SMS単独の問題点
SMS OTPには実際の弱点があります:SIMスワップ攻撃や傍受に弱く、ベストエフォートのキャリア配信に依存し、送信のたびに費用がかかり規模とともに増えます。低リスクの利便には十分ですが、価値の高いアカウントや大量には、これだけに頼るのは負債です。
現代的な答えは「SMSを決して使うな」ではなく「フローごとに正しい要素を使え」であり、しばしばSMSを主要な要素ではなくフォールバックに置きます。
- セキュリティ:SIMスワップと傍受がSMS OTPを破り得ます。
- 信頼性:配信はベストエフォートで国によって異なります。
- コスト:すべての送信が課金され、ユーザーとともに増えます。
パスキー(WebAuthn / FIDO2)
パスキーは、パスワードやOTPを、ユーザーのデバイスに結び付き生体認証やPINで解錠される暗号鍵ペアに置き換えます。設計上フィッシング耐性があり、認証ごとのコストがなく、今や主要なブラウザとプラットフォームでクラウド同期とともにサポートされています。新しいコンシューマー製品では、パスキーがますます推奨される主要な要素です。
- 強み:フィッシング耐性、使用ごとのコストなし、設定後の優れたUX。
- 弱み:アカウント復旧とエコシステム間の同期は慎重な設計が必要。
- 新しいフローの主要な要素として使い、復旧用のフォールバックを置きましょう。
TOTP認証アプリ
TOTP(時間ベースのワンタイムパスワード)は、共有シークレットからGoogle AuthenticatorやAuthyのようなアプリで回転する6桁のコードを生成します。配信への依存も使用ごとのコストもなく、SMSよりはるかに傍受に強い。トレードオフは設定の手間とデバイス紛失時の復旧です。
- 強み:配信リスクなし、使用ごとのコストなし、SIMスワップ耐性。
- 弱み:登録の手間;紛失デバイスのための復旧コードが必要。
- セキュリティ意識の高いユーザー向けのステップアップ要素として最適。
マジックリンク
マジックリンクは、ユーザーにワンタイムのサインインURLをメールで送り、メール中心の製品からパスワードを完全に取り除きます。シンプルで馴染みがありますが、メールの到達性に依存し、メールのフィッシング面を受け継ぎ、リンクがサインインするブラウザと別のブラウザで開くとうまく動きません。
- 強み:パスワードなし、馴染み、電話番号不要。
- 弱み:メールの到達性とブラウザ間のリンク処理;フィッシング面。
- 低リスク・メール優先の製品に向く;機微な操作にはデバイスチェックと組み合わせましょう。
選択肢の比較
単一の勝者はありません — リスクと対象に要素を合わせましょう。よくある現代的なパターンは、パスキーを主要に、TOTPをステップアップに、SMSは他に何も持たないユーザーのための最後の手段のフォールバックとしてのみ残すことです。
| 方式 | セキュリティ | 使用ごとのコスト | 適した用途 |
|---|---|---|---|
| SMS OTP | 中(SIMスワップのリスク) | メッセージ単位 | 広いリーチ、低リスクのフォールバック |
| パスキー | 高(フィッシング耐性) | なし | 新製品の主要な要素 |
| TOTPアプリ | 高 | なし | セキュリティ意識の高いステップアップ |
| マジックリンク | 中 | メールコストのみ | メール優先、低リスクのフロー |
ユーザーを壊さずに移行する方法
SMSを一晩で引き抜かないでください。より強い要素を選択肢として追加し、登録を促し、その後でSMSをフォールバックに降格させましょう。紛失したデバイスやチャネルが決してユーザーをロックしないよう、すべての方式に復旧経路を保ちましょう。
- 1
置き換えず追加
SMSを動かし続けたまま、パスキーやTOTPを追加の選択肢として導入しましょう。
- 2
登録を後押し
機微な操作の後など自然な瞬間に、より強い要素の設定を促しましょう。
- 3
SMSをフォールバックに降格
採用が健全になったら、SMSをデフォルトではなく復旧/最後の手段のチャネルにしましょう。
- 4
復旧を保証
単一の紛失デバイスが誰もロックしないよう、復旧コードや代替要素を提供しましょう。