本文へ移動
初心者税金と安全対策

二段階認証の方式を選ぶ

執筆
CRYPTO PORT 編集部
公開日
更新日
読了目安
6 分

結論

二段階認証は方式によって強さが違います。SMSは電話番号の乗っ取り(SIMスワップ)に弱く、認証アプリはそれより強く、物理セキュリティキーはフィッシングにも耐えます。取引所とメールには、選べる中で最も強い方式を設定してください。

要点

  • SMSはSIMスワップで奪われうる。使えるなら他の方式に切り替える
  • 認証アプリ(TOTP)は端末内で6桁を生成するため、電話番号の乗っ取りには影響されない
  • 物理セキュリティキーは接続先ドメインを検証するため、偽サイトでは動作しない
  • 設定時のバックアップコードは、オフラインで安全に保管する

定義

パスワードに加えて二つ目の確認要素を求める仕組み。SMSコード、認証アプリのワンタイムコード(TOTP)、物理セキュリティキー(FIDO2/WebAuthn)などの方式がある。

二段階認証を「入れているかどうか」で語ると、方式ごとの差が見えなくなります。SMSで受け取るコードは、あなたの電話番号に届きます。つまり、電話番号そのものが攻撃対象になります。携帯電話事業者の窓口で本人になりすまし、回線を別のSIMに移し替えるSIMスワップが成立すると、コードは攻撃者の端末に届きます。SMSでの二段階認証は「ないよりよい」ものですが、他の選択肢があるなら選ぶ理由はありません。

認証アプリ(TOTP)は、サーバーと共有した秘密情報から、端末内で30秒ごとに6桁のコードを生成します。通信網を経由しないため、SIMスワップの影響を受けません。設定時に表示されるQRコードは秘密情報そのものなので、スクリーンショットをクラウドに残さないでください。また、機種変更に備えて、発行されるバックアップコードを紙に控えて保管しておきます。

最も強いのは物理セキュリティキー(FIDO2/WebAuthn)です。この方式は、認証のたびにブラウザが接続しているドメインを検証します。そのため、見た目が完全に同じ偽サイトに接続していても、ドメインが違えば署名が成立しません。コードを読み上げさせる、入力させるという操作自体が存在しないため、フィッシングで奪う経路が塞がれます。可能な限り2本用意し、1本を予備として別の場所に保管してください。

設定の優先順位は、取引所の口座、メールアカウント、そしてパスワード管理アプリです。メールを後回しにしないでください。メールが取られると、他のサービスのパスワード再設定を通じて連鎖的に破られます。なお、二段階認証は「取引所などのアカウント」を守る仕組みであり、自己管理ウォレットの鍵を守るものではありません。ウォレット側の守りは、シードフレーズの物理的な保管と、署名内容の確認が担います。

注意点

  • · バックアップコードのスクリーンショットをクラウドに保存しないでください
  • · 二段階認証を設定しても、シードフレーズを渡してしまえば自己管理ウォレットは守れません
  • · 「二段階認証の再設定」を装って認証コードを聞き出す電話・DMがあります。コードを他人に伝えないでください

よくある質問

  • 認証アプリを入れたスマートフォンを失くしたらどうなりますか?

    設定時に発行されるバックアップコードがあれば復旧できます。控えていない場合は、取引所の本人確認手続きを経ての解除となり、時間がかかります。先にバックアップコードを紙で保管し、可能なら2台目の端末にも登録しておいてください。

次に読む

仮想通貨診断

いくつかの質問に答えるだけ。結果はその場で表示されます。

診断をはじめる