コンパニオンアプリのパスワードと複数端末ログイン管理ガイド
コンパニオンアプリを複数の端末で使うなら、複雑なパスワードを一つ作るだけでは管理は終わりません。確認すべき対象は、認証に使うパスワード、現在有効なセッション、実際に所有している端末、アクセスを取り戻すためのメールや電話の四つです。パスワードを変更しても古いセッションが必ず閉じるとは限らず、一台のスマートフォンがアプリ、ブラウザー、プライベートウィンドウごとに複数行で表示される場合もあります。四列の台帳を作り、新しい端末を加えた時、意味のある出来事があった時、端末を手放す時に更新すると、必要な入口を保ったまま不要な入口を閉じられます。
パスワードとセッションを同じものとして扱わない
パスワードは本人確認を成立させる秘密で、セッションは確認後もアクセスを続けるためにサービスが維持する状態です。公式アプリか自分で入力した公式サイトからセキュリティ画面を開き、名称、端末種別、アプリまたはブラウザー、最終活動、大まかな地域を記録します。地域は通信経路や旅行で変わるため証明ではありません。説明できない項目だけを公式画面からサインアウトし、手元の信頼できる端末で新しく入り直します。
同じ端末に複数のセッションがあること自体は異常とは限りません。Google の説明では、新しいブラウザー、パスワードの再入力、アプリへの許可、シークレットウィンドウなどで別のセッションが作られます。数を端末台数と合わせるのではなく、各行を自分の利用で説明できるかを見ます。「自宅タブレットのアプリ」「仕事用ではない個人PCのブラウザー」のように用途だけを書き、秘密や正確な位置は記録しません。
サービスごとに異なるパスワードを使う
メール、コンパニオンアプリ、他のサイトで同じパスワードを使わないことが重要です。一か所で知られた文字列が別のサービスでも試される可能性があるためです。信頼できるパスワードマネージャーなら、長く異なるパスワードを生成して保存できます。NIST もこの利点を説明する一方、保管庫そのものが大切な入口になると示しています。保管庫には独立したマスターパスフレーズ、利用可能な追加認証、確認済みの復旧方法を用意します。
通常のメモ、会話、スクリーンショットにパスワード、復旧コード、秘密の質問の答えを書かないでください。台帳には「固有のパスワードを保存」「追加認証を設定」「復旧用控えを確認」のような状態だけを残します。毎月末に数字だけ変えるような予測しやすい変更は避けます。漏えいした根拠がある時は、メッセージ内のリンクではなく既知の公式入口から全く新しいものに変え、再利用していた場所も個別に見直します。
新しい端末はログイン直後に登録する
初回ログイン前にOSとアプリを更新し、ストアの配信元とサイトのアドレスを確認します。ログイン後は安全設定に戻り、新しい端末がどの名称と時刻で表示されたかを見ます。自分の台帳には端末の短い呼び名、所有者、用途、画面ロックの有無、利用を終える予定だけを書きます。この基準があると、数か月後の一覧を記憶だけで判断せずに済みます。
共有端末では、OSの利用者を分けるだけでなく、通知プレビュー、自動入力、ダウンロード、ブラウザープロフィール、アプリ切替画面も確認します。分離できなければ長期ログインを残さず、利用後は窓を閉じるだけでなくサービス側からサインアウトします。自分の生体情報登録や画面ロック番号を他人に渡して代用させないことも境界の一部です。
確認は出来事に結び付ける
新端末通知、旅行からの帰宅、修理、譲渡、ブラウザー初期化、復旧先変更が確認のきっかけです。最近の安全イベント、セッション、外部接続、復旧先の順で見て、説明できない項目と不要な項目だけを処理します。バックグラウンド同期で時刻が新しく見えることがあるため、時刻だけではなく端末種別、ブラウザー、場所、自分の行動を組み合わせます。
追加認証が有効でも、通知、認証アプリ、セキュリティキー、SMSのどれを使っているか把握し、自分で管理できる予備経路を残します。自分が開始していない承認通知には応じません。電話番号を変える時は、信頼できる端末に入れる間に新番号を登録して確認し、その後で旧番号を解約します。
端末と遠隔セッションを両方終了する
売却、修理、譲渡、長期保管の前に、別の端末でログインと復旧ができることを確認します。次にアプリの端末・セッション画面から古い入口を退出し、ブラウザー保存情報、通知、本体の書き出しファイルとアプリデータを片付け、最後にメーカーの手順でアカウントを外して端末を消去します。アプリの削除だけではサーバーのセッションが残る可能性があり、遠隔退出だけでは本体のファイルは消えません。
別端末から一覧を見直し、古い行が退出済みか無効になったことを確認します。同名の行を区別できなければ、その名称のセッションをすべて終了し、必要な端末だけ再ログインします。日付、端末の呼び名、遠隔退出、本体清掃、復旧確認という結果だけを残し、会話本文やパスワードは添付しません。
四列台帳で短く終える
認証情報列には固有性、マネージャー、追加認証の状態、セッション列には説明できるアプリやブラウザー、端末列には所有者、画面ロック、退役日、復旧列には自分が管理するメール、電話、予備手段を書きます。セッション一覧を提供しないサービスは「不明」とし、公式サポートにパスワード変更や退出の効果を尋ねます。
最後に、普通のメモに秘密がないか、知らない端末がないか、解約番号が復旧に残っていないか、共有画面に通知内容が出ないかを確認します。四列が明確ならそこで終了です。目的は絶えず監視することではなく、各入口の由来を説明し、必要な入口を維持し、古くなった一つだけを確実に閉じることです。
よくある質問
パスワード変更で全端末から退出できますか?
サービスのセッション方針によります。変更後も端末またはセッション一覧を確認してください。
一台の電話に複数セッションがあるのはなぜですか?
アプリ、別ブラウザー、プライベート画面、再認証、外部接続が別の記録を作る場合があります。
信頼済み端末から削除するのはどんなときですか?
譲渡、紛失、または心当たりのない端末なら削除します。先に現在の端末で復旧手段が使えることを確かめます。
