@hello_kaja

Are you sure you want to delete the question?

Leaving a resolved question undeleted may help others!

スマートフォンが認証手段の単一障害点となっていることへの不安と対策について

Discussion

Closed

趣旨

プライベートでの話ですが、最近2段階認証やSMSによる認証など、認証に使われる仕組みの多くがiPhoneに集約されていることに不安を感じています。
そういう状況でもしiPhoneが故障したら、どーやって認証突破するのか?
そこで、冗長化等の対策をしている人がいたら話を伺いたいです。
また、特に対策はしてないがこういうアイデアはどうか、というのもあれば是非書いていただきたいです。
:penguin:

現状の認証環境

現在、自分の認証環境は主にiPhoneを通じて構成されています:

  • 認証アプリ(Google Authenticator, Microsoft Authenticatorなど)がすべてiPhoneに集約
  • SMS認証コードもiPhoneで受信

※PCは買い替えや複数台使ってる都合、デバイス登録は控えてる事情があります(管理がメンドイ)

このような構成だと、iPhoneが紛失・故障した際に、多要素認証が要求されるシステムにアクセス不能となるリスクが高いと感じています。

というかつい先日、実家にiPhoneを置き忘れてしまい、郵送されるまでの数日間相当な不便を経験しました……
それでポカをやって以降、iPhoneが紛失・故障したら多要素認証どうやって突破できんの?みたいなことを考えるようになった、というのが実際のところです。

私の考えた対策(冗長化)

認証アプリ

winユーザなのですべてWinAuthで代替というか冗長化可能かなと考えてます。
業務でも使ってるしファミリアーな手段。
ブラウザの拡張機能でも似たことできるとは聞くが、そもそも拡張機能に対しての信頼性が自分の中で低い。

SMS認証

一応の対策として、iOSショートカットのオートメーション機能を使って、SMSで送られたパスを適当なアドレス宛てに自動転送する仕組みを導入してみました(初使用だったがこれは良いものだ)。
これで、iPhoneが起動していてオンラインであれば、自宅PC一つでSMS認証を突破することは可能になったはずです。

 
ただ理想としては、iPhoneが故障や電源オフの状態でも使えるものがあると嬉しい(SMS認証とは、、って話にはなりますが)。
端末に直接ではなくクラウドでパスを受信してそれをPCでも閲覧できる、みたいな。
仮想電話番号を提供してるサービスでそういうのがある、なんて噂は聞いたことがあるが、ちょっと知識不足……。


そこでお伺いしたいのですが:

スマホ依存から脱却した、認証環境の冗長化・多層化について個々人で実践してることや工夫、ほかアイデア、意見があればぜひ教えてほしいです。

  • 物理キーの使用
  • 複数端末での認証アプリ運用
  • SMS認証のバックアップ手段の用意
  • そもそもリスク的にそれはどうなの、等

よろしくお願いします。
:sunny:

0 likes

まず、大抵の認証システムでは2FAリカバリキーやバックアップコード
などと言って二段階認証ができない場合にログインするためのコード
発行できるはずです。Qiitaにもあります。
そのため、そのキーを物理的なノートに書くなり安全なストレージに保管するなり
すれば、緊急時やiPhoneが壊れた場合にもログインできるのではないでしょうか。

私はその2FAリカバリキー等を安全に保管した上で、

  • PCのパスキー
  • 認証アプリ
  • SMS
  • メール
  • アカウント連携

等に認証方法を分散し、その認証方法の表を作りました。

1Like

スマートフォンが認証手段の単一障害点となることが問題なのであれば、そこを冗長化するのが一般的な気がします

2Like

専用アプリを作っていた大手銀行ですらそのサービスを止めてSMSに移行したのでSMS一点集中にはなりそうです。でもSMS番号よりも、Googleアカウントに紐づけのサブスク型アプリを契約しまくってますが、もしアカウント凍結されたらどうやってサブスク解除するのか?とかは不安にはなってます

1Like

iPhoneかどうかはどうでもいい話ですが、「多」要素認証と言っているくらいなので認証をどうにかする手段を複数用意してそれに自宅と実家からアクセスできるようにしています。
手軽に済ませたければスマートフォンで済ませて、忘れてしまった(忘れると旅行が続行不可になるので普通は戻りますが…)場合は固定電話に認証キーを音声で送らせるかウェブメールでアクセスできるアドレスに解除コードを送らせる対応を取ります。

Yubicoも良いのですが、忘れて行ってしまうリスクはスマートフォンより高いので利用シーンは限定的かと。(実家に置きっぱなしにするなどの運用ができれば有効)

忘れて行ってしまったらそこへのアクセスはすっぱり諦めるのも冗長化の戦略としてアリです。(バックアップ戦略としての「何もしない」)

1Like

皆さん回答ありがとうございます:grinning:
返信遅れてすみません、一応すべて目を通させていただきました。
参考になる意見も多くいただいたので、とりあえずあと一週間ほどでcloseとさせてもらいます。

@TNTSuperMan さん
リカバリキーについてはまったく頭から抜けてました、確かにこれ備えておくだけでぐっと安心感が増しますね。
メインどころのアカウントについては自分もこれ実践してみます。

@h-jin さん @RK_Nakagawa さん
確かに家に置きっぱなし運用が前提なら物理キーもアリな選択肢だと思いました。
調べてみたら結構良い値段するのもあるので買うならウチの大蔵大臣と要相談ですね、、
コスト含めてこっちも検討してみます。

0Like

Your answer might help someone💌