メールを起点に、別の鍵が作り直される
多くのサービスは、パスワードを忘れた利用者へメールやSMSで再設定手段を送ります。つまり、ロック解除済みのスマホでメールと電話番号を操作できれば、元のパスワードを知らなくても新しい認証情報を設定できる場合があります。
パスキーもスマホ上で利用され、決済や保存済み認証情報も生体認証と組み合わされます。Appleが盗難デバイス保護で追加の生体認証とセキュリティ遅延を導入しているのは、端末とパスコードを奪われた後の重要操作を難しくするためです。
危険なのは、一つの認証方法への集中
メール、電話番号、パスワード管理、二要素認証、決済が同じ端末だけで完結すると、その一台が単一障害点になります。便利さのために統合された本人確認が、侵害時には一度に失われる構造です。
特にロック解除コードを他人に見られた直後の盗難では、端末を遠隔ロックするまでの時間が重要になります。端末の所在より先に、主要アカウントのセッションと回復手段を止める判断が必要です。
本人確認を、一台だけに預けない
重要アカウントでは、回復コードを端末外へ安全に保管し、通信会社のSIM保護やアカウントPINも設定します。認証アプリとメールの両方を同一プロファイルへ集めない運用も、連鎖を狭めます。
- 端末の盗難保護機能を有効にする
- 主要メールの回復コードをオフライン保管する
- ロック画面へ認証コードを表示しない
- 紛失時に停止するアカウントの順序を決めておく