マルチファクター認証(MFA)とは何か

マルチファクター認証(MFA)は、ログインなどの認証で「一つの要素」だけでなく、複数の要素を組み合わせて確認する仕組みです。要素は一般に、

  • 知識(例:パスワード、PIN)
  • 所持(例:認証アプリが生成するコード、セキュリティキー)
  • 生体(例:指紋・顔) のように分類されます。

MFAの狙いは、パスワードが漏れたり推測されたりしても、追加の要素がそろわない限りログインを成立させないことです。そのため「パスワード単体よりも突破が難しくなる」方向に働きます。

ただし、MFAは万能ではありません。攻撃者が別の方法で操作権を得るケース(例:本人になりすますための誘導、端末やセッションの奪取)では、MFAがあっても影響が残り得ます。

どう効くのか:基本モデル(段階・役割)

MFAをシンプルに考えると、認証は次の段階で成立します。

  1. まずパスワード等で本人“らしさ”を提示する
  2. そのうえで、追加の要素(所持など)で確認する
  3. 追加要素が一致した場合にログインが成立する

ここで重要なのは「追加要素が、攻撃者が同時に持てない情報・手段であること」です。たとえば、パスワードが漏れても、認証アプリやセキュリティキーが攻撃者側に存在しなければ、認証は成立しにくくなります。

また、MFAはログイン時だけでなく、設定変更や重要操作にも求められる場合があります。重要操作まで広げられるほど、アカウント乗っ取り後の被害を抑える可能性が高まります(ただし、実装はサービスごとに異なります)。

制限と注意点:MFAで残る“突破経路”

MFAが強いのは、主に「認証情報が単独では成立しない」状況を増やせるからです。しかし、攻撃は認証プロセス以外の場所を狙うことがあります。

  • フィッシングやなりすまし:攻撃者がログイン手順そのものを“本人が行ったように”進めると、MFAのコードが利用されてしまう余地があります。
  • セッションの奪取:すでにログイン済みの状態が乗っ取られると、MFAを通らない形で操作される可能性があります。
  • リカバリ(復旧)経路の弱さ:パスワードリセットや認証手段の再設定が緩い場合、MFAを設定していても迂回され得ます。
  • 追加要素の種類の差:追加要素がSMSのように、相手が介入し得る経路に依存していると、成立条件が弱まる場合があります。

ここで大事なのは、「MFAを有効化した=安全」ではなく、「どの要素で」「どの場面に」「どの迂回経路が残っているか」で強さが変わる点です。不確実性が残るため、設定の点検が必要です。

実践的な確認方法:設定を“弱点まで”見直す

MFAの効果は、設定の細部で大きく変わります。確認は、次の観点で行うと実務的です。

  1. 有効化されている要素の種類を確認する 認証アプリのコードやセキュリティキー、生体など、どれが追加要素として使われているかを見ます。