「二段階認証はSMSで設定している」という方、実はそのSMS認証には見落としがちな弱点があります。
一方で「アプリ型のほうが安全らしいけど、機種変更のときに面倒そう」と後回しにしている方も多いはずです。
この記事では、SMS認証とアプリ認証の違い、そして機種変更・乗り換えのときによくある詰まりポイントを解説します。
SMS認証とアプリ認証、何が違うのか
SMS認証は、ログイン時に電話番号宛てへ届く6桁程度のコードを入力する方式です。
設定が簡単で、専用アプリを入れる必要がないという手軽さが最大のメリットです。
アプリ認証は、Google AuthenticatorやMicrosoft Authenticatorのような専用アプリが端末内で30秒ごとにコードを生成する方式です。
電話回線を経由しないため、通信障害や電波が届かない場所でもコードを確認できるのが特徴です。
| 比較項目 | SMS認証 | アプリ認証 |
|---|---|---|
| 初期設定のしやすさ | アプリ不要ですぐ使える | 専用アプリのインストールが必要 |
| 電波・通信障害の影響 | 圏外だとコードを受信できない | オフラインでもコード生成できる |
| SIMスワップ詐欺への耐性 | 低い(電話番号を乗っ取られると突破されうる) | 高い(コードが端末内で生成される) |
| 機種変更時の手間 | 電話番号さえ引き継げばそのまま使える | 移行手続きを忘れるとロックアウトのリスク |
表にすると、セキュリティ面はアプリ認証、手軽さはSMS認証に分があるという住み分けが見えてきます。
次の章では、なぜアプリ型のほうが安全とされているのかを具体的に見ていきます。
セキュリティ面ではアプリ型に分がある理由
アプリ型はコードが端末内で生成されるため、この種の横取りに対する耐性が高くなります。
そのため、銀行口座やメインで使うメールアドレスなど、重要度の高いアカウントほどアプリ型への切り替えが推奨されています。
それでもSMS認証が選ばれる理由
とはいえSMS認証にも利点はあります。
専用アプリのインストールや初期設定が不要で、機種変更をしても電話番号さえ引き継げばそのまま使い続けられる手軽さは、アプリ型にはない強みです。
すべてをアプリ型に統一する必要はなく、重要度の高いアカウントから優先的にアプリ型へ切り替えるという考え方が現実的です。
パスキー・セキュリティキーなど「SMSでもアプリでもない」第3の選択肢
「SMS認証」でも「アプリ型のワンタイムコード」でもない、第3の選択肢もここ数年で急速に広まっています。
代表的なのが「パスキー」と「プッシュ通知承認型」の2つです。
パスキー(FIDO2)はパスワードもコードも使わない認証
パスキーは、指紋認証や顔認証、画面ロックのPINといった端末側の認証機能を、そのままログインに使う仕組みです。
技術的にはFIDO2という国際規格がベースになっており、ログイン先のサービスごとに公開鍵・秘密鍵のペアが端末内で作られます。
秘密鍵は端末の外に出ることがないため、パスワードのように使い回したり、どこかから流出したりする心配がありません。
GoogleアカウントやApple ID、Microsoftアカウントなど、主要なサービスはすでにパスキーへの対応を進めています。
USB接続や近距離無線で使う物理的な「セキュリティキー」も、この第3の選択肢の一種です。

YubiKeyのような専用キーをスマホやパソコンに差し込む、あるいはかざすことでログインを承認する方式で、特に管理者権限を持つアカウントや、絶対に乗っ取られたくないアカウントで使われています。
ここまで厳重にする必要がない方は、無理にセキュリティキーを揃えなくても、後述する優先順位に沿ってアプリ型やパスキーから検討すれば十分です。
プッシュ通知承認型は「コードを打たない」認証
プッシュ通知承認型は、ログインしようとすると認証アプリにプッシュ通知が届き、画面をタップして「許可」するだけでログインが完了する仕組みです。
Microsoft Authenticatorのアプリ内承認や、Googleのログイン確認など、大手サービスの認証アプリにこの機能が搭載されていることが多くなっています。
6桁のコードを転記する手間がなく、タイプミスによるログイン失敗が起きないのが便利な点です。
悪意ある第三者が何度もログインを試み、大量のプッシュ通知を送りつけて利用者が根負けして「許可」を押してしまうことを狙う「MFA疲労攻撃」と呼ばれる手口も報告されています。
身に覚えのない承認通知が続けて届いた場合は、絶対に「許可」を押さず、パスワードの変更や不審なログイン試行がないかの確認を優先しましょう。
多くのサービスでは、通知に加えて「画面に表示された数字を選ぶ」といった番号照合の一手間を挟む設定を追加できます。
対応している場合は、有効にしておくとMFA疲労攻撃への耐性がさらに高まります。
ここから先は、どのアカウントから優先的にアプリ型やパスキーへ切り替えるべきかを、具体的な物差しで見ていきます。
機種変更・乗り換えでよくある詰まりポイント
認証アプリの引き継ぎ忘れでロックアウトされる
アプリ型二段階認証で最も多いトラブルが、機種変更時の引き継ぎ忘れです。
認証アプリは端末内にコード生成の鍵を持っているため、新しい端末に移行手続きをしないまま古い端末を初期化してしまうと、ログインできなくなるサービスが出てきます。

Google Authenticatorなどの主要アプリは、アカウント連携機能を使えば新端末へQRコードを読み込むだけで移行できます。
機種変更の作業リストに「二段階認証アプリの移行」を必ず含めておくと、あとで慌てずに済みます。
Authyのように、複数端末にクラウドでバックアップを同期できるタイプの認証アプリを選んでおくと、機種変更のたびに手動で移行作業をする手間そのものを減らせます。
ただし、クラウド同期は便利な反面、バックアップ用のパスワードや復旧コードの管理がそのまま新たな弱点にもなるため、設定時にはこの点も忘れずに確認しておきましょう。
バックアップコードを保管していない
多くのサービスは、二段階認証を設定する際に「バックアップコード」や「リカバリーコード」を発行してくれます。
これは、スマホを紛失したり故障したりして認証アプリにアクセスできなくなったときの最終手段です。
スクリーンショットで保存するだけでなく、印刷して手元に置く、あるいはパスワード管理ツールのメモ欄に保管するなど、スマホが手元にない状況でも確認できる場所に残しておくことが重要です。
どのアカウントから優先的にアプリ型へ移すか(診断フレームワーク)
すべてのアカウントを一度にアプリ型やパスキーへ切り替えるのは、時間的にも現実的ではありません。
限られた時間の中で優先順位をつけるための、シンプルな物差しを紹介します。
「乗っ取られたら困る度合い」で仕分ける
判断の軸は次の3つです。
- お金が直接動くか:銀行口座、証券口座、電子マネー、クレジットカードの明細確認など
- パスワードリセットの起点になるか:メインで使うメールアドレス、Apple ID・Googleアカウントなど
- 被害が周囲に広がるか:SNSが乗っ取られると友人・知人に詐欺メッセージが送られる、仕事用アカウントなら会社にも影響が及ぶ
この3つのうち2つ以上に当てはまるアカウントほど、優先的にアプリ型やパスキーへ切り替える価値があります。
逆に、どれにも当てはまらないアカウントは、無理に移行を急がなくても大きな問題にはなりにくいと考えてよいでしょう。
優先度早見表で確認する
上記の3つの軸をもとに、身の回りのアカウントを3段階に振り分けると、次のような早見表になります。
| 優先度 | 該当するアカウント例 | 理由 | 推奨する認証方式 |
|---|---|---|---|
| 最優先 | メインで使うメールアドレス、銀行・証券口座、電子マネー | 全アカウントのパスワード再設定の起点になる/直接金銭が動く | アプリ型またはパスキー+バックアップコード保管が必須 |
| 優先 | 仕事で使うアカウント、SNS、カード情報を登録したECサイト | 乗っ取られると人間関係や業務に影響/不正利用されやすい | アプリ型への切り替えを推奨 |
| 様子見でよい | 一度きりの会員登録、通知専用アプリなど | 実害が小さく、乗っ取られても影響が限定的 | SMS認証のままでも大きな問題はない |
表の「最優先」に当てはまるアカウントがまだSMS認証のままという方は、まずそこから着手すると、限られた時間でも効果的にリスクを減らせます。
結論:重要なアカウントはアプリ型+バックアップコード保管が基本
- 手軽さを優先したい方 ➔ SMS認証のままでも大きな問題はない
- 銀行・メール等の重要アカウント ➔ アプリ型+バックアップコードの保管
パスワード管理ツールと二段階認証は本来セットで考えるべき対策です。
まだ使い回しをしているパスワードがあれば、パスワード管理ツールの選び方とあわせて見直しておくと安心です。
よくある質問
- 認証アプリを削除してしまったらどうなりますか?
-
バックアップコードを保管していれば、それを使ってログイン後に二段階認証を再設定できます。
保管していない場合は、サービスごとのカスタマーサポートに本人確認書類を提出して復旧を依頼する必要があり、時間がかかることがあります。
- SMS認証とアプリ認証、両方設定できますか?
-
多くのサービスでは、SMSとアプリの両方を認証手段として登録し、どちらか一方が使えなくてももう一方でログインできるようにする設定が可能です。
片方だけに依存するリスクを減らせるため、余裕があれば両方登録しておくと安心です。
- パスキーを設定した端末を機種変更したら、パスキーはどうなりますか?
-
iCloudキーチェーンやGoogleパスワードマネージャーなど、クラウドでパスキーを同期する仕組みを使っていれば、新しい端末にログインするだけで引き継がれます。
同期を使っていない場合は、機種変更前にサービス側でパスキーの再登録が必要になることがあるため、事前に確認しておくと安心です。



コメント