QR コードでサインイン
新しいデバイスでのサインインは、ふつうパスワードを打ち込むことを意味する。すでにスマホでサインインして いるなら、もっと速い方法がある: QR コードを読み取って、承認するだけである。
しくみ
- サインインしたいデバイス ── デスクトップ、ラップトップ、テレビ、どのブラウザでも ── でサインイン
ページを開く。スマホでサインイン のパネルに QR コードと
K7Q4のような短いコードが表示される (小さい画面ではパネルの見出しをタップして開く)。 - スマホのカメラを QR コードに向ける。スマホは Suede にサインイン済みである必要がある ── スマホの ブラウザなら何でもよい。
- スマホに、何がサインインを求めているか ── デバイス、リクエストの時刻 ── と、同じ短いコードが表示 される。コードが一致していることを確かめて、続行 を選ぶ。
- もう一方のデバイスがひとりでにサインインし、スマホに確認が表示される。これで完了 ── パスワードは どこにも打ち込んでいない。
この方法でサインインが承認されるたびに、アカウントのメールアドレスに通知が届く。心当たりのない承認が 見過ごされることはない。
一致すべきコード
短いコードが安全のかなめである。コードは正確に二つの場所にだけ現れる: サインインを求めている画面と、 あなたのスマホである。誰かが QR コードを送りつけてきた場合 ── チャットでも、メールでも、写真でも ── スマホのコードは目の前のどれとも一致しない。もう半分を表示している画面は、攻撃者のものであって、あなた のものではないからである。自分の目でコードを確かめられないリクエストは決して承認しないこと。そして、 たったいま自分で始めたのではないサインインも、決して承認しないこと。
細目
- コードの有効期間は 90 秒、使えるのは 一度きりである。期限が切れるとページが新しいコードを 作る。
- スマホで キャンセル を選ぶとリクエストは拒否され、何もサインインされない。
- 新しいセッションは セッション に スマホ承認でサインイン のラベル付きで 現れ、ほかのセッションと同じようにそこで失効させられる。
- 承認にはサインイン済みのスマホが必要である。サインアウト状態のスマホで読み取ると、まずサインイン ページに導かれる。