いまの正解は、パスワードを「そもそも使わない」こと

パスキーは、パスワードの代わりにスマホの指紋・顔認証でログインする方式です。覚えるものがなく、入力するものもないため、パスワードのように盗まれたり、偽サイトに打ち込んでしまったりする事故が起きません。対応しているサービスでは、パスキーを選ぶのが現在の標準です(マモルグ推奨セキュリティ設定の第2項目)。

二段階認証(多要素認証)は、パスワードに「スマホに届く確認」をもう一段足す仕組みです。パスキーにまだ対応していないサービスを守る、大切な経過措置です。

所要時間の目安:一つのサービスにつき約5分。まずメールだけで大丈夫です。

まず、メールアカウントから

メール(GoogleやApple)は他のサービスのパスワード再設定に使われる「鍵束の中心」です。最初に守ります。

二段階認証を使う場合の選び方

方式には優先順位があります。

  1. パスキー(対応していれば最優先)
  2. 認証アプリ(Google Authenticatorなど、アプリに表示される6桁コード)
  3. SMSのコード(何もないよりずっと安全ですが、電話番号の乗っ取りや聞き出しに弱いため、上の二つが使えないときの最後の手段)

設定後に必ずすること

  • 復旧用メールアドレスと電話番号を確認する
  • バックアップコードが出たら、紙に控えて安全な場所へ保管する
  • 古い端末や使っていない認証方法を削除する
  • ログイン通知を有効にする

認証コードを電話やメッセージで他人に伝えてはいけません。自分でログイン操作をしていないのに承認通知が来たら拒否し、パスワードとログイン履歴を確認します。