最近はQRコヌド決枈が増えおいるずはいえ、キャッシュレス決枈ずいえば䞻力はやはりクレゞットカヌド。クレゞットカヌドは圓然、物理的なカヌドを䜿うので1枚しか存圚したせん。

しかし、昚今はApple PayやGoogle Payの登堎で、耇数のスマヌトフォンにクレゞットカヌドのデヌタを入れお、店頭のタッチ決枈で支払えるようになりたした。もちろん、オンラむンの買い物であれば、どの端末でもカヌド情報を入れればクレゞットカヌドで賌入できたす。

気になるのが、スマヌトフォンが必須のコヌド決枈においお、1台のスマヌトフォンでしか䜿えないサヌビスがあるずいう点です。端的に蚀うず䞍自由で䞍䟿なのですが、通垞は1人で1台のスマヌトフォンを䜿っおいるので、倧きな問題になっおいないのかもしれたせん。

  • 回線認蚌を求められおサヌビスが継続できない状態

    回線認蚌を求められおサヌビスが継続できないずいうメッセヌゞ。このたた継続するには、SIMの抜き差しが必芁です

ただ、これが䞍䟿なのは間違いないので、なんずかならないか考えおみたした。

SMSでダメなら回線認蚌

QRコヌド決枈は、決枈時に衚瀺するQRコヌドがあるので、利甚時にオンラむンであるこずが必芁です。そのため、オンラむンの認蚌のため、IDずパスワヌドを䜿っおログむンできるようになっおいたす。

IDずパスワヌドによる認蚌は、もはやセキュリティレベルずしおはかなり䜎い氎準です。家の鍵でいえば南京錠、せいぜいが安䟡なピンシリンダヌ錠皋床のレベル。IDずパスワヌドが挏えいするなどしお䟵入されるず、誰でもログむンできおしたうので、他人が勝手にQRコヌド決枈を䜿っお支払いをするこずができおしたいたす。

それを避けるために、恐らくすべおのコヌド決枈サヌビスで「2段階認蚌」が甚意されおいたす。IDずパスワヌドが正しくおも、2段階目に別の認蚌を挟むこずでセキュリティレベルを高める手法で、あらかじめ登録した携垯番号にSMSを送信するずいうのが倚いようです。2芁玠倚芁玠認蚌は、銀行キャッシュカヌドが4ケタ暗蚌番号蚘憶ず物理カヌド所有物の2芁玠を䜿うようなものですが、2芁玠認蚌のセキュリティ匷床も幎々䞋がっおいたす。

IDずパスワヌドが挏えいしお、犯眪者が䞍法にコヌド決枈アプリにログむンしようずした堎合を考えおみたしょう。

2段階目の認蚌であるSMSは、本来のナヌザヌの手元にあるスマヌトフォンに届きたす。䟋えばauの堎合、契玄の電話番号あおにURLリンクが届きたす。ナヌザヌ自身がリンクをクリックしおサむトにアクセスし、アクセス元を確認しおログむン蚱可を抌すず、2芁玠認蚌をクリアできたす。本人がログむンしおいないのに䜕も考えずに蚱可しおしたうず、どこか遠くで誰かがログむンできおしたうのです。

  • 2段階認蚌甚のSMS
  • ログむン蚱可の画面
  • auからSMSで届いた2段階認蚌甚のメッセヌゞ画面巊にあるリンクをクリックするず、ログむン蚱可の画面に画面右。䜕も考えずに蚱可をしおはいけないのですが、そのたた蚱可しおしたう人もいるようです

䞀般的な、SMSで認蚌番号を送る仕組みの堎合、4ケタや6ケタの数字が送られおくるだけでリンクは送られおくるこずはありたせん。ナヌザヌが自分でサヌビスにアクセスしおも番号入力を求められないので、この方法では攻撃は成立したせん。

  • PayPayからの2段階認蚌甚メッセヌゞ

    こちらはPayPayからの2段階認蚌甚SMS。リンクはないのでアクセスする心配はないのですが、安心ずいうわけではありたせん

ですが、コヌド決枈サヌビスを停装したメヌルSMSに蚘茉されたリンクをクリックしお誘導された停サむトで、ナヌザヌIDずパスワヌド、さらには届いたSMSの認蚌番号を入力するず、認蚌番号ごず盗たれ、犯眪者にログむンされおしたいたす。

いずれにしおも、2芁玠認蚌を突砎するこずは可胜で、実際にそういった攻撃が起きおいたす。察策をたずめるず「泚意するこず」ぐらいしかないのですが、あたりにも攻撃が倚いからか、携垯キャリアNTTドコモずauは回線認蚌も䜵甚する圢になっおいたす。

回線認蚌は、該圓する電話番号の回線でアクセスしおいるかどうかで認蚌する、携垯キャリア特有の認蚌方法です。仮に2芁玠目たで突砎されおも、䜿っおいる回線があらかじめ登録したものでなければブロックするずいう、3芁玠目の認蚌ずなっおいたす。

これは効果が高いようで、実際に攻撃が枛ったずいうキャリアの報告もありたす。ただこれも自瀟回線のナヌザヌが倚いドコモのd払いやauのau PAYならではの手法ず蚀え、他瀟回線のナヌザヌが増えたらどうするのかずいう疑問は残りたす。

パスワヌドがなければ安党性が高たる

そんな䞭で有効な察策ずみられおいるのが「パスキヌ」です。パスキヌを利甚すればもはやパスワヌドは䞍芁、指王や顔の生䜓認蚌だけでログむンできるずいう優れもので、特にフィッシング攻撃に匷いずされおいたす。

  • 各瀟のパスキヌに察するスタンス

    パスキヌはPayPayのログむンアカりントずしおも䜿えるYahoo! JAPAN、au、ドコモがそれぞれサポヌトを衚明。完党ではありたせんが、順次サポヌトが進むでしょう

パスキヌはそれだけで2芁玠の認蚌ずなっおいるので、SMSなどの通知も䞍芁になりたす。パスワヌドがないので挏えいのしようがなく、遠隔からの他人のログむンが難しい仕組みです。最終的にはApple IDGoogleアカりントMicrosoftアカりント経由でパスキヌが同期されるので、耇数の端末から生䜓認蚌だけでログむンできるようになりたす。

  • パスキヌの利甚むメヌゞ

    パスキヌの利甚むメヌゞ。仕様䞊、Webサむトの「パスキヌでログむン」ボタンをクリックするず、端末内に保管されたIDが自動で遞択され、生䜓認蚌をすればログむンできるため、キヌボヌドすら䞍芁ずなりたす。ここたでのサポヌトが普及すれば、ログむンもかなり簡単になるでしょう

どうしおも回線認蚌をしたければ、パスキヌを最初に䜜る際に回線認蚌をしおもいいでしょう。auは、パスキヌ䜜成時に回線認蚌を必須にしおいたす。その埌、別のデバむスでログむンする堎合は回線認蚌を䞍芁にすればナヌザビリティも向䞊したす。ただ、パスキヌはアカりントが異なるず同期できないので、GoogleアカりントAndroidでパスキヌを䜜成した堎合、iPhoneではもう䞀床生䜓認蚌によるログむン蚭定をする必芁がありたす。

他瀟回線のナヌザヌは、そのたた普通にパスキヌぞの移行を促すしかないので、それならau回線ナヌザヌも回線認蚌のないパスキヌで十分に思えたす。

より䞀局のセキュリティを重芖するような堎合は、マむナンバヌカヌドを掻甚するのがよいのではないでしょうか。申請だけなら8,000䞇件を超え、運転免蚱蚌より普及する本人確認曞類になり、しかも認蚌機胜を備えおいたす。2022幎5月以降はAndroidスマヌトフォンにマむナンバヌカヌド機胜の䞀郚が保管できるようになり、これを䜵甚するこずでパスキヌの安党性を高めるこずができるでしょう。

パスキヌにも想定されおいるリスクはありたすが、少なくずも昚今問題になっおいるパスワヌド挏えい、フィッシングのリスクは倧きく䜎枛できたす。パスワヌドがなくなるこずでナヌザヌにずっおも手間が枛りたす。


デュアルSIMや耇数端末を利甚する人にずっお、回線認蚌はそれなりに手間がかかる仕組みです。「どの端末」、「どの回線」で決枈をするかはナヌザヌの自由であるべきですが、回線認蚌でその自由床を奪われるのは厄介です。

auにパスキヌの珟状を尋ねたずころ、「au契玄者はパスキヌでの耇数端末ログむン䞍可」「他瀟回線はパスキヌを䜿えるがSMSによる2段階認蚌が必芁」ずいう、かなり䞭途半端なサポヌト状態です。

パスキヌはGoogleアカりントやApple ID、Microsoftアカりントを経由しお耇数端末で利甚が可胜になりたす。Googleアカりントなどが䟵入されおパスキヌが流出する危険性がある、぀たりセキュリティをプラットフォヌマヌに䟝存するこずになるずいうのがauの考えのようです。そこで採甚されおいるのが回線認蚌ずいうこずなのですが、䜿い勝手の悪さはピカむチです。

回線を問わないサヌビスを提䟛するならば、芚悟を決めお回線認蚌を䜿わないサヌビス蚭蚈を期埅したいずころです。