守る

二段階認証とは?

パスワードが漏れても、もう一枚の鍵があれば入れません。それが二段階認証です。メールやゲームのアカウントから、1つで十分です。

そもそも二段階認証とは

二段階認証は、ログインのときにパスワードに加えて「もう1つの確認」を求める仕組みです。家のドアに鍵が2つあるイメージで、ピッキングで1つ目の鍵を破られても2つ目で守れる、という考え方です。「2要素認証(2FA)」「多要素認証(MFA)」とも呼ばれます。Google・LINE・Instagram・X・任天堂・各種ゲームアカウントなど、ほとんどのサービスで設定できます。

厳密には「二段階」と「二要素」は少し違います。二段階認証は確認が2回あること、二要素認証は「知っているもの(パスワード)」「持っているもの(スマホや物理キー)」「本人の特徴(指紋や顔)」のうち2種類を使うことです。日常会話ではまとめて二段階認証と呼ばれることが多いですが、より安全なのは別の種類の要素を組み合わせる方法です。

仕組み:ログインの流れ

パスワードが漏れた時:2段階認証あり vs なしで結果が逆転 「攻撃者があなたのパスワードを入手した」という前提での比較 × 2FA なし(パスワードのみ) ① 攻撃者がパスワードを試す 他サイト漏洩・フィッシング・推測など ② パスワード一致 → 即ログイン成功 追加のチェックがない ③ アカウント乗っ取り完了 SNS・メール・ゲームに自由にアクセス ④ パスワードを変更されてロックアウト 本人がログインできなくなる ⑤ 友達・家族に被害が拡大 なりすましDMで被害連鎖 → 数分で乗っ取り完了 ○ 2FA あり(認証アプリ併用) ① 攻撃者がパスワードを試す 同じく他サイト漏洩などから入手 ② パスワード一致 → ただし「6桁コード」要求 追加で本人のスマホへの確認が必須 ③ コードを知らない攻撃者は失敗 スマホは攻撃者の手元にない ④ 本人のスマホに不正ログイン警告 「身に覚えのない通知」が侵入の合図 ⑤ パスワードを変更して被害を未然に防ぐ 通知を見たらすぐに対応できる → 攻撃を阻止+早期発見
図1:2FAあり/なしで結果が完全に変わる。Google調査では「2FAでアカウント乗っ取りの99%以上を阻止」と報告されている

たとえパスワードが漏れても、攻撃者の手元には「あなたのスマホ」がありません。だから6桁のコードを入力できず、ログインに失敗します。逆に、自分のスマホに身に覚えのないコードが届いたら、それは「誰かがあなたのパスワードを使って侵入を試みている」という警告信号です。すぐにパスワードを変えましょう。

3つの種類とおすすめ

2段階認証の3つの方式:安全性・コスト・使いやすさ 子どもは無料の「認証アプリ」が現実的なベストチョイス 方式 仕組み 弱点 コスト・推奨度 SMS 電話番号にコード 最も普及している方式 登録した電話番号宛に 6桁の確認コードが届く 電波が必要 SIMスワップ詐欺 電話番号が乗っ取られると 無効化される 無料/★★ 中 なし→SMSの順で導入 認証アプリ(TOTP) スマホアプリで6桁生成 Google Authenticator等 スマホアプリが30秒ごとに 6桁の確認コードを表示 電波がなくてもOK スマホ機種変更 事前に移行操作が必要 バックアップ忘れに注意 無料/★★★ 推奨 子どもはこれを選ぶ 物理キー USBスティック型 YubiKey等のFIDO2 USBに挿してボタンを押す 物理デバイス自体が鍵 フィッシングに最強 紛失リスク 予備キーも必要 対応サービスがやや少ない 5,000円〜/最強 経営者・記者など向け ▶ 子どものおすすめ:「認証アプリ(無料)」一択。SMSしか選べないサービスでもSMS有効が無効よりはずっと安全
図2:2段階認証の3方式比較。子どもは無料の「認証アプリ」がベスト。物理キーは大人になってから検討

SMSはお手軽ですが、犯罪者があなたの電話番号を電話会社に乗っ取らせる「SIMスワップ詐欺」という手口で破られた例もあります。おすすめなのは、Google認証システムやMicrosoft Authenticator、1Password内蔵の認証機能など、無料のアプリ。電波がなくても使え、SMSより安全です。物理キーは銀行員や経営者向けで、年5,000円ほどの製品が必要です。

おすすめの設定手順

まずGoogleアカウントから始めるのが定石です。Googleアカウントの「セキュリティ」→「2段階認証プロセス」を開き、認証アプリを追加します。スマホで「Google認証システム」アプリを入れ、画面のQRコードを読み取れば登録完了。次にInstagram・LINE・X・任天堂アカウントなど、よく使うサービスでも同じように設定します。たいてい設定画面に「セキュリティ」「ログインとパスワード」という項目があります。

優先順位は「メール、SNS、ゲーム、決済」の順で考えるとよいです。特にメールアカウントは、他のサービスのパスワード再設定に使われるため、ここを乗っ取られると被害が広がります。ゲームアカウントも、課金アイテムや友人関係がある大事な資産です。全部を一気に設定しようとせず、まず一番大切なアカウントから順番に進めましょう。

気をつけたい落とし穴

2FA設定でやりがちな失敗
  • スマホを買い替えるとき、認証アプリを移行せずに初期化。ログインできなくなり、復旧に1〜2週間かかる例あり
  • 「バックアップコード」を保存し忘れる。スマホ紛失時の救済手段が消える
  • SMS認証だけで満足する。電話番号を狙うSIMスワップでアイドルや有名人が乗っ取られた事例が国内外で起きている

将来どう役立つ?

会社で働くようになると、二段階認証は「会社のルール」として強制されます。ITに詳しくない社員ほどログインで詰まり、サポート窓口に頼ります。学生のうちに自分のアカウントで使い慣れていれば、職場でも戸惑いません。さらに、ITエンジニアや管理者になる場合は、自分が二段階認証を設計・運用する側になります。

認証の知識は、セキュリティエンジニアだけのものではありません。Webサービスを作る人、学校や会社のアカウントを管理する人、オンラインショップを運営する人にも必要です。「なぜ面倒なログイン確認が必要なのか」を説明できると、周りの人にも安全な使い方を伝えやすくなります。

今日からできること

今日の課題:アカウント1つに第二の鍵
  1. メールかゲームか、よく使うサービスを1つ選ぶ
  2. 保護者と設定画面を開き、アプリまたはSMSの二段階を付ける
  3. 予備コードの置き場所を決める

まとめ

二段階認証は、パスワードが破られても守ってくれる「2つ目の鍵」です。SMSより認証アプリのほうが安全で、無料で使えます。Googleアカウントから設定を始め、SNS・ゲームと順番に広げていくのがおすすめ。バックアップコードの保存だけは忘れないようにしましょう。

確認 二段階認証の意味は?