セキュリティトークンとは
この記事は約 2 分で読めます
セキュリティトークン (Security Token) とは、認証に使用される物理デバイスまたはソフトウェアです。ワンタイムパスワードを生成するハードウェアトークン、 USB 接続のセキュリティキー (YubiKey など)、スマートフォンの認証アプリなどがあります。パスワードに加えた多要素認証の所持要素として機能し、アカウントのセキュリティを大幅に強化します。
所持の証明が本人の証明になる条件
セキュリティトークンが確かめているのは、認証が行われた時点でその機器が操作している側の手元にあったという事実である。機器と利用者が一対一で結びついている前提が成り立つ限り、この事実は本人であることの裏付けとして扱える。前提が崩れると、確かめられるのは、登録済みの機器を誰かが持っていたという範囲までに縮む。部署に置いた 1 台を複数人で共用する、退職者から回収した機器を登録の残ったまま別の担当者に渡すといった運用は、この前提を静かに壊す。記録の上では正常な認証が並ぶだけなので異常としては現れず、後から操作者をたどろうとした段になって初めて特定できないことが分かる。この性質から、割り当てを 1 人 1 台で管理し、機器の貸与と返却を登録・登録解除と対応させておくことが、トークンを認証手段として成り立たせる条件になる。回収したのに登録が残っている状態は、機器が組織の管理外にあるまま認証が成立し得る経路を残すことにもつながる。
セキュリティトークンの種類
ハードウェアトークンは物理的なデバイスで、 OTP (ワンタイムパスワード) を表示するタイプと、 USB/NFC で接続する FIDO2 セキュリティキーがあります。ソフトウェアトークンはスマートフォンアプリとして動作し、TOTP を生成します。 FIDO2 セキュリティキーはフィッシング耐性が最も高い認証方式で、 Google は全社員に導入した結果、フィッシング被害がゼロになったと報告しています。 2025 年時点で、パスキーの普及に伴い、 FIDO2 対応のセキュリティキーの需要がさらに高まっています。
導入シナリオと選び方
個人利用では、まず主要なアカウント (メール、銀行、 SNS) に TOTP アプリを導入し、特に重要なアカウントには FIDO2 キーを追加するのが現実的です。企業環境では、 VPN やクラウドサービスへのアクセスにハードウェアトークンを義務化するケースが増えています。トークンの紛失に備えて、バックアップ用のリカバリーコードを安全に保管するか、予備のセキュリティキーを登録しておくことが重要です。オンラインバンキングではトランザクション認証用のトークンも活用されています。
トークンの活用
強力なランダムパスワードとセキュリティトークンを組み合わせることで、最高レベルのアカウント保護が実現します。二段階認証の設定ガイドを参考に、重要なアカウントから順に導入を進めましょう。 SMS 認証は SIM スワッピング攻撃に脆弱なため、可能な限り TOTP アプリやハードウェアキーに移行することを推奨します。
この記事は役に立ちましたか?