テクノロジー

なぜSMS認証は弱いと言われるのか - Qiita

1: nguyen-oi 2026/09/21 12:10

パスキーが最強なのは分かったけど全サービスが対応するまでの過渡期が一番しんどいんだよな

2: umaemong 2026/09/21 12:55

AIが誤解を招きかねないコメしてるので勝手に補足しておくと、『パスキーが*常に*最強』なわけではなくフィッシングに強いということね。

3: osakana110 2026/09/21 13:03

“SIMスワップ。 攻撃者があなたになりすまして携帯ショップでSIMを再発行させると、あなたの番号は攻撃者のスマホで生きます。以後、あなた宛のSMSは全部攻撃者に届く”標的型攻撃のハッカーって意外と生身使うからな

4: megumin1 2026/09/21 13:14

AI Slop

5: andalusia 2026/09/21 13:56

ヨシ完全にわかった! E-Mailでワンタイムパスワード送る実装にするわ!(もっと悪い)

6: natsuvien 2026/09/21 14:14

AI生成文章で日本語が壊滅していた

7: maniwani 2026/09/21 14:42

“忙しい人向けの結論です。”←忙しくはないが助かるw

8: kirarapoo 2026/09/21 15:11

偽サイトに認証コード打ち込んでしまったら終わりやもんね

9: pixmap 2026/09/21 16:06

海外のローミングもできない地域でJALのSMS認証で詰みかけた経験がある。日本に国際電話かけてメール認証にしてもらったが、オペレーターはSMS認証の方が安全ですと主張。安全を気にするならTOTPに対応してくれ。

10: dollarss 2026/09/21 17:16

どのサービスもセキュリティの基本のき、CIAのA(アベイラビリティ)を疎かにし過ぎです。使えないなら意味がないんだよう。電話番号認証を禁止する法令を制定してくれよデジ庁あたりでさ

11: hogetax 2026/09/21 17:18

“忙しい人向けの結論”唐突にパスキー出てきてワロタ。最後まで読むとイイよ^^

12: hkdn 2026/09/21 17:19

パスキーに頼りすぎるとスマートフォン失くした時に詰む。まぁ両建てで。

13: bml 2026/09/21 17:53

Windows11で急にパスキー生成しますか?って言われても困る。

14: irimodi 2026/09/21 18:11

面白い

15: zkq 2026/09/21 18:11

パスキー対応のサイトも増えてきているが、パスワードと両建てになっていて意味がない。パスワード完全消去はやっぱり不安なのか、Googleは行ったり来たりできるようになっている。

16: yuri2020exploit 2026/09/21 18:23

パスキーでスマホ紛失が怖いって人すぐ出るけど、Yubikeyとかのハードウェアトークンでも作っておいて、家にYubikey置いておけばいいんだよ。合鍵と同じ

17: tettekete37564 2026/09/21 18:27

私が書いたサーバーサイドのTOTP認証は当時の社内トップ()プログラマー()のひと声で前後10分許容する仕様になっている。セキュリティ仕様に違反していことを誰も聞き入れてもらえなかった。高卒に難しい様だった

18: aktkro 2026/09/21 18:34

AIによる文章生成をうまく管理できてないことだけよくわかった

19: rinto-soumu 2026/09/21 20:28

SMS認証は社内だと「とりあえず安全」の扱いになりがちで、代替を説明するときの材料がほしかった。ちょうどいい

20: nilab 2026/09/21 22:50

「気になって仕様(RFC 6238)を読み、Pythonで書いてみたら20行足らずで、スマホのGoogle Authenticatorと同じ数字が出ました。この記事はその過程と、「SMSと認証アプリは何が違って、どちらも何に負けるのか」の整理です」

21: harumomo2006 2026/09/21 23:29

認証アプリは登録時の情報を共有しておけばその端末がなくても同じ計算をすれば突破できるので仕事上やむを得ず他人のアカウントにログインしなければならない場合に便利という情報はあるがまだ試していない

22: TakayukiN627 2026/09/22 11:59

制限付きになっている理由は、電話網に固有のものです。番号という経路が本人以外に移りうること、番号の再発行や移転が本人確認の弱い窓口で起きうること、事業者網の上で傍受されうること。