SMS認証は安全?メリットと知っておきたい弱点
パスワードだけより安全性を高められますが、SIMスワップやフィッシングなどの弱点も理解して使う必要があります。
SMS認証の仕組み
SMS認証は、登録した電話番号へ短時間だけ有効な確認コードを送り、そのコードで本人確認する仕組みです。
- IDやメールアドレスとパスワードを入力する
- 登録した電話番号へ確認コードが届く
- コードをログイン画面へ入力する
- 両方が正しければログインできる
SMS認証しか選べない場合は、追加認証を何も使わないより設定する価値があります。
SMS認証のメリット
パスワードだけより安全性を高められる
パスワードが漏れても、攻撃者がSMSコードを受け取れなければログインを防げる場合があります。
特別なアプリが必要ない
認証アプリのインストールやQRコードの読み取りが不要で、初めて追加認証を使う人にも分かりやすい方法です。
幅広い端末で利用しやすい
SMSを受信できる電話があれば使えるサービスもあります。同じ番号を引き継ぐ通常の機種変更では、利用を続けやすい場合があります。
知っておきたい5つの弱点
1. SIMスワップ
攻撃者が本人になりすますなどして、電話番号を自分のSIMやeSIMへ移そうとする攻撃です。成功すると、SMSや電話を攻撃者が受け取る可能性があります。通信事業者のアカウントも固有のパスワードや追加認証で保護しましょう。
2. フィッシング
偽サイトがパスワードとSMSコードを順番に入力させ、正規サイトへリアルタイムで転送することがあります。NISTも、手入力する認証出力はフィッシング耐性があるとはみなしていません。
3. コードの聞き出し
「サポートです」「間違って送りました」と言われてもコードを教えません。攻撃者自身がログインを試している可能性があります。
4. 受信できないとログインできない
圏外、海外滞在、紛失、SIMの故障などでコードを受け取れない場合があります。別の認証手段やバックアップコードを準備します。
5. 電話番号の変更・再割り当て
解約した番号が後に別の人へ割り当てられる可能性があります。番号変更時は、古い番号が使えるうちに各サービスを更新します。
詐欺SMSとSMS認証は別の問題
荷物やカードの異常を装う詐欺SMSがあるからといって、SMS認証がすべて無意味になるわけではありません。追加防御としての利点と、SMSを悪用する攻撃の両方を理解することが大切です。
他の認証方法との違い
認証アプリ
アプリ内でコードを生成するため、電話番号への依存とSIMスワップの問題を避けられます。ただし、機種変更や紛失時の復旧準備が必要です。コードを偽サイトへ入力すれば盗まれる可能性もあります。
パスキー・セキュリティキー
認証情報を正規サイトへ暗号技術で結びつけるため、偽サイトが認証情報を再利用する攻撃へ強い特徴があります。対応サービスでは、使える端末や復旧方法を確認して優先を検討しましょう。
どの方法を選べばよい?
- SMSしかない:パスワードだけにせずSMS認証を設定する
- 認証アプリも選べる:電話番号への依存を減らしたい場合に検討する
- パスキー等が選べる:フィッシング耐性を重視する場合に優先を検討する
CISAも、どのMFAもMFAなしより良い一方、可能ならフィッシング耐性のあるMFAを目標にするよう案内しています。
突然コードが届いたら
自分がログインしていない場合は、誰にも教えず、どこにも入力しません。何度も続く場合は、SMS内のリンクを使わず公式画面を開き、パスワード、ログイン履歴、登録端末、復旧情報を確認します。
偽サイトへ入力した場合
正規サービスを自分で開き、パスワード変更、不審な端末のログアウト、登録情報の確認を行います。金融サービスで不正利用の可能性があれば、公式窓口へ連絡します。
紛失と復旧に備える
端末を紛失した場合は通信事業者へ連絡し、別の安全な端末から重要アカウントの状況を確認します。バックアップコードはSMSで自分へ送るだけにせず、安全な印刷物や信頼できるパスワード管理アプリなど、別の場所に保管します。
SECRET CLOUD
シークレットクラウドではGoogleアカウント側で設定する
シークレットクラウドはGoogleログインを使用し、独自のSMS認証コードは発行しません。Google Accountで、2段階認証、認証アプリ、パスキーなど利用可能な方法と復旧手段を確認してください。保存データの暗号化、アカウント認証、アプリを開く際の端末認証は役割が異なります。
プライバシー設計を見るSMS認証を安全に使う7つのポイント
- 認証コードを他人に教えない
- 自分が始めていないログインのコードは入力しない
- 公式アプリや公式サイトを自分で開く
- 電話番号を変更したら登録情報も更新する
- バックアップコードや別の認証方法を用意する
- 通信事業者のアカウントも保護する
- 利用できる場合はパスキーなども検討する
まとめ
SMS認証は、パスワードが漏れただけではログインしにくくする追加防御であり、危険で意味がないわけではありません。一方で、SIMスワップ、フィッシング、コードの聞き出し、番号変更、端末紛失などの弱点があります。SMSしか選べない場合は活用し、よりフィッシングに強い方法が利用できる場合は、復旧方法も含めて検討しましょう。
参考情報
- NIST「Authentication and Authenticator Management」
- NIST「Threats and Security Considerations」
- CISA「Implementing Phishing-Resistant MFA」
- FCC「Protecting Consumers from SIM Swap and Port-Out Fraud」
- Google「2 段階認証プロセスによる個人情報の保護」
画面名や利用できる認証方法は変更されることがあります。最新情報は各サービスの公式案内で確認してください。