銀行を使うときの認証ガイド
二段階認証とは?二要素認証との違い・銀行での設定確認
最終更新日:
編集:金融ナンバーワンサイト
二段階認証は、ログインなどの認証を2つの段階で行う仕組みです。パスワードを入力した後、登録したスマホで確認する、といった使い方があります。
二要素認証は、知識・所持・生体のうち異なる2種類を使うこと。「何段階で確認するか」と「何を使って確認するか」は、分けて考えます。
銀行では、アプリを顔認証で開けても、別のログイン方法や振込まで同じ認証が適用されるとは限りません。登録サービス名・ログインした入口・取引時の認証を確認しましょう。
二段階認証は「段階」、二要素認証は「種類」が違う
二段階認証(2-Step Verification)は手順の段階数、二要素認証(Two-Factor Authentication/2FA)は認証に使う要素の種類を表す言葉です。多要素認証(MFA)は、異なる2種類以上の要素を使う認証を指します。
二段階認証2つの段階で確認最初の認証に続けて、次の段階の認証を行う
二要素認証異なる2種類で確認知識・所持・生体のうち、2種類を組み合わせる
たとえば、パスワードと秘密の質問の答えを順に入力する方法は二段階ですが、どちらも「知っていること」を確かめるので一要素です。一方、パスワードと登録済み端末で生成するワンタイムパスワード(OTP)の組合せは、知識と所持の二要素になります。
画面の入力欄や、指紋を当てた回数だけでは、要素の数は分かりません。端末内の鍵と、その利用を許可する生体認証・PINを組み合わせる仕組みもあります。
認証に使う3つの要素
- 知識:自分が知っているもの
- パスワード、PINなど。別のパスワードを追加しても、同じ種類の要素です。
- 所持:自分が持っているもの
- 登録済みのスマートフォン、認証トークン、セキュリティキーなど。サービスがその所持を確かめる仕組みを使います。
- 生体:自分の身体的な特徴
- 指紋や顔など。銀行の認証に使う場合と、端末・アプリのロック解除に使う場合を区別します。
異なる要素を組み合わせると、パスワードだけが漏れた場合の対策になります。ただし、二要素ならどんなフィッシングも防げる、というわけではありません。次に、認証方法そのものの違いを見ます。
基礎の確認:IPA・知っておきたい用語や仕組み(1.7 認証、PDF)
SMS・アプリ・パスキーは、何を確認する方法?
銀行が使う「アプリ認証」には、番号を表示するもの、通知から取引を承認するもの、暗号鍵と生体認証を使うものなどがあります。アプリという名前だけで、仕組みやフィッシングへの強さを決めないことが大切です。
認証方法ごとの役割と注意点| 方法 | 主な操作・役割 | 確認しておきたいこと |
| SMS・メールのコード | 登録先に届いたコードを入力する | 偽サイトにもコードを入力できてしまう。登録先の乗っ取りや、電話番号変更にも注意する |
| アプリ・機器のOTP | 登録済みのアプリや機器に表示されるコードを入力する | 短時間で変わるコードでも、偽サイト経由でリアルタイムに悪用される可能性がある |
| アプリでの承認 | 登録端末へ届いた依頼を確認して承認する | 銀行が表示する取引先・金額などを確認。自分で始めていない依頼を承認しない。仕組みと対象取引は銀行別 |
| パスキーなどFIDOに基づく認証 | サービスに対応する暗号鍵を、端末の生体認証やPINなどで使う | 偽サイトで認証情報を使い回しにくい仕組み。別のログイン方法・復旧方法が残るかも確認する |
SMSやOTPが利用できるのに、対応する別方式がないという理由で認証を解除する必要はありません。まず銀行が提供する認証を設定し、パスキーなどへの切替えが用意されている場合は、その対象範囲を確認します。
OTPの番号の種類、届かない・無効になるときの操作は銀行のワンタイムパスワードの仕組みと対処で詳しく扱っています。
手口の確認:IPA・ワンタイムパスワードを悪用するリアルタイムフィッシング
パスキーがフィッシングに強い理由と、残る注意点
パスキーは、FIDOの仕様に基づく、パスワードに代わる認証情報です。サイトごとに対応した暗号鍵を使い、指紋・顔・端末のPINなどで利用を許可します。
認証情報が利用先のサイトに結び付いているため、本物と違うドメインの偽サイトへ誘導されても、本物向けの認証情報をそのまま渡す仕組みではありません。利用者が番号を読んで別の画面へ入力するOTPとの大きな違いです。
1回の指紋認証でも、確認が1つとは限らない
認証器が持つ鍵を使うことに加え、その認証器で生体認証やPINによる利用者確認を行う構成では、所持と生体、または所持と知識を組み合わせられます。利用者の操作が1回で終わって見える場合もあります。
ただし、実際の構成はサービスと端末の仕様によります。「顔認証」という画面表示だけを見て、パスキーや二要素認証の登録が済んでいるとは判断しません。
パスキーには、対応する管理サービスを通じて複数端末で使う同期型と、特定の認証器に結び付く端末固定型があります。「秘密鍵がどの端末からも出ない」と一括りにはできません。銀行の登録端末の扱いと、パスキー管理サービスのアカウント保護も確認します。
パスキーでログインしても、利用中の端末が不正に操作される、本人がだまされて送金を承認する、といった問題までなくなるわけではありません。認証方法とあわせて、銀行の安全設定・利用時の対策も点検しましょう。
技術の確認:FIDO Alliance・パスキーの仕組みと種類/NIST・同期可能な認証器と利用者確認(英語)
銀行の具体例:「顔で開ける」だけでは分からないこと
次の2例は、銀行の優劣を比べるためではなく、同じ操作に見えても適用される認証が違うことを確かめるためのものです。個人の銀行利用を想定し、各行の公式案内をもとに整理しています。
確認するのは「登録したサービス名」
三菱UFJ銀行:生体認証とMUFGあんしんパス
従来の生体認証機能とMUFGあんしんパスは、登録スマホで生体認証を使ってログインできる点が似ています。ただし、ブラウザや別の端末からのログイン方法が違います。
MUFGあんしんパスでは、PCなどのブラウザでログインパスワードを入力した後、登録スマホでの生体認証を行います。従来の生体認証機能では、ブラウザからパスワードでログインする経路があります。
振込などで使うワンタイムパスワードは、ログインの認証と分けて確認します。OTP(アプリ)を利用する場合も、取引の入口で操作が変わります。
- 登録スマホの「三菱UFJ銀行」アプリで取引:あんしんパスの生体認証でログインし、アプリ内の取引ではOTPの確認が自動で行われます。番号の入力は不要です。
- PCやスマホのブラウザで取引:あんしんパスではパスワードと登録スマホの生体認証でログインします。OTPが必要な取引では、アプリの「ワンタイムパスワード表示」で出した番号を元の取引画面へ入力します。
上記は、あんしんパスとOTP(アプリ)を利用登録した場合の例です。あんしんパスの登録状態だけで振込の準備が完了したとは判断せず、OTPの登録状態も確認します。登録スマホ以外からは、あんしんパスによるアプリログインはできません。
自分の確認点:アプリでは番号入力がなくても、OTP確認が自動で行われる場合があります。同じ口座をPCから使うときは、ログインと取引のそれぞれで必要な操作を確認します。
三菱UFJ銀行:あんしんパスと生体認証の違い/OTP(アプリ)の登録・取引時の使い方
確認するのは「今回ログインした入口」
GMOあおぞらネット銀行:パスキーと入力省略の生体認証
同銀行は、パスキーでログインした場合に、取引時の通常認証を省略すると案内しています。一方、取引アプリでID・パスワード入力を省略する生体認証は、この扱いの対象外です。
SSOによる口座切替えや外部サイトからの自動ログインも対象外で、一部の取引ではパスキーログイン後も認証が必要です。
自分の確認点:パスキーを登録しただけでなく、今回「パスキー」のログイン入口を使ったかを確認します。取引時の追加認証が出ても、すぐに設定ミスと決めつけないようにします。
15歳未満など利用対象外の条件があり、端末・OS・ブラウザにも要件があります。登録手順と最新の条件は公式で確認してください。
GMOあおぞらネット銀行:パスキーの登録・適用範囲
「番号を入力しない」という見た目でも、認証が自動で行われる場合と、特定のログイン方法を条件に取引時の認証を省略する場合があります。この違いをほかの銀行にそのまま当てはめず、自分の銀行の公式ガイドで、ログインと取引を分けて読みます。
銀行の認証設定で確認する4つのこと
全銀行共通の「二段階認証を有効にする」ボタンがあるわけではありません。公式アプリや公式サイトから、自分が使う認証サービスの登録状態を確認します。
- サービス名と、登録が完了しているか
「アプリOTP」「認証アプリ」「あんしんパス」「パスキー」など、銀行が使う名前を確認します。スマホ本体の顔認証を設定しただけでは、銀行側の登録まで済んだとは限りません。
- アプリ・ブラウザ・PCでのログイン方法
普段のスマホ以外を使う場合も、どの確認が必要かを公式手順で確認します。「信頼する端末」などで追加確認を省く設定がある場合は、対象端末と解除方法も見ておきます。
- 振込や重要な変更での適用範囲
ログインできることと、振込を承認できることは別です。どの取引で認証が必要か、登録直後の制限があるかを確認します。試しに送金する必要はありません。
- 端末や電話番号が使えなくなったときの戻り先
再登録・解除の条件と、公式の連絡先を確認します。新しい端末での利用を確認する前に、旧端末や認証アプリを消してよいかは、銀行の機種変更手順に従います。
確認できた内容を、入口と取引の組で残す
- 登録:銀行名、認証サービス名、登録状態を確認できる画面
- 普段の入口:アプリ/ブラウザ/PCのどれを使い、ログイン時に何で確認するか
- その入口から行う取引:振込などの対象操作と、番号入力・アプリ承認・自動確認・省略のどれが案内されているか。例外や登録直後の制限も確認する
- 使えなくなった場合:機種変更・紛失時の公式ガイドと連絡先
たとえば「スマホでは顔認証」とだけ残さず、「MUFGあんしんパスでアプリにログインし、アプリ内取引のOTPは自動確認。PCブラウザではログイン後、必要な取引でOTPを入力」のように整理します。
登録状態と、自分の入口・取引に合う公式の説明が確認できれば、設定点検の区切りです。試しに送金して確かめる必要はありません。説明と画面が合わない場合は、認証を解除して進めず、公式のヘルプで対象条件を確認します。
このメモには、パスワードやOTPの番号、秘密鍵、復旧コードそのものを書かないようにします。
認証が使えない・スマホをなくしたとき
まず、どの認証で止まっているかを確認します。アプリが開かない、OTPが届かない、登録スマホで承認できない、といった状態では、戻る手順が異なります。
困っている状態と進む先| 状態 | 進む先 |
| OTPが届かない・無効になる | OTPの症状別確認へ。用途と取得先を確かめてから、銀行の案内で再送・再登録を判断する |
| 機種変更・旧端末が使えない | 旧端末と登録電話番号の状態別ガイドへ。パスキーや専用認証サービスは、そのサービスの再登録手順を確認する |
| スマホの紛失・盗難 | 銀行の公式窓口で利用停止や認証登録の扱いを確認する。端末・SIM側の対応も必要になるため、銀行のセキュリティガイドで整理する |
| 身に覚えのない承認依頼・送金 | 承認せず、公式アプリ・公式窓口から確認する。情報を入力した、送金に気づいた場合は不正利用に気づいたときの対応へ |
口座開設時や再登録時に本人確認書類の読取りを求められた場合は、eKYCの仕組み・IC読取とJPKIの違いも確認できます。利用中の認証と、本人確認書類での確認は目的が異なります。
認証の仕組みと銀行の案内を確認した資料
用語と技術は公的機関・標準化団体、銀行固有の操作は各行の公式案内で確認しています。確認時点はページ上部の最終更新日です。銀行の例は公式仕様の比較で、実口座へのログイン・送金や安全性の実測は行っていません。
定義・認証技術の出典は各節に、個別の操作条件は銀行の例の直下に掲載しました。銀行利用全般の確認先として、金融庁のインターネットバンキング利用時の注意喚起も参照しています。
制作ではAIを調査・構成に活用し、公式資料との照合と別担当による内容確認を行っています。制作方針は編集ポリシーをご覧ください。