本ページはプロモーションが含まれています。
ワンタイムパスワード(OTP)とは、一度の認証、または短い時間だけ使える確認コードです。通常のパスワードに追加して入力することで、パスワードが漏えいした場合の不正ログインを防ぎやすくします。
ただし、SMS、メール、認証アプリ、専用トークンでは、コードが作られる仕組みもトラブル時の対処も異なります。本記事では、2026年9月18日時点の公式情報をもとに、種類の違い、実際の設定・入力手順、コードが届かない場合の確認順序、機種変更や紛失への備えまで解説します。
目次
ワンタイムパスワードはなぜ一度しか使えないのか?
ワンタイムパスワードは、認証のたび、または一定時間ごとに値が変わるコードです。同じ文字列を継続使用する通常のパスワードとは異なり、第三者に見られても、有効期限が切れたり一度使用されたりすれば再利用しにくい特徴があります。
一般的なログインでは、最初にIDと通常のパスワードを入力し、続いてSMSや認証アプリに表示されたコードを入力します。パスワードは利用者が「知っている情報」、スマートフォンや専用トークンは利用者が「持っているもの」に当たります。異なる認証要素を組み合わせる方式が多要素認証です。IPAも、パスワードなどの「記憶」、OTPトークンなどの「所持」、指紋や顔などの「生体情報」を異なる要素として説明しています。
なお、「2段階認証」と「2要素認証」は同じ意味とは限りません。パスワードを2回入力するような方式は手順こそ2段階ですが、どちらも知識要素なら2要素ではありません。一方、パスワードとSMSコードの組み合わせは、知識要素と電話端末・電話番号に結び付いた所持要素を使うため、一般に2要素認証として扱われます。詳しくはIPA「多段階認証、多要素認証」でも確認できます。
OTPを設定していても、入力先が偽サイトなら、攻撃者が有効なコードを即座に本物のサイトへ転送する可能性があります。コードが一時的であることと、フィッシングに耐えられることは別問題です。ログイン前にドメインを確認し、サービスがパスキーやセキュリティキーに対応している場合は、それらも検討しましょう。

「一度だけ使える」ことより、通常のパスワードとは別の認証要素を加えられる点が重要です。
結論として候補になるのは次のサービスです。条件を先に確認しておくと比較が早くなります。
SMS・メール・認証アプリ・トークンはどう違う?
ワンタイムパスワードの受け取り方は、大きく分けてSMS、メール、認証アプリ、専用機器の4種類です。利用者側で好きな方式を選べるサービスもあれば、金融機関や勤務先が方式を指定する場合もあります。2026年9月18日時点の主な違いは次のとおりです。
| 方式 | コードの入手方法 | 通信 | 主な注意点 |
|---|---|---|---|
| SMS | 登録電話番号へメッセージを送信 | 携帯回線が必要 | 圏外、海外ローミング、受信拒否、電話番号変更、SIMに関する攻撃の影響を受ける |
| メール | 登録メールアドレスへ送信 | インターネット接続が必要 | 迷惑メール振り分け、容量超過、メールアカウント自体の乗っ取りに注意 |
| 認証アプリ | 端末内で時刻などを基に生成 | コード表示だけなら通常は不要 | 端末時刻のずれ、登録情報の移行忘れ、端末紛失に注意 |
| 専用トークン | カード型・キーホルダー型機器に表示 | 通常は不要 | 電池切れ、故障、紛失、更新期限を確認 |
認証アプリで広く使われるTOTPは、共有した秘密鍵と現在時刻からコードを計算します。IETFのRFC 6238では、TOTPをHOTPに時刻ベースの変動値を加えた方式として定義しています。サーバーとアプリが同じ秘密情報と時間帯を使うため、通信できない場所でも同じコードを計算できます。
HOTPは時刻ではなくカウンターを進めてコードを作る方式です。専用トークンのボタンを押すたびに値が変わる製品などで利用されます。SMSやメールのコードは、サービス側が値を生成して送信するため、利用者の通信・受信環境に依存します。
認証アプリには、Google AuthenticatorやMicrosoft Authenticatorのほか、確認コードを管理できるパスワード管理サービスがあります。パスワードとOTPを同じ保管庫に置くと操作は簡単になりますが、保管庫へのアクセスが集中する点を理解し、強いマスターパスワード、端末ロック、保管庫自体の多要素認証を設定してください。導入方法はLUFTMEDIAの1Password使い方ガイドや1PasswordのiPhone設定ガイドも参考になります。

通信できない場所で使うなら認証アプリ、導入の手軽さを優先するならSMSというように、復旧方法まで含めて選びましょう。

主要なサービスの条件を並べると、違いが一目で分かります。横にスクロールしてご覧ください。
| 1Password | パスワードマネージャー | Microsoft Authenticator | DASHLANE | Bitwarden | |
|---|---|---|---|---|---|
| 運営会社 | ソースネクスト | Microsoft | Dashlane | Bitwarden | |
| ポイント | 圧倒的な利用実績。生体認証や暗号化まで高機能で日本のサポートで安心 | Googleアカウントで利用できるパスワード管理ツール | Microsoftアカウントで利用できるパスワード管理ツール | 利用者数が多く、無料でも利用可能。50個まで登録可能 | 企業向けで高機能。個人でも利用可能な海外製ツール |
| 利用者 | 個人 | 個人 | 個人 | 個人、法人 | 個人、法人 |
| 最低価格(月あたり) | 356円 | 0円 | 0円 | 749円 | 150円 |
| 価格 | 3年分:12,800円 | 0円 | 0円 | 59.40ドル/年 | 10ドル/年 |
| 料金 | 有料 | 無料 | 無料 | 有料、無料 | 有料、無料 |
パスワード管理ツールの主要サービスを抜粋。出典:各社公式サイト(2026年9月18日確認)。表は横にスクロールできます。
ログイン画面でワンタイムパスワードを入力する手順は?
基本操作は、対象サービスの正規アプリまたは公式サイトを開き、ID・パスワードを入力し、次の画面でワンタイムパスワードを取得して入力する流れです。コードを先に取得すると、入力前に期限が切れることがあるため、確認コード画面が表示されてから取得します。
SMSまたはメールで受け取る場合
- ブラウザのアドレス欄で公式ドメインを確認し、IDとパスワードを入力します。
- 「確認コードを送信」「SMSを送信」「メールを送信」などを選択します。
- メッセージアプリまたはメールアプリを開き、宛先・サービス名・受信時刻を確認します。
- ログイン画面へ戻り、表示されている桁数どおりにコードを入力します。
- 自分専用端末でない場合は、「この端末を信頼する」「次回から確認しない」を選びません。
コードを複数回要求した場合、古いコードではなく最後に発行されたコードを使います。Googleも、複数の確認コードをリクエストした場合は最新コードだけが使用できると2段階認証の公式ヘルプで案内しています。
認証アプリで表示する場合
- ログイン画面に「認証システム アプリのコード」「確認コード」などが表示されたら、スマートフォンの認証アプリを開きます。
- サービス名だけで判断せず、表示されるユーザー名やメールアドレスも照合します。
- コードの残り時間が少なければ、次のコードへ切り替わってから入力します。
- 「確認」「次へ」「サインイン」を選択し、ログイン結果を確認します。
iPhoneではSMSコードがキーボード上部に候補表示される場合があります。Androidでも対応アプリ・ブラウザでは自動入力候補が表示されます。ただし、候補が出ないことは受信失敗を意味しません。メッセージアプリを直接開いて確認してください。通知にコードが表示されても、ロック画面の通知を第三者に見られないようプレビュー設定にも注意が必要です。

コードは確認画面を出してから取得し、複数発行したときは最も新しいものだけを入力してください。
申し込み手順を試す前に、対応状況と料金の条件を確認しておいてください。
Google AuthenticatorへQRコードを登録するには?
認証アプリの設定では、最初に対象サービス側で2段階認証を有効にし、その画面に表示されるQRコードまたはセットアップキーをアプリへ登録します。アプリをインストールしただけでは、各サービスのコードは表示されません。
一般的な登録順路
- PCなど別の画面で対象サービスにログインし、「アカウント」「セキュリティ」「2段階認証」または「多要素認証」を開きます。
- 認証方法として「認証アプリ」「Authenticator app」などを選びます。
- スマートフォンでGoogle Authenticatorを開き、「コードを追加」または「+」を選び、「QRコードをスキャン」をタップします。
- カメラへのアクセスを許可し、サービス側に表示されたQRコードを読み取ります。1台のスマートフォンだけで設定する場合は、「セットアップキーを入力」などを使います。
- アプリに表示されたコードをサービス側の確認欄へ入力し、「確認」「有効にする」などを選択します。
- 表示されたバックアップコードを保存し、別のログイン方法も登録します。
Googleアカウントでの2026年9月18日時点の画面順路は、Androidの場合、Googleアカウントの「2段階認証プロセス」設定を開き、「認証システムを設定」を選んで画面の案内に従う形です。GoogleのGoogle Authenticator公式ヘルプでは、コードはインターネット接続や携帯電話サービスがなくても生成できると説明されています。
QRコードにはOTPを生成するための秘密情報が含まれます。スクリーンショットを写真アプリやクラウド共有フォルダーへ残したり、チャットで送ったりすると、同じコードを第三者が生成できる可能性があります。登録完了後は、サービスの指示に従って表示画面を閉じ、不要な画像を残さないでください。
登録時にバックアップコードが発行されたら、スマートフォン内の認証アプリと同じ場所だけに保存するのは避けます。紙で保管する、または暗号化されたパスワード管理サービスへ保存するなど、端末を失っても取り出せる場所を選びましょう。パスワード管理と二段階認証を整理したい場合は、LUFTMEDIAの1Passwordの基本設定と便利な使い方も参照できます。

QRコードの撮影・共有は避け、設定を終えた直後にバックアップコードと代替手段を準備しましょう。

自分の使い方に合うかどうかは、提供条件を見ながら判断するのが確実です。
ワンタイムパスワードが届かないときは何を確認する?
コードが届かないときは、再送を連打する前に「どの方式へ送られる設定か」「登録先が現在も使えるか」「端末が受信できる状態か」を順番に確認します。送信方式ごとに原因を切り分けると、古いコードの混在や一時的な送信制限を避けられます。
SMSが届かない場合
- 画面に一部表示された電話番号の末尾が、自分の現在の番号と一致するか確認します。
- 機内モードをオフにし、携帯回線のアンテナ表示を確認します。Wi-Fiだけ接続していても、通常のSMSを受信できない場合があります。
- 端末を再起動し、メッセージアプリの「不明な差出人」「迷惑メッセージ」「ブロック中」も確認します。
- 海外滞在中は、契約回線の国際ローミングとSMS受信条件を通信事業者の公式案内で確認します。
- 「別の方法を試す」があれば、音声通話、認証アプリ、バックアップコード、信頼済み端末へ切り替えます。
デュアルSIM端末では、登録番号のSIMが有効か、回線を一時停止していないかも確認します。番号を他社へ移した直後やSIMを再発行した直後は、サービス側の安全確認によって操作が制限されることがあります。原因が通信事業者側かサービス側か判断できない場合は、通常のSMSを別の相手から受信できるか確認したうえで、それぞれの公式窓口へ問い合わせます。
メールが届かない場合
- 迷惑メール、プロモーション、ゴミ箱、すべてのメールを確認します。
- 登録アドレスのスペルとドメインを確認します。
- メールボックスの容量超過、受信拒否、ドメイン指定受信を確認します。
- メールアプリだけでなく、提供元のWebメールへ直接ログインして探します。
- 送信元の公式ドメインを受信許可してから、一定時間を置いて1回だけ再送します。
Googleは、通常と異なるログイン場所などを検出した場合、SMSコードを取得できないことがあると案内しています。また、Googleからのメッセージなど別方式が送られている場合もあります。再送しても届かないときは、画面上の「別の方法を試す」を確認してください。
自分が要求していないコードが届いた場合は、返信したり他人へ伝えたりせず、対象アカウントのログイン履歴、登録端末、パスワードを公式アプリまたはブックマーク済みの公式サイトから確認します。メッセージ内のリンクをそのまま開く必要はありません。

未着時は「登録先・受信環境・振り分け・代替手段」の順で確認し、再送は間隔を空けて行いましょう。

選び方をもう少し詳しく知りたい場合は、比較記事も参考にしてください。
コードが合わない・期限切れと表示されたらどう直す?
コードが届いているのに認証できない場合は、コードの鮮度、対象アカウント、端末時刻、入力文字を確認します。SMSやメールなら最新のメッセージ、認証アプリなら正しいサービス名とユーザー名を選んでいるかが最初の分岐です。
SMS・メールコードが拒否される場合
- 再送前のコードを入力していないか確認する
- 有効期限内に入力する
- コピー時に前後の空白や句読点が入っていないか確認する
- 別タブや別端末で開始した認証手続きのコードを混ぜていないか確認する
- 連続失敗でロックされた場合は、画面に示された待機時間や復旧手順に従う
認証画面を閉じて最初からやり直す場合は、新たに発行されたコードだけを使います。同時に複数のブラウザでログイン操作をすると、どのコードがどのセッションに対応するか分かりにくくなるため、操作する画面を一つに絞ります。
認証アプリのコードが拒否される場合
iPhoneは「設定」→「一般」→「日付と時刻」→「自動設定」、Androidは機種により「設定」→「システム」→「日付と時刻」→「時刻を自動的に設定」「タイムゾーンを自動的に設定」を確認します。Androidではメーカーにより「一般管理」などの名称になる場合があります。時刻を自動設定したら認証アプリを開き直し、新しく表示されたコードを入力します。
Google Authenticatorの2026年9月18日時点の公式案内では、バージョン7.0以降に独立した時刻補正設定はなく、OSの時刻設定が使われます。古い解説にある「コードの時刻調整」というメニューを探しても、現行版では表示されない場合があります。
Microsoft Authenticatorの確認コードは30秒ごとに変わるとMicrosoft公式FAQに記載されています。残り時間がわずかなコードは避け、切り替わった直後のコードを入力します。通知承認方式ではコード入力ではなく、サインイン画面に表示された番号をアプリ側で選択・入力する「番号照合」が求められることもあります。
時刻が正しくても失敗する場合、同名サービスの別アカウントを選んでいるか、サービス側で認証アプリを再登録した後に古い登録情報を見ている可能性があります。バックアップコードなどでログインできるなら、「セキュリティ」「2段階認証」から古い認証アプリ登録を削除し、新しいQRコードで再設定します。

認証アプリで失敗するときは、OSの自動時刻設定と、サービス名だけでなくアカウント名まで照合してください。
設定を見直しても改善しない場合は、サービス自体の見直しも選択肢になります。
機種変更・紛失前に認証アプリをどう引き継ぐ?
機種変更では、旧端末を初期化する前に認証アプリの同期・移行状況を確認します。スマートフォンの通常バックアップを復元しただけでは、すべてのOTP登録が新端末へ移るとは限りません。対象サービスごとに新端末でコードが通ることを確認してから、旧端末を手放してください。
Google Authenticatorを移行する場合
Googleアカウントへコードを同期している場合は、新端末のGoogle Authenticatorで同じGoogleアカウントにログインし、対象コードが表示されるか確認します。アカウントなしで使用している場合は、旧端末で「メニュー」→「アカウントを移行」→「アカウントのエクスポート」を選び、新端末では「アカウントを移行」→「アカウントのインポート」から旧端末に表示されたQRコードを読み取ります。画面名・仕様は2026年9月18日時点で、OSやアプリの更新により変わる場合があります。
移行用QRコードも秘密情報です。人のいる場所で表示したままにせず、画像として保存・共有しないでください。移行後は、重要なサービスへ新端末のコードでログインできることを一件ずつ試します。
旧端末を紛失した場合
- バックアップコード、SMS、メール、信頼済み端末など、画面に表示される代替方法でログインします。
- 対象サービスの「セキュリティ」「2段階認証」「ログイン方法」から紛失端末の登録を解除します。
- 同期型Authenticatorの場合は、アカウントの端末一覧から紛失端末を削除します。
- 「探す」などOSの公式機能で端末をロックし、必要なら遠隔消去します。
- 代替手段がない場合は、サービスの公式アカウント復旧を開始します。
Apple Accountでは、確認コード画面の「コードが届いていない場合」または「デバイスにアクセスできない場合」から、信頼済み電話番号へのSMS・電話を選べます。どの信頼済み番号も利用できない場合はアカウント復旧へ進みます。Appleは復旧に数日以上かかる場合があり、問い合わせても期間を短縮できないと公式サポートで案内しています。
機種変更後も旧端末にコードが残る場合は、新端末での動作確認を終えてから削除します。業務アカウントでは管理者による再登録が必要な場合があるため、退職・異動・端末交換の前に社内手順も確認してください。

旧端末の初期化は、新端末のコードとバックアップ手段で実際にログインできた後に行いましょう。

費用は月額だけでなく初期費用と契約期間を含めた総額で比べてください。
安全に使い続けるため何を設定・保管すべき?
OTPを有効にした後は、日常の入力方法だけでなく、端末を失ったときの復旧経路を整えます。特に、認証アプリを入れたスマートフォンだけが唯一のログイン手段になる状態は避けてください。
設定後に確認するチェック項目
- バックアップコードを発行し、端末とは別の安全な場所へ保管する
- 予備の電話番号、信頼済み端末、セキュリティキーなどを登録する
- 登録電話番号と復旧用メールアドレスを変更時に更新する
- 端末の画面ロック、生体認証、OSアップデートを有効にする
- ロック画面でSMS本文やOTPを表示する通知プレビューを見直す
- サービスのログイン履歴と登録端末を定期的に確認する
- 認証コードを電話、チャット、画面共有で他人へ伝えない
サポート担当者、銀行員、通信事業者を名乗る相手でも、認証アプリに表示されたコードを読み上げるよう求められた場合は応じないでください。Microsoftも、攻撃者がサービス提供者を装い、電話でコードを読み上げさせる手口を公式FAQで注意喚起しています。
パスワード管理サービスを利用する場合は、長く推測されにくいマスターパスワードを設定し、そのサービス自体にも多要素認証を追加します。ブラウザ拡張機能や自動入力を使えば、見た目が似た偽サイトでは候補が出ないことがあり、手入力よりドメイン違いに気付きやすくなります。ただし、表示された候補を選ぶ前にサイトのドメインを確認する習慣は残してください。
OTPは便利ですが、パスキーやFIDO対応セキュリティキーのように、アクセス先のドメインと暗号学的に結び付く方式ほどフィッシング耐性は高くありません。対象サービスがパスキーに対応しているなら、OTPだけに固定せず移行を検討できます。既存のパスワードを整理しながら進めたい人は、LUFTMEDIAの1Passwordの仕組み・使い方・安全性も確認してください。
参照した公式情報
- IPA「多段階認証、多要素認証」
- IETF RFC 6238:TOTP
- Google Authenticatorで確認コードを取得する
- Google「2段階認証プロセスに関する一般的な問題を解決する」
- Microsoft Authenticatorに関するFAQ
- Apple「確認コードを入手して2ファクタ認証でサインインする」

OTPの設定完了をゴールにせず、バックアップコードと第二の復旧経路まで用意して初めて運用準備が整います。
最後に、ここまでの条件を満たすサービスをもう一度確認しておきましょう。

