Microsoft Authenticator、パスワードなしで通知連発 海外で困惑の声

姉妹サイトの新着

他サイトの新着

ブログ author André Klein氏が、Microsoft Authenticatorがパスワードの確認すら経ずにサインインリクエストの通知を送りつけてくると指摘した記事が、Lemmyのc/technologyで話題になっていた。スレッドではTOTPコードを2回連続で要求される、認証アプリを新しい端末にインストールするのにその認証アプリ自体のコードが必要になるという「鶏と卵」状態など、実体験の報告が相次いだ。一方で、MFAをパスワード検証の前に行うこと自体はセキュリティ設計として妥当だとする反論もあり、「不具合なのか意図的な仕様なのか」で意見が割れた。

Microsoft Authenticatorは、パスワードすら必要とせずにサインインリクエストを連発してくる — André Klein Dot Net

出典: andreklein.net / 元記事はこちら

2 海外の名無しさん 2026-09-07 09:19
「自動送信されるタイムカプセルメール:標準的なTOTPの設定をようやく終えると、Microsoftから『Zune、BlackBerry、Office 2010の設定でお困りですか?』と嬉々として尋ねてくる自動セットアップメールが届く」

🥹
3 海外の名無しさん 2026-09-07 09:31
※訂正、Microsoftじゃなくて「Microslop(ぐだぐだソフト)」な
5 海外の名無しさん 2026-09-07 09:27
最近うちのMSアカウント、ログインするのにTOTPコードを2回入力しないといけない。しかも同じコードは使い回せなくて、2つとも別のコードじゃないとダメ。1つ目のコードが期限切れになるまで律儀に待って、次のコードを取得しないといけない。

ただ、記事に書かれてるような他の不具合は経験してないけど。
9 海外の名無しさん 2026-09-07 10:21
>>5
TOTPは時刻ベースだから、念のため端末の時刻を確認してみたら?何度もコードを入力させられるのはさぞ面倒だろうね!
15 海外の名無しさん 2026-09-07 14:24
>>5
うちにもいくつか、通知は来るのにWi-Fiを切ってモバイル回線に切り替えないと承認できないネットワークがある
6 海外の名無しさん 2026-09-07 11:06
>>4
最近仕事用のスマホにMS Authenticatorをインストールする必要があったんだけど、そのためにはMS Authenticatorのコードが必要だった。それを回避しようとMSにログインしてアクセス設定を変えようとしたら、今度はログインにMS Authenticatorのコードが必要だと言われた。
7 海外の名無しさん 2026-09-07 11:31
自分にも同じことが起きて、まったく同じ反応をしたよ(髪をかきむしって、パスワードを変更した)。
8 海外の名無しさん 2026-09-07 13:41
「Microsoftはプッシュ通知をパスワード確認の後ろにちゃんと配置できないのか?」

そこは注意が必要。もしMFAのプロンプトをパスワードの後に出すと、たとえログインできなくても『パスワードは正しい』という確認を与えてしまうことになる。それを攻撃者に教えたくはないはず。だからMFAはパスワードの検証より前に行われる。
17 海外の名無しさん 2026-09-07 14:26
>>8
パスワード入力後は毎回タイマーをセットしておけばいい話では(MFAが成功したときだけ早期終了)。『認証に失敗しました。いずれかの要素が誤っているか、検証に失敗した可能性があります』とだけ表示すればいい。
10 海外の名無しさん 2026-09-07 10:42
>>9
マシンはNTPで同期してるし、時刻のズレは見当たらない。

それにしても、めちゃくちゃ特殊な不具合だから、向こう側の問題じゃないなんて信じられない。

もしかしてMicrosoftは『TOTPはパスキーより安全性が低い』と判断していて、パスキーを使わないなら『倍の回数TOTPを入力させてあげる』😃という『親切』をしてくれてるのかもね?
11 海外の名無しさん 2026-09-07 13:33
「確かに、新しいエイリアスを作ってサインイン方法を移行すればスパムを避けられるかもしれない。でも、Microsoftがプッシュ通知をパスワード確認の後ろにちゃんと配置できないというだけの理由で、なんで自分のアイデンティティ全体を再構築しなきゃいけないんだ?」

本当にな。

他サイトの新着

12 海外の名無しさん 2026-09-07 13:51
Aegisみたいなアプリを使えばいいのでは?
19 海外の名無しさん 2026-09-07 14:56
>>12
中にはその選択肢を無効化して、Microsoft Authenticatorを強制してくるところもあるよ。
13 海外の名無しさん 2026-09-07 14:43
だから自分はずっと『サインイン承認』機能を使わず、TOTPコードを自分で手入力する方を選んできた。

それと記事にあったリダイレクトループとおかしなログインフォームの件。マジでなんでいまだに直ってないんだ 😭
14 海外の名無しさん 2026-09-07 14:36
何週間もMS Authenticatorのリクエストに悩まされ続けて、結局専用のメールアドレスに変えるしかなかった。本当にうんざりだった。
18 海外の名無しさん 2026-09-07 14:55
GrapheneOSでメモリタギングが強制されていると、Teamsアプリが頻繁にクラッシュする。

この話題の背景と論点

Microsoft Authenticatorは時刻ベースのワンタイムパスワード(TOTP)や、パスワード入力なしでも通知を送ってくる「プッシュ承認」方式を提供しているが、この設計自体はセキュリティ上の理屈がある。スレでも指摘された通り、多要素認証をパスワード検証の「後」に行うと、ログインに失敗しても「パスワードだけは合っていた」という情報を攻撃者に与えてしまう。そのためMFAをパスワード確認より前に走らせるのは意図的な設計であり、単純な不具合ではない。一方で、TOTPコードを2回連続で要求される、認証アプリのインストールに認証アプリ自体のコードが必要という「鶏と卵」状態は、記事や複数の参加者が報告している具体的な不満で、Microsoft側の実装の粗さを示す個別の不具合とみられる。スレでは「仕様として仕方ない部分」と「単なる作り込み不足」が混同されがちで、読者はこの二つを分けて読む必要がある。

※本記事は5ch(Lemmy c/technology)スレッド「Microsoft Authenticator Spams Sign-In Requests Without Even Needing Your Password – André Klein Dot Net」より抜粋・要約して構成しています。

この記事のリアクション

他サイトの新着

まだコメントはありません。

コメントする

誹謗中傷・個人を特定する書き込みは削除対象です。投稿は承認後に表示されます。

相互リンクサイト新着記事