そもそも二段階認証とは
二段階認証は、ログインのときにパスワードに加えて「もう1つの確認」を求める仕組みです。家のドアに鍵が2つあるイメージで、ピッキングで1つ目の鍵を破られても2つ目で守れる、という考え方です。「2要素認証(2FA)」「多要素認証(MFA)」とも呼ばれます。Google・LINE・Instagram・X・任天堂・各種ゲームアカウントなど、ほとんどのサービスで設定できます。
厳密には「二段階」と「二要素」は少し違います。二段階認証は確認が2回あること、二要素認証は「知っているもの(パスワード)」「持っているもの(スマホや物理キー)」「本人の特徴(指紋や顔)」のうち2種類を使うことです。日常会話ではまとめて二段階認証と呼ばれることが多いですが、より安全なのは別の種類の要素を組み合わせる方法です。
仕組み:ログインの流れ
たとえパスワードが漏れても、攻撃者の手元には「あなたのスマホ」がありません。だから6桁のコードを入力できず、ログインに失敗します。逆に、自分のスマホに身に覚えのないコードが届いたら、それは「誰かがあなたのパスワードを使って侵入を試みている」という警告信号です。すぐにパスワードを変えましょう。
3つの種類とおすすめ
SMSはお手軽ですが、犯罪者があなたの電話番号を電話会社に乗っ取らせる「SIMスワップ詐欺」という手口で破られた例もあります。おすすめなのは、Google認証システムやMicrosoft Authenticator、1Password内蔵の認証機能など、無料のアプリ。電波がなくても使え、SMSより安全です。物理キーは銀行員や経営者向けで、年5,000円ほどの製品が必要です。
おすすめの設定手順
まずGoogleアカウントから始めるのが定石です。Googleアカウントの「セキュリティ」→「2段階認証プロセス」を開き、認証アプリを追加します。スマホで「Google認証システム」アプリを入れ、画面のQRコードを読み取れば登録完了。次にInstagram・LINE・X・任天堂アカウントなど、よく使うサービスでも同じように設定します。たいてい設定画面に「セキュリティ」「ログインとパスワード」という項目があります。
優先順位は「メール、SNS、ゲーム、決済」の順で考えるとよいです。特にメールアカウントは、他のサービスのパスワード再設定に使われるため、ここを乗っ取られると被害が広がります。ゲームアカウントも、課金アイテムや友人関係がある大事な資産です。全部を一気に設定しようとせず、まず一番大切なアカウントから順番に進めましょう。
気をつけたい落とし穴
- スマホを買い替えるとき、認証アプリを移行せずに初期化。ログインできなくなり、復旧に1〜2週間かかる例あり
- 「バックアップコード」を保存し忘れる。スマホ紛失時の救済手段が消える
- SMS認証だけで満足する。電話番号を狙うSIMスワップでアイドルや有名人が乗っ取られた事例が国内外で起きている
将来どう役立つ?
会社で働くようになると、二段階認証は「会社のルール」として強制されます。ITに詳しくない社員ほどログインで詰まり、サポート窓口に頼ります。学生のうちに自分のアカウントで使い慣れていれば、職場でも戸惑いません。さらに、ITエンジニアや管理者になる場合は、自分が二段階認証を設計・運用する側になります。
認証の知識は、セキュリティエンジニアだけのものではありません。Webサービスを作る人、学校や会社のアカウントを管理する人、オンラインショップを運営する人にも必要です。「なぜ面倒なログイン確認が必要なのか」を説明できると、周りの人にも安全な使い方を伝えやすくなります。
今日からできること
- メールかゲームか、よく使うサービスを1つ選ぶ
- 保護者と設定画面を開き、アプリまたはSMSの二段階を付ける
- 予備コードの置き場所を決める
まとめ
確認 二段階認証の意味は?