスとパスワードの組み合わせを、別のサービスで順番に試される。同じ組み合わせを複数のサイトで使っていると、一か所の流出が連鎖します。
  • 偽サイトでの入力 — 本物そっくりのログイン画面に自分で入力してしまう。この場合、パスワードがどれだけ長くて複雑でも、そのまま相手に届きます。
  • 推測 — 屋号、電話番号、創業年など、公開情報から組み立てられる文字列は試されやすい傾向があります。

⚠️ どの経路も、パスワードの強さだけでは止めきれません。二段階認証は、パスワードが渡った「後」にもう一つ関門を残すための仕組みだと考えています。

フィッシング対策協議会やIPA(情報処理推進機構)も、偽サイトへの誘導やアカウントの不正利用について継続的に注意喚起を出しています。手口は変わり続けるため、見抜く力だけに頼らず、仕組みで一段守っておくほうが負担が少ないと思っています。

🔍 SMS・認証アプリ・パスキーは何が違うのか

受け取り方法は、メールやSMSで数字のコードを受け取る方式、認証アプリが時間で変わる数字を表示する方式、パスキーやセキュリティキーのように端末の中の鍵で確かめる方式に分かれます。偽サイト対策としてはパスキーが最も強く、SMSやアプリのコードは偽サイトに入力すると渡ってしまう点が弱点です。

  • 始めやすさ — SMSは電話番号を登録するだけで始められる場合が多い / 認証アプリは初回にQRコードを読み取る手間がかかる / パスキーは対応サービスなら指紋や顔の認証だけで済むことが多い。
  • 偽サイトへの強さ — SMSやアプリで表示される数字のコードは、偽サイトに打ち込めばそのまま相手に渡る / パスキーは接続先のドメイン名(サイトの名前)と結びついているため、名前が違う偽サイトでは使えない。
  • 端末を失くしたとき — SMSは電話番号が生きていれば再発行しやすい / 認証アプリは復旧コードを控えていないと入れなくなりやすい / パスキーは複数の端末に登録しておくと安心。

🔍 なぜパスキーが偽サイトに強いかというと、端末の中に秘密の鍵を置き、サイト側には対になる公開鍵だけを預ける公開鍵暗号という方式を使っているためです。鍵そのものが画面に表示されないので、打ち込ませる詐欺が成立しにくくなります。

2026年9月時点では、パスキーに対応するサービスが増えてきています。とはいえ未対応のサービスも多いので、当面はSMSや認証アプリと併用する形になると思っています。

✅ どのアカウントから設定し、何を先に決めておくか

最初に設定すべきは、パスワード再設定の連絡先になっているメールのアカウントです。その次に、ドメイン管理会社・サーバー・Googleビジネスプロフィール・SNS・ホームページの管理画面と広げ、設定の前に「復旧手段をどう残すか」を決めておくと行き詰まりません。

  1. メールのアカウントから設定します。パスワード再設定の案内が届く場所なので、ここが破られると他のサービスも連鎖して開かれてしまいます。
  2. 次に、事業の看板に関わるものへ広げます。ドメインを管理している会社の画面、サーバー、Googleビジネスプロフィール、SNS、ホームページの管理画面あたりです。
  3. 受け取り方法は二つ登録しておきます。認証アプリと電話番号、といった具合に別の手段を残すと、片方が使えなくなっても詰まりません。
  4. 復旧コード(バックアップコード)は、表示されたその場で印刷するか書き写し、事務所の鍵のかかる場所に保管します。画面を閉じると二度と表示されない場合があります。
  5. 機種変更の前に、認証アプリの引き継ぎ手順を確認します。古い端末を初期化した後では移せないことがあるためです。なお、画面の表示や項目名は機種やOSのバージョンで変わります。

✅ ドメインやサーバーの管理画面は、普段ほとんど開かないのに事業への影響が大きい場所です。名義がご自身になっているかの確認と合わせて、二段階認証の設定も見ておくと安心だと思っています。

どこから手を付けるか迷う場合は、制作をお手伝いした範囲であれば設定の確認もご一緒しています。

よくある質問

Q.二段階認証にすると、毎回コード入力が必要になりますか?
A. 多くのサービスでは、同じ端末とブラウザを使い続けている間は確認を省略する設定が選べます。「このブラウザを信頼する」といった項目にチェックを入れると、次回以降はパスワードだけで入れることがあります。ただし共用のパソコンやお店の端末では、この設定は使わないほうが安全だと思っています。
Q.身に覚えのない認証コードが届いたときはどうすればいいですか?
A. 自分でログインしていないのに確認コードが届いた場合は、パスワードが誰かに知られている可能性があります。届いたコードは誰にも伝えず、そのサービスのパスワードを変更し、同じパスワードを使い回している他のサービスも変更してください。コード自体を渡さない限り、その時点では相手はログインできていないと考えられます。
Q.パスワードを十分に複雑にしていれば、二段階認証は不要ですか?
A. パスワードを長く複雑にすることは有効ですが、偽サイトに自分で入力してしまった場合は複雑さが助けになりません。二段階認証は、パスワードが相手の手に渡った後に一段階の関門を残す仕組みなので、役割が違います。私の見てきた範囲では、両方を組み合わせるのが現実的だと思っています。
Q.従業員と共有しているアカウントに二段階認証を付けても大丈夫ですか?
A. 共有アカウントに個人のスマホを1台だけ登録すると、その人が不在のときに誰もログインできなくなります。サービスによっては複数の担当者を登録できたり、管理者が個別のアカウントを発行できたりします。可能であれば、共有をやめて人ごとにアカウントを分けるほうが、退職時の整理もしやすくなります。