多要素認証は「パスワード+秘密の質問」でもいいのですか?2つ聞いているので多要素だと思ったのですが。
トーレス先生
結論から言うと、それは多要素認証にはなりません。どちらも「知識」という同じ種類の情報だからです。
認証に使う要素は、次の3つに分けられます。
| 要素 | 中身 | 例 |
|---|---|---|
| 知識 | 本人だけが知っているもの | パスワード、暗証番号、秘密の質問 |
| 所持 | 本人だけが持っているもの | スマートフォン、ICカード、ハードウェアトークン |
| 生体 | 本人の身体的・行動的な特徴 | 指紋、顔、静脈 |
多要素認証とは、この種類の違う要素を2つ以上組み合わせることを指します。パスワードと秘密の質問はどちらも知識なので、これは「多段階(2段階)ではあるが多要素ではない」認証です。
ここがポイント:パスワードが漏れる原因(盗み見、フィッシング、使い回し)は、秘密の質問にもそのまま当てはまります。同じ弱点を持つものを2つ重ねても強くならない、というのが多要素認証の考え方の核心です。パスワード+スマホのワンタイムコードなら、知識+所持で多要素になります。




