• iOS および Android のベータ版では、対応する認証フローにおいて、SMS ワンタイムパスワードの代わりに通信事業者に裏付けられた SIM または eSIM の認証情報を利用する。
  • Glide.id によれば、非対応のフローではパスキーやメールリンクへの代替が可能であり、代替手段やリカバリーの性能はベータ期間後に検証されることになる。

事実

Glide.id は、米国の AT&T、T-Mobile、Verizon で iOS および Android 向けの MagicalAuth の公開ベータ版を開始した。このサービスは、SMS ワンタイムパスワードに代わる手段として設計されており、通信事業者が発行する SIM または eSIM に関連付けられた暗号化検証を用いる。Glide.id によると、MagicalAuth はチャレンジを送信し、それが SIM に保持された認証情報を用いて応答されることで、モバイルネットワークがユーザーにコードを送信することなく加入契約の保有を確認できるようになっている。

現在、3事業者でサポートが開始されている。Glide.id は、このサービスがモバイルデータ通信または Wi-Fi 経由で動作し、ソフトウェア開発キットや API を通じて統合可能だと述べている。SIM ベースの認証が利用できない場合、MagicalAuth はパスキーやメールリンクなどの代替手段に切り替えることができる。Glide.id の製品ページも、今回の発表に関する報道も、本番環境規模での不正防止効果、認証完了率、または代替手段の利用頻度に関するデータを提供していない。

分析

MagicalAuth は、アプリケーションがユーザーのモバイル加入契約の管理を確認する方法を変える。SMS では、アプリケーションが電話番号にコードを送信し、ユーザーがそれを返送することを前提とする。MagicalAuth ではその代わりに、通信事業者と SIM または eSIM の認証情報を用いて加入契約の保有を確認する。これによりコード送信の手順が省かれ、モバイルネットワークが認証プロセスに直接関与することになる。

その SIM ベースの確認が完了できない場合、代替手段が重要となる。Glide.id は、MagicalAuth がパスキーやメールリンクに切り替え可能であり、ユーザーに別のサインイン手段を提供すると述べている。したがって、全体のプロセスの強さは、それらの代替手段やアカウントリカバリーの経路がどのように設定されているかにも依存する。公開ベータ版では、それらがどの程度の頻度で必要になるのか、また通信事業者、デバイス、ネットワーク状況によって性能が異なるのかどうかはまだ示されていない。

BTW 読者にとっては、AT&T、T-Mobile、Verizon の3社でサポートされていることで、開発者は米国の主要な3つのモバイルネットワークでテスト可能な SIM ベースの認証手段を得たことになる。本番展開で対象となるユーザーの大半をこの経路に留めておくことができれば、企業は SMS ワンタイムパスワードへの依存を軽減できるかもしれない。ベータ版はまだその成果を実証していない。

注目点

本番展開によって、ベータ期間を超えて MagicalAuth が一貫して動作するかどうかが明らかになるだろう。完了率、遅延、AT&T、T-Mobile、Verizon 各社での代替手段の利用状況、さらに SIM の変更、番号ポータビリティ、デバイス交換への対応が重要となる。独立したセキュリティテスト、リカバリーに関するデータ、SMS との不正対策比較が行われれば、SIM ベースの認証が実際にログインプロセスを改善するかどうかについて、より強固な証拠が得られるだろう。