メールのワンタイムパスワードの致命的リスクとは?時代はAuthenticatorの活用へ
毎週金曜日、ワンタイムパスワードメールが届かない。有効期限切れで認証失敗。こんな悩みを抱えるIT担当者は多いはず。実は、この問題はメール配信の構造的なリスクが原因なんです。
大手メールプロバイダーは迷惑メール対策として独自のトラフィック制御を実施。その判断基準は非公開で、送信側からはコントロール不可能。どれだけ技術対策しても、受信側の事情には抗えません。
ワンタイムパスワード専用の独立IPや短い再送間隔など、送信側でできることもあります。ただし、これらの工夫にも限界があり、根本的な解決にはなっていないのが実情です。
SMTPプロトコルは「蓄積交換型」が前提。即時配信は保証されません。数秒が命のワンタイムパスワード認証とメール送信は、設計思想が根本的に合わないのです。
Google AuthenticatorやMicrosoft Authenticatorといった認証アプリへの移行が推奨されます。秘密鍵と時刻から生成されるコードは遅延ゼロ。通信インフラに依存しない堅牢な認証が実現できます。