「自分は誕生日や単純な文字列を避けているから大丈夫」という認識は、現在のサイバー空間では通用しません。攻撃者がパスワードを破る際、個人の推測を試みるのではなく、ダークウェブ上に流通する数十億件規模の漏洩アカウントリストを用いた「パスワードリスト攻撃」や、自動化プログラムによる総当たり攻撃を仕掛けてくるためです。
総務省やセキュリティ機関の調査報告によると、利用者の約6割以上が複数のWebサービスで同一または類似のパスワードを使い回している実態が浮き彫りになっています。つまり、利用しているマイナーなショッピングサイト1箇所から文字列が漏洩した時点で、主要な銀行、大手ECサイト、連絡用SNSまで芋づる式に不正アクセス対策の防壁を突破される構造的欠陥を抱えています。
そこで防波堤となるのが2段階認証の仕組みです。ログイン時にパスワード(第1段階)を入力した後、本人が所持するスマートフォン等に届くワンタイムパスワードやアプリの承認(第2段階)を要求します。仮に文字列としてのパスワードが世界中に流出していても、手元の物理デバイスが手元にある限り、第三者はログインの最終関門を突破できません。大手ITプラットフォームの検証データでも、2段階認証の有効化によって自動化された不正ログインの試行が99%以上遮断されたという強固な実績が報告されています。