Skip to content

MS_2FAUserExperience

nishi_74322014 edited this page Sep 1, 2026 · 1 revision

2FAのUserExperience

概要

二要素認証(Two-factor Authentication)
UX(User Experience) を考える。

詳細

用例

Google

Microsoft

  • Microsoft アカウント
    • スマホ認証アプリ
    • 登録した電話番号への SMS

補足(手段によって強度が違う): 上記に挙がっている 2 要素目は、
「所持」を確認するという点では同じだが、フィッシング耐性が大きく異なる。

手段 主な弱点
SMS SIM スワップ、SS7 の傍受、そのまま入力させる中継フィッシング
認証アプリ(TOTP) 表示された数字を偽サイトに入力させる中継フィッシング
プッシュ承認 承認を連打させる MFA 疲労攻撃
セキュリティ キー(FIDO / WebAuthn) オリジンに紐づくためフィッシング耐性がある

WebAuthn
他の手段と本質的に違うのは、署名の対象にオリジンが含まれるため、
偽サイトでは正しい署名が作れない点である。

補足(2FA からパスワードレスへ): 本ページの用例はいずれも
「パスワード+もう 1 要素」という構成だが、
WebAuthn の UV(User Verification)を使えば
パスワードそのものを廃止できる。
Google / Microsoft のいずれも現在は
**パスキー(Passkey)**によるパスワードレス サインインを提供している。
詳しくは「PasswordlessのUserExperience」を参照。

参考


Tags: IT国際標準, 認証基盤

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally