ログインのたびにコードを入力させられる。正直なところ、面倒だと感じている人は多いはずです。

その面倒さには理由があります。パスワードが不正利用されても、それだけではログインできない状態を作るためです。この記事では、IPA(情報処理推進機構)が案内している内容だけを使って、多要素認証の意味を整理します。

まず知っておきたい基本

まず、多要素認証がどういう方式なのかを確認しましょう。

IPAは多要素認証を、記憶情報・所持情報・生体情報のうち2つ以上を使う方式として説明しています

3つの言葉が出てきますが、内容はそれほど難しくありません。

  • 記憶情報:頭の中にあるもの(パスワードなど)
  • 所持情報:手元に持っているもの(スマホなど)
  • 生体情報:体の特徴(指紋や顔など)

ポイントは、性質の違うものを組み合わせるという発想です。パスワードを2つ設定しても、それは記憶情報が2つ増えただけになります。種類の異なる要素を2つ以上使う、というのがこの方式の考え方です。

仕組み・条件を具体的に整理

なぜ面倒でも設定するのか

ここが本題です。パスワードが不正利用されても、それだけではログインできないため、不正ログインの防止に効果があります

パスワードだけで守られている状態を想像してみてください。その文字列が何らかの形で知られてしまえば、それでログインが成立してしまいます。

多要素認証を設定していれば、そこにもうひとつ別の種類の壁があります。パスワードを知っているだけでは足りない状態になる、ということです。SMSでコードが届く、認証アプリを確認する。これらの手順は、その壁にあたります。

公的にも推奨されている

IPAは不正ログインに関する注意喚起の中で、多要素認証やパスキーの設定を推奨しています

個別のサービスが便利機能として勧めているだけではなく、対策として公的にも推奨されている、という位置づけです。

初心者が間違えやすい点と確認事項

まず、用語についてです。「二段階認証」と「多要素認証」は、厳密には同一とは限りません。日常会話では同じように使われがちですが、多要素認証は種類の異なる要素を組み合わせる方式を指します。段階が2つあることと、要素の種類が異なることは、必ずしも同じではありません。

次に、手段についてです。SMSも万能ではありません。多要素認証の手段としてよく使われますが、それを設定したからすべてが解決するというものではありません。

実務的な結論としては、設定できるサービスでは設定しておく、という姿勢が現実的です。毎回の数秒の手間と、不正ログインが起きたときの負担を比べれば、どちらを選ぶべきかは判断しやすいでしょう。

整理すると、多要素認証は記憶情報・所持情報・生体情報のうち2つ以上を使う方式であること。パスワードが不正利用されてもそれだけではログインできないため、不正ログイン防止に効果があること。そしてIPAが多要素認証やパスキーの設定を推奨していること。

設定方法や利用できる手段については、利用しているサービスの案内や、IPAなど公的機関が公開している情報で確認してください。