見抜く努力だけに頼らない
警察庁の説明では、差出人の名称やメールアドレスだけで真偽を判断するのは難しいとされています。自然な文章、知っているロゴ、HTTPSの表示だけを合格条件にしません。
例えば架空の通販サービスから「支払いが失敗しました」という通知が来ても、その通知からログインする必要はありません。普段使う公式アプリを開き、注文・支払い状況を確認する経路を習慣にします。
まだ入力していないとき
- メール・SMS・QRコードの案内をそのまま進めない。
- 保存済みのブックマークや公式アプリから、自分の注文・通知・セキュリティ履歴を確認する。
- 不明なら公式窓口を自分で調べて確認する。通知に書かれた電話番号だけに頼らない。
- 業務であれば社内の報告先へ伝える。疑わしい添付を他の人へ開かせない。
検索結果の広告が必ず公式とは限りません。急がせる文面に合わせて、認証コードや遠隔操作の許可を渡さないでください。
入力・承認してしまったとき
何をしたかで対処を分けます。自分が悪かったと抱え込まず、早く報告する方が被害を抑えやすくなります。
- パスワードを入力:信頼できる端末から公式サービスへ入り、変更と復旧情報の確認を行います。使い回していたサービスも対応します。
- ログイン通知を承認、コードも入力:パスワード変更だけで終わらず、公式の侵害対応手順に沿って不審なセッション・登録された認証手段・連携を確認します。業務アカウントは管理者へ連絡します。
- 決済情報を入力、不審な取引がある:金融機関やカード会社の正規窓口へ至急相談します。被害は警察へも相談してください。
- アプリを導入、遠隔操作を許可:疑わしい端末で重要アカウントへ再ログインせず、ネットワーク隔離と専門窓口への相談を検討します。
受信時刻、操作した時刻、通知、決済履歴などを保全し、公開SNSには載せません。秘密値や認証コードの再送を求める相手には渡さないでください。
パスキーは何を便利にするか
Googleの公式ヘルプは、パスキーがフィッシング対策を強化すること、本人の端末で作成すること、端末の画面ロックが重要であることを案内しています。Googleアカウントでは、パスキーを追加しても既存の復元要素が自動で削除されるわけではありません。
パスキー、認証アプリのコード、SMSは同じ操作ではありません。対応するサービスではパスキーを検討し、未対応なら多要素認証を設定します。パスキーがあるからといって、不審なアプリの権限承認や端末の感染が無害になるわけではありません。
安全な状態での設定・確認例
Googleアカウントの例です。サービスによって画面や提供条件は異なります。
- 公式アカウント設定で目的のアカウントを確認し、パスキーの一覧を開く。
- 自分専用の保護された端末で作成し、共有PCでは作成しない。
- 別の利用可能な端末・復旧方法を確認してから、通常のログインを試す。
- 登録されている端末・パスキーを確認し、紛失した端末への対応は公式手順に従う。
職場・学校のアカウントは管理者の方針に従います。すべての復旧手段を先に削除してから試す、といった切り替えはしません。
月に一度の点検メモ
当サイトの運用例として、重要アカウントごとに「利用できる認証方法」「復旧方法を使えるか」「見覚えのないログイン・連携がないか」「管理者への連絡先」を確認します。パスワードやバックアップコードそのものを点検表に書く必要はありません。
メールアカウントは他のサービスの復旧先にもなるため優先して守ります。防げなかった場合に戻れる経路まで整えることが、認証強化の一部です。