// SMSの先へ

OTPの代替:パスキー、TOTP、マジックリンク — SMSをやめる時期

SMS OTPは便利ですが、ユーザーを認証する最も安い方法でも最も安全な方法でもありません。パスキー、TOTP認証アプリ、マジックリンクは、それぞれ特定のフローでSMSを上回ります。このガイドはこれらを正直に比較し、いつSMSとともに追加するか、いつSMSから完全に離れるかを判断できるようにします。

SMS単独の問題点

SMS OTPには実際の弱点があります:SIMスワップ攻撃や傍受に弱く、ベストエフォートのキャリア配信に依存し、送信のたびに費用がかかり規模とともに増えます。低リスクの利便には十分ですが、価値の高いアカウントや大量には、これだけに頼るのは負債です。

現代的な答えは「SMSを決して使うな」ではなく「フローごとに正しい要素を使え」であり、しばしばSMSを主要な要素ではなくフォールバックに置きます。

  • セキュリティ:SIMスワップと傍受がSMS OTPを破り得ます。
  • 信頼性:配信はベストエフォートで国によって異なります。
  • コスト:すべての送信が課金され、ユーザーとともに増えます。

パスキー(WebAuthn / FIDO2)

パスキーは、パスワードやOTPを、ユーザーのデバイスに結び付き生体認証やPINで解錠される暗号鍵ペアに置き換えます。設計上フィッシング耐性があり、認証ごとのコストがなく、今や主要なブラウザとプラットフォームでクラウド同期とともにサポートされています。新しいコンシューマー製品では、パスキーがますます推奨される主要な要素です。

  • 強み:フィッシング耐性、使用ごとのコストなし、設定後の優れたUX。
  • 弱み:アカウント復旧とエコシステム間の同期は慎重な設計が必要。
  • 新しいフローの主要な要素として使い、復旧用のフォールバックを置きましょう。

TOTP認証アプリ

TOTP(時間ベースのワンタイムパスワード)は、共有シークレットからGoogle AuthenticatorやAuthyのようなアプリで回転する6桁のコードを生成します。配信への依存も使用ごとのコストもなく、SMSよりはるかに傍受に強い。トレードオフは設定の手間とデバイス紛失時の復旧です。

  • 強み:配信リスクなし、使用ごとのコストなし、SIMスワップ耐性。
  • 弱み:登録の手間;紛失デバイスのための復旧コードが必要。
  • セキュリティ意識の高いユーザー向けのステップアップ要素として最適。

マジックリンク

マジックリンクは、ユーザーにワンタイムのサインインURLをメールで送り、メール中心の製品からパスワードを完全に取り除きます。シンプルで馴染みがありますが、メールの到達性に依存し、メールのフィッシング面を受け継ぎ、リンクがサインインするブラウザと別のブラウザで開くとうまく動きません。

  • 強み:パスワードなし、馴染み、電話番号不要。
  • 弱み:メールの到達性とブラウザ間のリンク処理;フィッシング面。
  • 低リスク・メール優先の製品に向く;機微な操作にはデバイスチェックと組み合わせましょう。

選択肢の比較

単一の勝者はありません — リスクと対象に要素を合わせましょう。よくある現代的なパターンは、パスキーを主要に、TOTPをステップアップに、SMSは他に何も持たないユーザーのための最後の手段のフォールバックとしてのみ残すことです。

方式セキュリティ使用ごとのコスト適した用途
SMS OTP中(SIMスワップのリスク)メッセージ単位広いリーチ、低リスクのフォールバック
パスキー高(フィッシング耐性)なし新製品の主要な要素
TOTPアプリなしセキュリティ意識の高いステップアップ
マジックリンクメールコストのみメール優先、低リスクのフロー
一般的な指針 — あなたのリスクプロファイルとユーザー層で重み付けしてください。

ユーザーを壊さずに移行する方法

SMSを一晩で引き抜かないでください。より強い要素を選択肢として追加し、登録を促し、その後でSMSをフォールバックに降格させましょう。紛失したデバイスやチャネルが決してユーザーをロックしないよう、すべての方式に復旧経路を保ちましょう。

  1. 1

    置き換えず追加

    SMSを動かし続けたまま、パスキーやTOTPを追加の選択肢として導入しましょう。

  2. 2

    登録を後押し

    機微な操作の後など自然な瞬間に、より強い要素の設定を促しましょう。

  3. 3

    SMSをフォールバックに降格

    採用が健全になったら、SMSをデフォルトではなく復旧/最後の手段のチャネルにしましょう。

  4. 4

    復旧を保証

    単一の紛失デバイスが誰もロックしないよう、復旧コードや代替要素を提供しましょう。

よくある質問

パスキーはSMS OTPより優れていますか?+

セキュリティ面では、はい — パスキーはフィッシング耐性があり認証ごとのコストがない一方、SMS OTPはSIMスワップに弱くメッセージごとに費用を払います。主なトレードオフはアカウント復旧とデバイス間同期なので、ほとんどのチームはパスキーを主要な要素として追加しつつフォールバックを保ちます。

SMSを完全になくすべきですか?+

通常はすぐにではありません。SMSは認証アプリやパスキーを設定していないユーザーにも届くため、良い最後の手段のフォールバックになります。現代的なパターンは、より強い要素を主要にしてSMSを復旧に降格させることであり、急な削除ではありません。

TOTPとSMS OTPの違いは?+

TOTPは共有シークレットから認証アプリでローカルに回転コードを生成するので、届けるメッセージも使用ごとのコストもなく、SIMスワップ攻撃に強い。SMS OTPはコードをキャリアネットワークで届けるので、コストと配信リスクが加わりますが、アプリの設定は不要です。

マジックリンクは安全ですか?+

ユーザーのメールと、リンクの扱い方と同じだけ安全です。マジックリンクはパスワードを取り除き便利ですが、メールのフィッシング面を受け継ぎ、リンクが別のブラウザで開くと苦労します。低リスク・メール優先の製品に向き、機微な操作にはデバイスチェックを加えましょう。

EdgeGigs

SMSを超えてパスキーやTOTPへ移行しますか?

EdgeGigsの審査済み認証開発者が、既存のSMSフォールバックとともにパスキー、TOTP、またはマジックリンクを実装します。

EdgeGigsで開発者を探す