二段階認証とは?仕組みと設定すべきサービスをわかりやすく解説

公開

/ 最終更新

二段階認証とは?仕組みと設定すべきサービスをわかりやすく解説

「パスワードが漏れたらおしまい」――そんな時代は、二段階認証(2FA)の登場で終わりました。設定しておけば、たとえパスワードが盗まれても、攻撃者はあなたのアカウントに入れません。

この記事では、二段階認証の仕組み、方式ごとの安全性の違い、優先して設定すべきサービス、そして「スマホをなくしたら?」への備えまでを解説します。

仕組み:「知っている」+「持っている」

二段階認証の仕組み。パスワード(知っているもの)とスマホの確認コード(持っているもの)の両方がそろって初めてログインできる
2つの異なる要素を組み合わせるから破られにくい

二段階認証は、パスワード(あなたが知っているもの)に加えて、スマホに届くコードや生体情報(あなたが持っているもの)を要求する仕組みです。攻撃者がフィッシングや情報漏えいでパスワードを入手しても、あなたのスマホまでは持っていないため、ログインの第2関門で止まります。

パスワードリスト型攻撃(使い回しの悪用)への最終防衛線でもあり、パスワード管理と二段階認証はセキュリティ対策の両輪です。

方式は3種類:どれを選ぶべきか

二段階認証の方式比較。SMSコード、認証アプリ(TOTP)、パスキー・生体認証の特徴と安全性の目安
同じ二段階認証でも方式によって強度が違います

SMSコード:ないよりずっと良い

電話番号宛に6桁のコードが届く方式です。手軽ですが、SIMスワップ(電話番号の乗っ取り)やSMSの盗み見といった攻撃例が知られており、選べるなら次の2方式が推奨です。

認証アプリ(TOTP):現在の定番

Google AuthenticatorやMicrosoft Authenticatorなどのアプリが、30秒ごとに変わる6桁コードを生成します。通信不要でオフラインでも動き、SMSより安全。ほとんどの主要サービスが対応しており、迷ったらこれを選んでください。

パスキー・生体認証:次世代の本命

指紋や顔認証でログインを承認する方式で、パスワード自体を使わないため、フィッシングで盗まれるものがそもそもありません。対応サービスは急速に増えており、選べる場合は最優先で有効化する価値があります。

優先して設定すべきサービス

  1. メールアカウント(最優先):他のすべてのサービスのパスワード再設定がメールに届くため、メールを取られる=全アカウントが危険になります
  2. 金融系:ネットバンキング、証券、スマホ決済
  3. SNS:乗っ取られると詐欺の踏み台にされ、周囲にも被害が及びます
  4. ショッピング系:カード情報が紐づくECサイト
  5. 仕事のアカウント:クラウドストレージ、WordPressの管理画面(設定方法はWordPressセキュリティの記事へ)

設定はどのサービスも「設定」→「セキュリティ」の項目にあります。認証アプリ方式なら、表示されるQRコードをアプリで読み取るだけです。

「スマホをなくしたら?」への備え

二段階認証で最も多い不安がこれです。次の2つを設定時に必ずやっておけば、締め出しは防げます。

  • バックアップコードを保存する:設定時に発行される使い捨てコードを、印刷またはパスワード管理ツールに保管。これがあればスマホなしでもログインできます
  • 復旧手段を2つ以上登録する:予備のメールアドレス、認証アプリのクラウドバックアップ機能などを併用します

認証アプリのコードが「無効」と言われる原因で最も多いのは、端末の時刻ずれです。ワンタイムコードは現在時刻から生成されるため、数十秒のずれで通らなくなります。直し方はパソコンの時刻がずれるときの対処にまとめています。

よくある質問

Q. 二段階認証を設定するとログインが面倒になりませんか?

A. 多くのサービスには「このブラウザを信頼する」機能があり、いつもの端末では毎回の入力を省略できます。普段の手間はほぼ変わらず、防御力だけが上がります。

Q. 認証アプリのスマホを機種変更するときは?

A. クラウドバックアップ対応のアプリなら新しいスマホで復元できます。非対応の場合は、機種変更前に各サービスで認証アプリを再登録するか、バックアップコードでログインして設定し直します。

Q. 二段階認証があればパスワードは適当でいいですか?

A. いいえ。二段階認証は「最後の砦」であり、城壁(強いパスワード)とセットで機能します。使い回しをやめる基本は変わりません。

二段階認証を突破する攻撃は、実際に存在する

「二段階認証を設定したから安全」で終わらせないために、現実に使われている突破手口を知っておく価値があります。方式を選び直す判断材料になります。

手口やり方効く方式防げる方式
中間者フィッシング本物そっくりの偽サイトが、入力されたIDとコードを即座に本物へ中継し、ログイン状態を奪うSMS・認証アプリパスキー・物理キー
MFA疲労攻撃承認を求めるプッシュ通知を深夜に何十回も送りつけ、うんざりして押させるプッシュ通知承認番号照合つきのプッシュ、認証アプリ
SIMスワップ本人になりすまして携帯会社にSIM再発行を申請し、SMSを受け取るSMS認証アプリ・パスキー
セッションcookie窃取端末に入り込んだウイルスが、ログイン済みの証明書だけを盗むすべての方式方式では防げない。端末を清潔に保つしかない

ここから導かれる結論。SMSは「無いよりずっとまし」ですが、SIMスワップと中間者フィッシングの両方に弱い最下位の選択肢です。認証アプリに変えるだけで、SIMスワップは無力化できます。さらにパスキーへ移せば、中間者フィッシングも原理的に成立しなくなります。方式を1段上げる作業は、どれも5分で終わります。

パスキーだけが、偽サイトに引っかからない理由

パスキーが中間者フィッシングに強いのは、精神論ではなく仕組みによるものです。

パスキーは、登録したときのドメイン名と鍵が結び付いています。ブラウザは、いま表示しているドメインに対応する鍵しか使いません。偽サイトのドメインは本物と違うため、鍵そのものが出てきません。ユーザーが騙されていても、技術的に署名が発生しないのです。

状況パスワード+認証アプリパスキー
本物そっくりの偽サイトで入力してしまったそのまま中継されて突破される鍵が反応しない。突破されない
サービス側からデータが漏洩したパスワードのハッシュが流出する公開鍵しか保存されておらず、悪用できない
肩越しに入力を見られた盗まれうる入力する情報が存在しない

弱点は端末を失ったときです。対策は明快で、パスキーは必ず2つ以上の端末に登録しておくか、パスワードマネージャーの同期機能で複数端末に行き渡らせておきます。1台にしか登録していない状態での機種変更は、締め出しの典型パターンです。

二段階認証に対応していないサービスをどう守るか

設定したくても、そもそも機能が用意されていないサービスがあります。放置すると、そこが最も弱い環(わ)になります。

対策やること効果
そのサービス専用のパスワードにする他と絶対に共有しない20文字以上のランダム文字列流出しても、そこだけで被害が止まる
登録メールを分ける重要アカウントとは別のメールアドレスで登録するパスワード再発行の連鎖を断ち切れる
カード情報を保存しない都度入力にする。可能ならバーチャルカードを使う乗っ取られても金銭被害が出ない
ログイン通知をオンにする用意されていれば必ず有効化気づくのが早くなる。二段階認証の代わりにはならないが有効

パスワードはパスワード生成ツールでその場で作れます。強度の目安はパスワード強度チェッカーで確認できます。

コードが弾かれるときの原因

設定したのにログインできない、という状況は焦ります。原因はほぼ次の4つに収まります。

症状原因対処
認証アプリのコードが毎回弾かれる端末の時刻がずれている設定で日付と時刻を自動取得に。TOTPは時刻を元に計算するため、数十秒のずれで合わなくなる
入力途中でコードが変わる有効期限は30秒残り時間が少なければ、次のコードが出るまで待つ
SMSが届かない迷惑SMSフィルタ、圏外、番号変更フィルタ設定を確認。届かない前提で認証アプリへ移行する
機種変更後にアプリが空移行手順を踏んでいないバックアップコードでログインし、登録し直す。機種変更の「前」に移行するのが鉄則

時刻ずれは想像以上に多い原因です。認証アプリ側にも時刻補正機能があるので、そちらでも直せます。

機種変更・紛失に備える

二段階認証を設定したあと、最も多いトラブルが「スマートフォンを替えたらログインできなくなった」です。設定した直後に、備えまで済ませてください。

備えいつやるか失うとどうなる
回復用コードを保存する設定した直後端末を失うとログインできない
認証アプリのバックアップを有効にする設定した直後機種変更で全て再設定
予備の認証方法を登録する設定した直後1つ失うと詰む
回復用のメールアドレスを確認する定期的に受信できないと復旧不可
登録済みの電話番号を確認する定期的に解約済みだと届かない

回復用コードの保管方法

保管場所安全性使いやすさ評価
紙に印刷して保管高い取り出しに手間推奨
パスワード管理ツール高いすぐ使える推奨
別の端末に保存使える条件付き
同じスマホのメモアプリ低い非推奨(端末ごと失う)
メールで自分に送る低い非推奨

最も避けるべきは、認証アプリと同じ端末に回復用コードを保存することです。その端末を紛失した時点で、両方を同時に失います。紙かパスワード管理ツールに保管してください。

機種変更の前に、必ず古い端末が手元にあるうちに移行してください。認証アプリの多くは移行機能を備えていますが、旧端末を初期化・返却したあとでは使えません。パスワード管理の考え方はパスワード管理にまとめています。

この記事で使える無料ツール

参照した一次情報

※ 掲載内容は2026年8月時点の公表情報にもとづきます。最新の情報は必ず各公式ページでご確認ください。

認証方法ごとの強さの違い

「二段階認証を有効にした」だけでは、方法によって守られる度合いが違います。

方法強さ弱点
パスキー・生体認証非常に高い対応サービスがまだ限られる
物理セキュリティキー非常に高い紛失時の備えが要る
認証アプリのコード高い偽サイトに入力すると突破される
プッシュ通知の承認高い慣れで反射的に承認しがち
メールでのコードメール自体が乗っ取られると無意味
SMSでのコード低め番号の乗っ取り手口がある

SMSでも、設定していないよりは大幅に安全です。まずは有効にすることが先で、より強い方法へはあとから移行できます。

認証アプリのコードでも、偽サイトに自分で入力してしまえば突破されます。コードを求められたら、そのページのURLが正規のものかを必ず確認してください。見分け方はフィッシング詐欺の見分け方にまとめています。

まとめ

二段階認証は「パスワード漏えい時代の標準装備」です。まずはメール→金融→SNSの順に、認証アプリ方式(またはパスキー)で設定し、バックアップコードを保管する。この30分の作業が、アカウント乗っ取りという最悪の事態からあなたを守ります。

この記事に関連する無料ツール

パスワード強度チェッカー
エントロピーを計算し、総当たりで突破されるまでの時間を表示します。入力内容はどこにも送信されません。

この記事に出てくる用語

バックアップ/フィッシング/エントロピー/二段階認証/クラウド/ほか計117語をIT用語辞典で解説しています