本文へ移動

多要素認証は設定したら終わり?ログイン方法と復旧の備え

パスワードに加えて別の確認を使う多要素認証は、アカウントを守る方法の一つです。確認の回数だけでなく、何を組み合わせるか、いつもの端末を失ったらどう戻るかまで考えると、使い続けるための準備ができます。

確認を二回すれば、多要素になるとは限らない

多要素認証では、性質の異なる本人確認の要素を組み合わせます。代表的なものは、知っている情報、持っている機器、その人の身体的な特徴です。

OWASPの多要素認証ガイドは、この違いを説明しています。パスワードと秘密の質問のように、どちらも知識に属する確認を並べても、異なる要素を組み合わせたことにはなりません。

サービスの画面では「二段階認証」という名前が使われる場合もあります。名称や手順の数だけで判断せず、実際に何を使って本人を確かめるのかを見ることが役立ちます。

確認コードとパスキーでは、守り方が違う

認証アプリの確認コード、SMS、セキュリティキー、パスキーは、使い方も性質も同じではありません。コードを入力する方式では、偽サイトへコードを渡してしまう危険にも注意が必要です。

W3CのWeb Authenticationの説明では、認証情報を利用先に結び付ける仕組みが定められています。パスキーなどが利用するこの仕組みは、どのサイトに対して認証するかを区別します。ただし、登録や端末の管理、アカウント復旧まで無条件に安全になるという意味ではありません。

利用できる方式はサービスや組織の方針で異なります。会社のアカウントなら、個人の判断で方法を置き換える前に、指定された手順と管理者の案内を確認してください。

端末を失う前に、復旧経路を確かめる

認証に使うスマートフォンが故障すると、パスワードを知っていても入れなくなる場合があります。機種変更を終えたあとで古い端末を消去し、必要な認証方法まで失うことも考えられます。

前掲のOWASPガイドは、使い捨ての復旧コードや複数の認証方法、本人確認を伴うサポートなどを復旧の選択肢として挙げています。同時に、復旧が認証を迂回する弱い入口にならないよう、サービスごとの検討が必要だと説明しています。

利用者側では、公式案内に沿って復旧方法を用意し、認証する端末だけに依存していないかを見ておくとよいでしょう。復旧コードは、知っている人がアカウントへ入れる可能性のある情報なので、共有のチャットや誰でも見られるメモへ置かない扱いが必要です。

身に覚えのない承認要求を、確認のために許可しない

ログインの承認通知が来たときは、自分が始めた操作かを確かめます。通知を消す目的や、よく分からないので試す目的で承認すると、意図しないログインを許すおそれがあります。

身に覚えがなければ承認せず、普段使う公式アプリやブックマークからアカウントの状態を確認する方法が考えられます。業務用なら、管理者へ通知の時刻や表示内容を伝えると調査の手掛かりになります。確認コードや復旧コードそのものを渡す必要はありません。

まとめ

多要素認証では、異なる要素を組み合わせることと、端末を失っても安全に復旧できることを一緒に考えます。利用中のサービスの公式案内で、普段のログインと復旧の両方を確かめてみてください。

仕組みの違いはパスキーの基本、不審な通知への向き合い方はフィッシングを別の経路で確かめる方法で紹介しています。