MENU

二段階認証、アプリ型とSMS型どちらが安全か。乗り換えでよくある詰まりポイント

当ページのリンクには広告が含まれています。
セキュリティ対策のイメージ、木製デスクに置かれたスマートフォンの認証画面とノート・コーヒーカップ

「二段階認証はSMSで設定している」という方、実はそのSMS認証には見落としがちな弱点があります。

一方で「アプリ型のほうが安全らしいけど、機種変更のときに面倒そう」と後回しにしている方も多いはずです。

この記事では、SMS認証とアプリ認証の違い、そして機種変更・乗り換えのときによくある詰まりポイントを解説します。

目次

SMS認証とアプリ認証、何が違うのか

SMS認証は、ログイン時に電話番号宛てへ届く6桁程度のコードを入力する方式です。
設定が簡単で、専用アプリを入れる必要がないという手軽さが最大のメリットです。

アプリ認証は、Google AuthenticatorやMicrosoft Authenticatorのような専用アプリが端末内で30秒ごとにコードを生成する方式です。
電話回線を経由しないため、通信障害や電波が届かない場所でもコードを確認できるのが特徴です。

比較項目SMS認証アプリ認証
初期設定のしやすさアプリ不要ですぐ使える専用アプリのインストールが必要
電波・通信障害の影響圏外だとコードを受信できないオフラインでもコード生成できる
SIMスワップ詐欺への耐性低い(電話番号を乗っ取られると突破されうる)高い(コードが端末内で生成される)
機種変更時の手間電話番号さえ引き継げばそのまま使える移行手続きを忘れるとロックアウトのリスク

表にすると、セキュリティ面はアプリ認証、手軽さはSMS認証に分があるという住み分けが見えてきます。
次の章では、なぜアプリ型のほうが安全とされているのかを具体的に見ていきます。

セキュリティ面ではアプリ型に分がある理由

SMS認証の弱点として知られているのが「SIMスワップ詐欺」です。
攻撃者が携帯キャリアの窓口やオンライン手続きを悪用し、他人になりすまして電話番号を自分のSIMに移してしまうことで、SMSに届く認証コードを横取りされてしまうケースがあります。
頻度は高くありませんが、一度成立すると被害が大きくなりやすい攻撃手口として知られています。

アプリ型はコードが端末内で生成されるため、この種の横取りに対する耐性が高くなります。
そのため、銀行口座やメインで使うメールアドレスなど、重要度の高いアカウントほどアプリ型への切り替えが推奨されています。

それでもSMS認証が選ばれる理由

とはいえSMS認証にも利点はあります。
専用アプリのインストールや初期設定が不要で、機種変更をしても電話番号さえ引き継げばそのまま使い続けられる手軽さは、アプリ型にはない強みです。

すべてをアプリ型に統一する必要はなく、重要度の高いアカウントから優先的にアプリ型へ切り替えるという考え方が現実的です。

パスキー・セキュリティキーなど「SMSでもアプリでもない」第3の選択肢

「SMS認証」でも「アプリ型のワンタイムコード」でもない、第3の選択肢もここ数年で急速に広まっています。

代表的なのが「パスキー」と「プッシュ通知承認型」の2つです。

パスキー(FIDO2)はパスワードもコードも使わない認証

パスキーは、指紋認証や顔認証、画面ロックのPINといった端末側の認証機能を、そのままログインに使う仕組みです。

技術的にはFIDO2という国際規格がベースになっており、ログイン先のサービスごとに公開鍵・秘密鍵のペアが端末内で作られます。

秘密鍵は端末の外に出ることがないため、パスワードのように使い回したり、どこかから流出したりする心配がありません。

フィッシングサイトに騙されてもログイン情報を盗まれないのが、パスキーの最大の強みです。
これは、パスキーがログイン先のドメインとひも付いているため、見た目そっくりの偽サイトでは認証そのものが成立しない仕組みになっているためです。

GoogleアカウントやApple ID、Microsoftアカウントなど、主要なサービスはすでにパスキーへの対応を進めています。

USB接続や近距離無線で使う物理的な「セキュリティキー」も、この第3の選択肢の一種です。

木製テーブルに置かれた無地のシンプルなセキュリティキーとスマートフォンの物撮り写真

YubiKeyのような専用キーをスマホやパソコンに差し込む、あるいはかざすことでログインを承認する方式で、特に管理者権限を持つアカウントや、絶対に乗っ取られたくないアカウントで使われています。

紹介した商品:物理セキュリティキー(YubiKey)

Yubico セキュリティキー YubiKey 5 NFC

Yubico セキュリティキー YubiKey 5 NFC(USB-A/NFC対応)
FIDO2/WebAuthn・U2F対応、管理者権限アカウント等の重要なログインを物理キーで承認するタイプです。
Amazon ¥7,900 / 楽天 ¥10,880(同一モデル)

※価格は記事執筆時点のものです。
購入前に最新価格をご確認ください。

ここまで厳重にする必要がない方は、無理にセキュリティキーを揃えなくても、後述する優先順位に沿ってアプリ型やパスキーから検討すれば十分です。

プッシュ通知承認型は「コードを打たない」認証

プッシュ通知承認型は、ログインしようとすると認証アプリにプッシュ通知が届き、画面をタップして「許可」するだけでログインが完了する仕組みです。

Microsoft Authenticatorのアプリ内承認や、Googleのログイン確認など、大手サービスの認証アプリにこの機能が搭載されていることが多くなっています。

6桁のコードを転記する手間がなく、タイプミスによるログイン失敗が起きないのが便利な点です。

悪意ある第三者が何度もログインを試み、大量のプッシュ通知を送りつけて利用者が根負けして「許可」を押してしまうことを狙う「MFA疲労攻撃」と呼ばれる手口も報告されています。
身に覚えのない承認通知が続けて届いた場合は、絶対に「許可」を押さず、パスワードの変更や不審なログイン試行がないかの確認を優先しましょう。

多くのサービスでは、通知に加えて「画面に表示された数字を選ぶ」といった番号照合の一手間を挟む設定を追加できます。
対応している場合は、有効にしておくとMFA疲労攻撃への耐性がさらに高まります。

ここから先は、どのアカウントから優先的にアプリ型やパスキーへ切り替えるべきかを、具体的な物差しで見ていきます。

機種変更・乗り換えでよくある詰まりポイント

認証アプリの引き継ぎ忘れでロックアウトされる

アプリ型二段階認証で最も多いトラブルが、機種変更時の引き継ぎ忘れです。
認証アプリは端末内にコード生成の鍵を持っているため、新しい端末に移行手続きをしないまま古い端末を初期化してしまうと、ログインできなくなるサービスが出てきます。

パソコンとスマートフォンが並ぶセキュリティ対策のイメージ写真

Google Authenticatorなどの主要アプリは、アカウント連携機能を使えば新端末へQRコードを読み込むだけで移行できます。
機種変更の作業リストに「二段階認証アプリの移行」を必ず含めておくと、あとで慌てずに済みます。

Authyのように、複数端末にクラウドでバックアップを同期できるタイプの認証アプリを選んでおくと、機種変更のたびに手動で移行作業をする手間そのものを減らせます。
ただし、クラウド同期は便利な反面、バックアップ用のパスワードや復旧コードの管理がそのまま新たな弱点にもなるため、設定時にはこの点も忘れずに確認しておきましょう。

バックアップコードを保管していない

多くのサービスは、二段階認証を設定する際に「バックアップコード」や「リカバリーコード」を発行してくれます。
これは、スマホを紛失したり故障したりして認証アプリにアクセスできなくなったときの最終手段です。

スクリーンショットで保存するだけでなく、印刷して手元に置く、あるいはパスワード管理ツールのメモ欄に保管するなど、スマホが手元にない状況でも確認できる場所に残しておくことが重要です。

どのアカウントから優先的にアプリ型へ移すか(診断フレームワーク)

すべてのアカウントを一度にアプリ型やパスキーへ切り替えるのは、時間的にも現実的ではありません。

限られた時間の中で優先順位をつけるための、シンプルな物差しを紹介します。

「乗っ取られたら困る度合い」で仕分ける

判断の軸は次の3つです。

  • お金が直接動くか:銀行口座、証券口座、電子マネー、クレジットカードの明細確認など
  • パスワードリセットの起点になるか:メインで使うメールアドレス、Apple ID・Googleアカウントなど
  • 被害が周囲に広がるか:SNSが乗っ取られると友人・知人に詐欺メッセージが送られる、仕事用アカウントなら会社にも影響が及ぶ

この3つのうち2つ以上に当てはまるアカウントほど、優先的にアプリ型やパスキーへ切り替える価値があります。
逆に、どれにも当てはまらないアカウントは、無理に移行を急がなくても大きな問題にはなりにくいと考えてよいでしょう。

優先度早見表で確認する

上記の3つの軸をもとに、身の回りのアカウントを3段階に振り分けると、次のような早見表になります。

優先度該当するアカウント例理由推奨する認証方式
最優先メインで使うメールアドレス、銀行・証券口座、電子マネー全アカウントのパスワード再設定の起点になる/直接金銭が動くアプリ型またはパスキー+バックアップコード保管が必須
優先仕事で使うアカウント、SNS、カード情報を登録したECサイト乗っ取られると人間関係や業務に影響/不正利用されやすいアプリ型への切り替えを推奨
様子見でよい一度きりの会員登録、通知専用アプリなど実害が小さく、乗っ取られても影響が限定的SMS認証のままでも大きな問題はない

表の「最優先」に当てはまるアカウントがまだSMS認証のままという方は、まずそこから着手すると、限られた時間でも効果的にリスクを減らせます。

結論:重要なアカウントはアプリ型+バックアップコード保管が基本

  • 手軽さを優先したい方 ➔ SMS認証のままでも大きな問題はない
  • 銀行・メール等の重要アカウント ➔ アプリ型+バックアップコードの保管

パスワード管理ツールと二段階認証は本来セットで考えるべき対策です。
まだ使い回しをしているパスワードがあれば、パスワード管理ツールの選び方とあわせて見直しておくと安心です。

よくある質問

認証アプリを削除してしまったらどうなりますか?

バックアップコードを保管していれば、それを使ってログイン後に二段階認証を再設定できます。

保管していない場合は、サービスごとのカスタマーサポートに本人確認書類を提出して復旧を依頼する必要があり、時間がかかることがあります。

SMS認証とアプリ認証、両方設定できますか?

多くのサービスでは、SMSとアプリの両方を認証手段として登録し、どちらか一方が使えなくてももう一方でログインできるようにする設定が可能です。

片方だけに依存するリスクを減らせるため、余裕があれば両方登録しておくと安心です。

パスキーを設定した端末を機種変更したら、パスキーはどうなりますか?

iCloudキーチェーンやGoogleパスワードマネージャーなど、クラウドでパスキーを同期する仕組みを使っていれば、新しい端末にログインするだけで引き継がれます。

同期を使っていない場合は、機種変更前にサービス側でパスキーの再登録が必要になることがあるため、事前に確認しておくと安心です。


「IT・AIツール」のあわせて読みたい記事

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

COBALT(デジ得ノート運営者)

本業の傍ら、自作PCとWEB自動化の魅力に憑りつかれたIT・ガジェット探求家。かっこいいという理由だけで4画面マルチモニターの自作PC環境を構築し、最新のWEBツールやAI技術、業務効率化ワークフローを日々個人で検証・運用中。

『デジ得ノート』では、実際に自分の手とPCを動かして分かった「本当に業務が効率化する神ツール」や「スマホ代・固定費のスマートなお得活用術」を徹底解説。

忙しい毎日の中でも作業時間を爆速で削り、デジタルライフをより快適&お得にアップデートするための「生きた知恵」をお届けします!

コメント

コメントする

目次