用語集 最終更新 2026.09.12

2FA

2FA は Two-Factor Authentication(二要素認証)の略で、種類の違う認証要素をちょうど2つ使う認証です。MFA多要素認証)が「2つ以上」を指すのに対し、2FA はその中で数を2つに限定した呼び方です。

MFA との関係を1行で

2FA は MFA の一種です。すべての 2FA は MFA ですが、すべての MFA が 2FA とは限りません(3つ使えば MFA だが 2FA ではない)。

実務ではほぼ同じ意味で使われます。区別が要るのは、要件定義や規程で「MFA を必須とする」と書かれている場面くらいです。そこでは2つで足りるのか、3つ以上を求めているのかを確認する価値があります。

「2段階認証」とは別の言葉

日本語で混同されやすいのがこちらです。

言葉 意味するもの
二要素認証(2FA) 種類の違う要素を2つ。種類で数える
2段階認証 確認の手順が2回。回数で数える

パスワードのあとに「秘密の質問」を聞く方式は、2段階だが二要素ではありません。どちらも「知っているもの」だからです。パスワードが漏れる状況では、秘密の質問も一緒に漏れていることが珍しくありません。

見分け方

2つの手順が別々の経路と別々の性質になっているかを見ます。片方が漏れたときに、もう片方も同時に漏れるなら、それは2段階であって二要素ではありません。

何を2つ目にするか

選択肢によって強さが違います。実務でよく使われる順に並べると、おおよそ次のようになります。

  • セキュリティキーや パスキー:偽サイトに入力させる攻撃が原理的に効かない
  • 認証アプリの時間ベースのコード:広く使えるが、偽サイトに転記させられる余地は残る
  • SMS のコード:手軽だが、電話番号ごと奪われる経路がある(NIST のガイドラインは制限付きの扱い)

「2つあるから安全」ではありません。2つ目に何を選んだかで、防げる攻撃の種類が変わります。

導入でつまずきやすい点

  • 登録手段が1つだけ。機種変更や紛失で本人が入れなくなります。予備の手段か回復用コードを必ず用意します
  • 回復手段が弱い。問い合わせれば解除できる運用だと、そこが最も狙われます
  • 一部のアカウントだけ未適用。とくに管理者権限のアカウントが後回しになりがちです

よく一緒に出てくる用語