SMS認証は、パスワードだけでログインできる状態を避けるための追加手段です。
パスワードの漏えいによる自動的なログイン試行を減らす助けになりますが、SMSだけで全ての攻撃に対応できるわけではありません。
重要なアカウントでは、サービスが対応していれば認証アプリ、パスキー、セキュリティキーも候補にします。
認証方式を変更するときは、先に予備の認証手段と復旧方法を用意してください。
SMS認証の意味
二要素認証は、パスワードのような知識情報と、スマートフォンや認証アプリのような別の要素を組み合わせて本人確認を行う仕組みです。
SMS認証では、サービスが登録済みの電話番号へ確認コードを送ります。
利用者はパスワードに加えて、その端末で受信したコードを入力します。
パスワードだけを使う状態より確認を一つ増やせますが、電話番号、SIM、端末、通信会社の手続きに依存します。
認証コードは、他人から求められても伝えないでください。
SMS認証が防ぎやすい攻撃
SMS認証を設定すると、パスワードだけを入手した第三者が、そのままログインできる可能性を下げられます。
特に、複数のサービスへ同じパスワードを試す自動的なログインには、追加の認証が障壁になります。
ただし、SMS認証が有効でも、ログイン通知や確認コードが届いた事実を見逃さない運用が必要です。
身に覚えのないコードが届いた場合は、コードを入力せず、公式サイトからパスワード、ログイン履歴、登録電話番号を確認してください。
パスワードを使い回している場合は、パスワード使い回しの危険性と対策で移行の順番を確認します。
SMS認証で防げない攻撃
SMS認証には、次のような限界があります。
リアルタイムフィッシング
偽サイトが入力内容を受け取ると同時に、正規サイトへログインを試みることがあります。
利用者が正規サイトから届いたコードを偽サイトへ入力すると、攻撃者へコードが渡る可能性があります。
SMS認証を使っていても、リンク先の画面にコードを入力する前に、公式アプリや公式サイトから操作をやり直してください。
SIMの再発行や電話番号の不正利用
電話番号を別のSIMへ移す不正な手続きが行われると、SMSを受信する端末が変わる可能性があります。
通信会社の本人確認や契約状況を確認し、身に覚えのない変更があれば通信会社へ連絡します。
端末の盗難やロック解除
SMSを受信する端末そのものを使われると、SMS認証だけでは端末内の情報を守れません。
画面ロック、端末検索、盗難時の保護機能、銀行や決済アプリの追加認証を別に設定してください。
認証コードの詐取
サポート担当者や家族を装ってコードを聞き出す手口があります。
正規サービスの担当者だと名乗る相手から電話やメッセージで認証コードを求められても、コードは伝えません。
SMS、認証アプリ、パスキー、セキュリティキーの比較
| 方法 | 使う要素 | 注意点 |
|---|---|---|
| SMS認証 | 登録電話番号と受信端末 | SIM、電話番号、端末の状態に依存します。 |
| 認証アプリ | 登録した端末やアプリ | 端末紛失時の復旧手段を先に用意します。 |
| パスキー | 端末のロック解除や生体認証 | サービスと端末の対応、同期、予備手段を確認します。 |
| セキュリティキー | 物理キー | 対応サービス、端子、予備キー、紛失時の復旧を確認します。 |
パスキーやセキュリティキーは、登録先を確認したうえで使う場合、偽サイトへ認証情報を入力する攻撃への対策になりやすい方式です。
ただし、どの方式でも端末紛失、アカウント復旧、登録情報の変更を別に管理する必要があります。
アカウントの重要度ごとの選択
サービスの知名度だけでは、侵害時にどの復旧経路や他アカウントへ影響が及ぶか分からないため、認証方式は影響範囲を基準に選びます。
最初に強化するアカウント
メール、AppleやGoogleなどの基盤アカウント、パスワード保管先、金融、決済を優先します。
これらは、他のサービスの復旧メールや認証手段につながるためです。
次に強化するアカウント
SNS、通販、クラウド、仕事用のアカウントを確認します。
管理者権限や機密情報を持つ仕事用アカウントは、組織の規程と管理者の案内を優先してください。
優先順位の決め方は、2段階認証を設定するアカウントの優先順位で整理しています。
設定と復旧手段
認証方式の変更は、ログインできる状態で行います。
- サービスの公式サイトや公式アプリから認証設定を開きます。
- SMS認証を有効にする場合は、登録電話番号が正しいか確認します。
- 認証アプリ、パスキー、セキュリティキーを追加できるか確認します。
- リカバリーコード、予備端末、予備キーなどの復旧手段を用意します。
- 新しい認証方法で再ログインできるか確認してから、古い方法を削除します。
認証方法を一つだけ残すと、その端末やキーを失ったときに復旧できなくなる場合があります。
リカバリーコードは、パスワードと同じ場所や端末に置かず、他人から見られない場所で保管してください。
セキュリティキーの登録と紛失時の復旧は、物理セキュリティキーYubiKeyとはで確認できます。
よくある質問
SMS認証は設定しないよりはよいですか?
パスワードだけの状態に追加の確認を置けるため、設定を検討する価値があります。
ただし、重要なアカウントでは、サービスが対応するよりフィッシングに強い方式も確認してください。
SMS認証があるので、フィッシングに注意しなくてよいですか?
注意が必要です。
偽サイトへパスワードや認証コードを入力すると、追加認証が攻撃者へ渡る可能性があります。
リンク先ではなく、公式アプリや公式サイトから操作を始めてください。
認証アプリへ移行したらSMSを削除してよいですか?
新しい方式でログインでき、紛失時の復旧手段も確認できてから判断します。
サービスによっては、SMSが復旧手段として残る場合があります。
削除や変更の条件は、各サービスの公式案内を確認してください。
参考資料
対応方式、登録画面、復旧条件はサービスによって変わります。
SMS認証を残すか他の方式へ移るかは、対象サービスの最新の公式案内を確認して決めてください。
最終更新日:
