# QR コードでログインする方式と、フィッシングへの強さ

QR コードでログインする方式は、パソコンの画面の QR をログイン済みのスマホで読み、スマホ側で承認する仕組みです。パスワードを打たない分だけ盗まれにくく、他人が表示させた QR を承認すると入られる弱さがあります。

更新日: 2026-09-18

QR コードでログインする方式では、パソコンの画面に出た QR コードを、スマホのアプリで読み取ります。そのアプリには、すでに本人がログインしています。スマホ側で承認すると、パソコンがログインします。パスワードを打たないので入力を盗む手口には強く、承認の操作を人が行うので、承認をだまし取る手口には弱さが残ります。

## QR コードでログインする方式とは何か

LINE の公式ヘルプは、パソコン版 LINE のログイン方法を 3 つ挙げています。QR コードの読み取り、生体認証、メールアドレスとパスワードの入力です。QR コードの手順はこうです。パソコン版 LINE を開き、メインの端末(スマホ)の LINE で QR コードリーダーを起動します。パソコンに表示された QR コードを読み取り、スマホの LINE で[ログイン]をタップします。初回のログインで認証番号が表示される場合もあります。パソコンの画面の番号をスマホの LINE に入力して[本人確認]をタップします。Steam(ゲームの配信サービス)の公式サイトも、スマホのアプリの働きを挙げています。QR コードを読み取ってサインインすること、サインインをワンタッチで確認すること、スマホをパスワードの代わりに使うことです。

サービスが違っても、手順は 4 つの段階に分かれます。

1. パソコンが、ログイン画面に QR コードを表示します。
2. ログイン済みのスマホのアプリで、その QR コードを読み取ります。
3. スマホで承認します。サービスによっては、パソコンに照合用の番号が出るので、それをスマホに入力します。
4. パソコンがログインした状態になり、スマホ側ではログイン中の端末の一覧に加わります。

## なぜスマホで承認すればログインになるのか

スマホのアプリは、すでに本人のアカウントでログインしています。パソコンに表示された QR コードは、「このパソコンをログインさせてよいか」という一回限りの問い合わせです。それを本人のスマホが読み取って承認した事実が、本人確認の代わりになります。使っているのは、[多要素認証](/guides/access-basics/what-is-mfa)でいう「持っているもの」(本人のスマホ)です。米国 NIST(国立標準技術研究所)の SP 800-63B は、パソコンとは別の経路(スマホなど)で本人を確かめる方式を扱っています。パソコンとスマホの間で秘密の情報を受け渡す方法の一つに、QR コードを挙げています。

## 何に強いか

パスワードをパソコンで打たないことが、この方式の強さです。偽サイトにパスワードを入力させる手口、キーボードの入力を盗むプログラム、ブラウザーに残ったパスワードの持ち出しがあります。いずれも、パソコン側でパスワードが打たれるか保存されることを前提にしています。QR コードでログインすれば、パソコン側にパスワードは現れません。共用のパソコンや私物のパソコンでも、その端末にパスワードを覚えさせずに済みます。

## 何に弱いか

弱さは、承認の操作を人が行う点にあります。攻撃者が本物のサービスのログイン画面を開き、QR コードを表示させます。それを偽サイトやメッセージに載せて利用者に読み取らせます。利用者が承認した時点でログインするのは、攻撃者のパソコンです。NIST SP 800-63B は、別の経路で本人を確かめる方式のうち、ある形をもはや受け入れられないとしています。両方の画面に出た秘密を人が見比べ、承認だけを行う形です。利用者が見比べないまま承認する可能性が高まるためです。承認の要求を大量に送りつけ、うるさくなった利用者が一つを承認するのを待つ攻撃(認証疲れ)が観察されていると書いています。

IPA の「情報セキュリティ 10 大脅威 2026 個人編ハンドブック」は、看板やチラシ、郵送物の QR コードを取り上げています。その中に、偽サイトへアクセスさせる有害なものが確認されています。QR コードのリンク先は、読み取る前に目で確かめられません。IPA が扱っているのは、読み取り先が偽サイトである手口です。ログイン用の QR コードを承認させる手口そのものは書かれていません。ただし、読み取る前に中身を目で確かめられないという性質は、ログイン用の QR コードでも同じです。

承認したパソコンは、そのあともログインしたまま残ります。サービスによっては、その端末を一覧で確認して外せます。

LINE の公式ヘルプは、ログインしている端末の確かめ方を説明しています。メインの端末の[設定]>[アカウント]>[ログイン中の端末]で、端末名とログインからの経過時間が分かります。不要な端末は[ログアウト]で外せます。同じ[アカウント]の設定に、サブ端末からの[ログイン許可]をオンまたはオフにする項目もあります。

## パスキーとどう違うか

NIST SP 800-63B は、「フィッシング耐性」を定義しています。利用者の注意深さに頼らずに、偽の相手に秘密や本人確認の結果を渡さない仕組みの性質です。使い捨てのコードのように、人が出力を打ち込む方式には、フィッシング耐性があるとみなしてはならないとしています。QR コードのログインでは、承認するかどうかを人が判断します。この定義は利用者の注意深さに頼らないことを求めているので、QR コードのログインは「フィッシング耐性あり」には入らないと読めます。[パスキー](/guides/access-basics/what-is-passwordless)は、鍵が作ったサイト専用で偽サイトでは働かないため、人の判断に頼りません。サービスがパスキーに対応していれば、偽サイトへの強さではパスキーのほうが上です。

| 観点 | QR コードのログイン | パスキー | パスワード |
| --- | --- | --- | --- |
| パソコンで打つもの | なし | なし(端末のロック解除だけ) | パスワード |
| 偽サイトに対して | 承認を人が判断する | 鍵がサイト専用で働かない | 打てば盗まれる |
| 対応するサービス | その方式を用意したサービスだけ | パスキーに対応したサービスだけ | ほぼすべて |

## 会社で使うときに確かめること

確かめる点は、決め方の一例として次の 5 つです。承認の画面に、どの端末からの要求かが表示されるか。初回に番号を見比べる手順があるか。ログイン中の端末を一覧で見て外せるか。自分で表示させていない QR コードは承認しないという決まりを、担当者に伝えているか。ログインの通知が続けて届いたときに、担当者が知らせる先を決めているか。NIST は、承認の通知を送る側に、通知の頻度や回数に妥当な上限を設けることを勧めています。


## よくある質問

**QR コードでログインすればパスワードは要らなくなりますか**

パソコンでは打ちません。ただしスマホ側のアプリにはログインが要り、LINE のようにメールアドレスとパスワードで入る方法が並んで残るサービスもあります。

**他人に QR コードを読ませると何が起きますか**

読み取って承認した人のアカウントで、その QR コードを表示させたパソコンがログインします。自分で表示させていない QR コードは承認しないことが前提です。

**QR コードのログインはフィッシングに強いですか**

パスワードを打たないので入力を盗む手口には強い一方、承認の判断を人が行うため、NIST が定義するフィッシング耐性には当たらないと読めます。

**パスキーとどちらを選べばよいですか**

サービスが対応していて一人一つのアカウントなら、人の判断に頼らないパスキーのほうが偽サイトに強い方式です。QR コードの方式は、そのサービスが用意している場合に使えます。

## 参考資料

- [LINE ヘルプセンター「パソコン(PC)でLINEをダウンロード⋅ログイン／ログアウトするには?」](https://help.line.me/line/win/pc?lang=ja&contentId=50001182)
- [LINE ヘルプセンター「LINEやLINE関連サービスにログインしている端末を確認するには?」](https://help.line.me/line/ios/pc?lang=ja&contentId=20008468)
- [LINE ヘルプセンター「サブ端末(PC/タブレット)からの[ログイン許可]設定を変更するには?」](https://help.line.me/line/ios/pc?lang=ja&contentId=20000112)
- [Steam「Steam Apps for Mobile Devices」](https://store.steampowered.com/mobile)
- [NIST Special Publication 800-63B Revision 4「Digital Identity Guidelines: Authentication and Authenticator Management」](https://pages.nist.gov/800-63-4/sp800-63b.html)
- [IPA「情報セキュリティ 10 大脅威 2026 個人編ハンドブック[一般利用者向け]」](https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/setsumei_2026_kojin.pdf)

## Junify の場合

**人手で続けると** SSO や多要素認証を入れても、対応していないサービスと共有のまま残るアカウントは手作業に残り、どこまでを仕組みで覆えているかを自分で把握し続けることになります。

**Junify なら** Junify では、担当者はパソコンの画面に出る QR を自分のスマホの Junify アプリで読んでログインします。この記事で扱った方式と同じ形の本人確認で、メールアドレスがない人でも使えます。管理者が登録した ID とパスワードを担当者に見せずに Junify が入力するので、担当者がサービスのパスワードを打つ場面はありません。本人確認は ID 管理サービスのログインでも行えます。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [監査ログと、監査で示す記録の違い](/guides/access-basics/audit-log-vs-evidence): 監査ログは、システムが動作や利用のたびに自動で残す記録です。監査で示す記録は、そこから誰が・いつ・何をしたかを説明できるように選び、改ざんを防いで決めた期間保存し、管理者以外が点検したものを指します。
- [ブラウザーの拡張機能でできるアクセス管理の範囲](/guides/access-basics/browser-extension-access-control-scope): 拡張機能は、それを入れたブラウザーの中で、決めたサイトのページを読み取り、入力し、動作を変えられます。ブラウザーの外のアプリと、拡張機能の入っていないブラウザーや端末には届きません。この線引きが選ぶときの基準です。
- [私物端末(BYOD)で業務システムを使わせるときの選択肢](/guides/access-basics/byod-options-mdm-vdi-browser): 選択肢は 5 つです。端末全体を管理する MDM、仕事のアプリだけを管理する MAM、画面だけを映す仮想デスクトップ、会社が管理するブラウザー、パスワードを見せずに代わりに入力する仕組み。会社が何を管理するかで分かれます。
