AlgoVesta › 用語集 › 2FA(二要素認証)

プラットフォーム & セキュリティ

2FA(二要素認証)

2FA(二要素認証)とは、パスワードに加えて第二の本人確認を要求する仕組みで、通常は認証アプリの時刻ベースのコード、またはメールで送られるコードです。これにより、パスワードが盗まれただけではログインや機密性の高い操作を行うのに十分ではなくなります。

なぜ重要か

パスワードは使い回され、フィッシングされ、漏洩します。APIキーの追加、目標の変更、口座の削除がパスワードだけで行える取引ダッシュボードは、そのパスワードが過去に使われた最も脆弱な場所と同程度にしか安全ではありません。2FAは、漏洩したパスワードを乗っ取りではなく厄介事に変えます。これはプラットフォーム上でも、取引所上でも、そしてTradingViewのアカウントで2FAが有効になるまでWebhookフィールドすら表示しないTradingView上でも重要です。

AlgoVestaでの扱い

AlgoVestaはダッシュボードで認証アプリとメールベースの第二要素をサポートしており、取り消しできない操作、すなわち口座の削除、MT5口座や取引所キーの削除、口座でのライブ取引の有効化に対して追加認証(ステップアップ)のチェックを適用します。これらの操作には、既存のセッショントークンに頼るのではなく、新鮮な本人確認、あなたが使用したプロバイダー(Google、Apple、またはパスワード)による直近のサインイン、あるいは有効な第二要素のコードが必要です。アクセストークン自体は短命で静かに更新されるため、捕捉されたトークンはすぐに失効します。ライブのMCPキーと安全性を下げる操作には追加認証が必要ですが、ライブ取引の無効化など安全性を高める操作には不要であるため、自分自身を守ることが難しくなることはありません。見慣れないデバイスや場所からの新規サインインはメール通知をトリガーします。セキュリティページをご覧ください。

例

あるユーザーのパスワードがフィッシングされます。攻撃者はダッシュボードにログインしますが、第二要素なしにはそのユーザーの取引所キーを削除することも、ペーパー口座でライブ取引を有効化することもできません。ユーザーは新しいデバイスからのサインイン通知メールを受け取り、パスワードを変更し、セッションを確認します。その取引所キー自体は取引専用でIP制限されていたため、仮にダッシュボードへのログインが成功していたとしても出金はできませんでした。

よくある間違い

実践例

AlgoVestaがこれを自動化する方法を見る