B バイナンス · 世界最大級の暗号資産取引所、今すぐ登録して特典を受け取ろう 登録する → AD
na.to.
📚 キーワード一覧 › 🧰 無料ウェブツール › 二段階認証の設定と復旧コードの管理
KO EN JA
🔐

二段階認証の設定と復旧コードの管理

パスワードが漏れてもアカウントを守ってくれる二段階認証。方式ごとの違い、どのアカウントから始めるか、スマホをなくしても締め出されない復旧コードの保管法をまとめました。

📚 無料ウェブツール · 12/12· ⏱ 読了目安 2分 ·情報更新 2026-10-01

📋 基本情報

仕組み
知っているもの(パスワード)に持っているもの(スマホ・セキュリティキー)を加える
方式
ショートメッセージより認証アプリ、認証アプリよりセキュリティキーやパスキーがフィッシングに強い
最初に
ほかのアカウントのパスワード再設定の窓口であるメールアカウント
復旧コード
スマホとは別の場所に、オフラインで保管する
禁止
自分が求めていない承認を押すこと、届いたコードを人に伝えること

パスワードだけでは足りない理由

パスワードはどれほど長く複雑でも、一度知られたらそれまでです。ほかのサイトから漏れる、偽のログイン画面に入力してしまう、マルウェアに盗まれるといった経路があるからです。二段階認証は、パスワードという「知っているもの」に、スマホやセキュリティキーのような「持っているもの」をもう一つ求めます。そのため、パスワードが漏れても攻撃者が端末まで手に入れない限り、ログインは難しくなります。パスワードの作り方や管理ツールは別の記事で扱ったので、ここでは二段目をどう選び、どう有効にし、締め出されないようどう備えるかに絞ります。

方式による違い

同じ二段階認証でも、方式によって防げる範囲が違います。サービスが複数の方式に対応しているなら、下のほうに近いものを選びます。

  • ショートメッセージ:いちばん手軽だが、SIM乗っ取りや番号の不正移転と、フィッシングに弱い
  • 認証アプリのワンタイムコード:ふつう30秒ごとに変わり、スマホの中で作られるのでショートメッセージより安全
  • アプリのプッシュ承認:便利だが、承認要求を繰り返し送りつけて誤って押させる攻撃がある
  • セキュリティキー・パスキー:接続先サイトのアドレスを確かめるので偽サイトでは働かず、フィッシングに最も強い

どのアカウントから始めるか

すべてのアカウントを一度に変えようとすると疲れてしまいます。破られたときの被害が大きい順に、一つずつ有効にしていきます。最初はメールです。ほぼすべてのサービスがパスワード再設定のリンクをメールに送るので、メールを奪われると他のアカウントも芋づる式に奪われます。次に銀行・証券・決済手段、スマホメーカーのアカウントやクラウドのアカウント、よく使うメッセージアプリとソーシャルアカウントの順です。ショートメッセージ認証しか選べないサービスでも、有効にしておくほうが何もしないよりずっとましです。設定メニューで「セキュリティ」「ログイン」「二段階認証」といった項目を探します。

認証アプリを設定する手順

認証アプリ方式は、たいてい次の手順で進みます。設定中に表示されるQRコードと秘密鍵は、それ自体がコードを生み出せる鍵なので、画面を撮って人に送ったり共有フォルダに置いたりしないでください。

  • アカウントのセキュリティ設定で認証アプリ方式を選ぶ
  • 画面のQRコードを認証アプリで読み取る
  • アプリに出た数字のコードを入力して連携を確かめる
  • 続けて表示される復旧コードをすぐに保存する
  • いったんログアウトして再ログインし、実際に動くか確かめる

復旧コードは別の場所に、オフラインで

復旧コードは、スマホをなくしたり認証アプリが消えたりしたときにアカウントへ入るための非常用の鍵です。一度使うと無効になるコードが複数渡される方式が一般的です。いちばん多い失敗は、このコードをスマホの写真やメモアプリだけに保存することです。スマホをなくせば、認証手段と非常用の鍵を同時に失います。紙に印刷するか書き写して自宅の安全な場所に置くか、スマホとは別に開けるパスワード管理ツールに保管します。コードを一つ使ったら印を付け、ほとんど使い切ったときや漏れた疑いがあるときは新しく発行して、古いコードを無効にします。

スマホを替えるとき

二段階認証で締め出されやすいのは、スマホを替えるときです。古いスマホを初期化する前に、認証アプリのアカウントを新しいスマホへ移す必要があります。認証アプリによってはエクスポートや同期の機能がありますが、ない場合は各サービスで新しいスマホを登録し直さなければなりません。両方のスマホが手元にあるうちに一つずつ移し、新しいスマホでログインできることを確かめてから古い端末を片づけます。ショートメッセージ認証を使っているアカウントは、電話番号が変わる前に新しい番号へ切り替えておきます。

承認やコードの要求にだまされない

二段階認証も、自分で扉を開けてしまえば意味がありません。ログインしていないのに承認要求が来たら、パスワードがすでに漏れているということなので、押さずにまずパスワードを変えます。要求が何度も来ても、面倒だからと承認してはいけません。また、銀行やサポート窓口を名乗って「本人確認のため」に今届いた認証コードを教えてほしいという電話やメッセージは、正規のサービスがしない要求です。偽のログイン画面がパスワードとコードを一緒に受け取り、すぐ本物のサイトに入力する手口もあるので、コードは自分で開いた公式アプリやアドレスにだけ入力します。

締め出されないための点検表

設定が終わったら、次の項目を一度確かめておきます。アカウントの復旧手続きはサービスごとに違い、何日もかかることもあるので、締め出される前に備えるほうがずっと楽です。

  • 復旧コードをスマホとは別の場所に保管した
  • 二本目のセキュリティキーや予備の電話番号など、予備の手段をもう一つ登録した
  • アカウントの復旧用メールと電話番号が今使っているものか確かめた
  • スマホを替えるときに認証アプリを移す方法を知っている

🌍 検索エンジンでさらに調べる

ボタンを押すと、そのエンジンでこのキーワードを検索します

🔗 同じ分類の他の項目

🧰 関連サービス