【2026年10月版】Googleアカウント乗っ取り対策の完全手順|AI時代に今すぐやるべきセキュリティ設定(パスキー・2段階認証・バックアップコード・最強パスワードの作り方)
SINYBLOG — 【2026年10月版】Googleアカウント乗っ取り対策の完全手順|AI時代に今すぐやるべきセキュリティ設定(パスキー・2段階認証・バックアップコード・最強パスワードの作り方)

スポンサードリンク



目次



Security Guide · 2026年10月版 · 初心者向け

AI時代、Googleアカウントは自分で守る

フィッシングメールは、もう不自然な日本語では見抜けません。とはいえ、何十個もの設定を一気に見直す必要はありません。最初に守るのは、Gmailとパスワード再設定の入口になっている「メインのGoogleアカウント」ひとつです。開く画面と押す場所を順番に示します。作業時間の目安は30〜40分です。

生成AIの進化は、便利なサービスだけでなくサイバー攻撃の側も変えました。IPA(情報処理推進機構)は「情報セキュリティ10大脅威 2026」で、「AIの利用をめぐるサイバーリスク」を組織向け脅威の第3位に初めて選出しています[1]。個人情報、不正ログイン、銀行口座、証券口座、クレジットカード。どれも「サービス側が守ってくれるから大丈夫」と考えるだけでは足りない時期に入りました。この記事では、Googleアカウントの防御設定を6つのステップで確認し、最後に証券口座・銀行・クレジットカードで追加しておきたい対策を短くまとめます。

  • 0件
    2026年8月のフィッシング報告件数(フィッシング対策協議会)
  • 0%増
    同じ月の前月比(16,219件の増加)
  • 0文字
    この記事で作るGoogle専用パスワードの長さ

user@sinyblog:~/article ❯ 01_digest.md今日やるのはこの5つ(90秒ダイジェスト)

時間がない方は、この章だけ読んで作業を始めてください。開く場所はすべて Googleアカウント(myaccount.google.com) の「セキュリティとログイン」です。

  1. 復旧情報を確認する。再設定用の電話番号とメールアドレスが、いま自分で使えるものになっているかを見ます。
  2. バックアップコードを確認して保管する。スマートフォンをなくしたときに使う、非常用のログインコードです。
  3. パスキーを確認する。手放した端末や、覚えのないキーが残っていないかを見ます。
  4. ログイン中のデバイスを確認する。知らない端末や古い端末はログアウトします。
  5. Google専用の強いパスワードに変更する。24文字のランダムなパスワードを作り、Googleパスワードマネージャーに保存します。

順番には理由があります。パスワード変更から始めないでください。先に復旧手段を確かめておけば、変更後に万一ログインできなくなっても、自分のアカウントを取り戻せます。

1→5

復旧手段が先、パスワードは最後
「入れなくなったときの戻り道」を確保してから、鍵を取り替えます
「全部やらないと危険」ではありません

すでに設定が済んでいる項目は、やり直す必要はありません。この記事の方針は「状態を確認して、必要なものだけ変更する」です。5つが終わったら、第11章以降の金融口座の対策へ進んでください。

user@sinyblog:~/article ❯ 02_why_now.mdAI時代、なぜ「自分でも守る」必要があるのか

IPAは2026年1月29日に「情報セキュリティ10大脅威 2026」を公表しました。組織向けの脅威では、1位がランサム攻撃、2位がサプライチェーンや委託先を狙った攻撃で、3位に「AIの利用をめぐるサイバーリスク」が初めて入りました[1]。

IPAの解説書は、AIが攻撃側にもたらす変化を次のように説明しています[2]。

  1. 文面が自然になる。AIの翻訳能力が上がり、攻撃者はフィッシングの文面を、狙う相手の母国語で違和感なく書けるようになりました。
  2. 言語の壁がなくなる。日本語を話せない攻撃者でも、日本の利用者を狙った攻撃を組み立てやすくなりました。
  3. 攻撃の展開が容易になる。生成AIを攻撃の補助役として使うことで、さまざまな攻撃を始めやすくなりました。
  4. 数が増える。対処しなければならないインシデント(セキュリティ事故)の頻度と数量が増えます。
  5. 平均レベルが上がる。平均的な攻撃の技術水準が高まります。

同じ「10大脅威 2026」の個人向け脅威(順位はなく五十音順)には、次の項目が並んでいます[1]。どれも、この記事で扱うアカウントと金融口座に関わるものです。

個人向け脅威(IPA 10大脅威 2026 より抜粋) この記事で対応する章
インターネット上のサービスからの個人情報の窃取 第4〜10章
インターネット上のサービスへの不正ログイン 第4〜10章
フィッシングによる個人情報等の詐取 第6章・第11章
インターネットバンキングの不正利用 第11章
クレジットカード情報の不正利用 第12章
スマホ決済の不正利用 第12章

数字も確認しておきます。フィッシング対策協議会によると、2026年8月に寄せられたフィッシング報告は82,338件で、前月より16,219件、約24.5%増えました[4]。

この記事が言っていないこと

「AIのせいで個人情報の流出件数が増えた」という因果関係までは、上の資料からは言えません。言えるのは、AIによって、フィッシングやサイバー攻撃を大規模に、速く、自然な文章で展開しやすい環境になったということです。だからこそ、自分の重要なアカウントは、自分でも防御設定を確認しておく価値があります。

IPAは利用者向けの資料「AI利用者のためのセキュリティ豆知識」で、対策のひとつに「AI仕込みのサイバー攻撃も撃退法は従来通り」という見出しを掲げています[3]。特別な道具は要りません。これから確認するのは、どれも昔からある基本の設定です。

user@sinyblog:~/article ❯ 03_why_google_first.mdなぜ最初にGoogleアカウントなのか

Googleアカウントには、次のものが集まっています。

  1. Gmail:銀行・証券・通販・SNSなど、ほかのサービスの「パスワード再設定メール」が届く場所です。
  2. Googleパスワードマネージャー:Chromeに保存した、ほかのサービスのパスワードが入っています。
  3. Android:スマートフォン本体のバックアップや端末の管理に使われます。

つまり、メインのメールが突破されると、そこからほかのサービスへ被害が広がる可能性があります。反対に、メインのGoogleアカウントを固めておけば、そのあとの銀行・証券・SNSの防御も進めやすくなります。

最初に開く場所

ブラウザで https://myaccount.google.com/ を開き、「セキュリティとログイン」を選びます。この画面に、これから確認する項目がすべて並んでいます。

画面にある項目 確認する内容 この記事の章
2段階認証プロセス オンになっているか 第5章
再設定用の電話番号 いま使っている自分の番号か 第4章
再設定用のメールアドレス いまログインできるアドレスか 第4章
バックアップ コード 発行済みか、保管してあるか 第5章
パスキーとセキュリティ キー 自分の端末だけが登録されているか 第6章
お使いのデバイス 知らない端末がログインしていないか 第7章
パスワード Google専用で、長くランダムか 第8〜10章
見るのは「オンかどうか」だけではありません

大事なのは、いまも自分が管理している電話番号・メールアドレス・端末・パスキーだけが登録されているかです。数年前の電話番号や、売ってしまったスマートフォンが残っていると、設定がオンでも守りきれません。

user@sinyblog:~/article ❯ 04_recovery_info.mdSTEP 1:復旧用の電話番号とメールアドレスを確認する

復旧情報とは、パスワードを忘れたときや、アカウントに入れなくなったときに、本人確認に使われる連絡先のことです。ここが古いままだと、いざというときに確認コードを受け取れません。

開く場所:Googleアカウント →「セキュリティとログイン」→「再設定用の電話番号」「再設定用のメールアドレス」

再設定用の電話番号

  1. いま使っている自分の番号になっているか
  2. その番号でSMS(ショートメッセージ)を受信できるか
  3. 機種変更や乗り換えの前の、昔の番号が残っていないか
  4. 身に覚えのない番号になっていないか

再設定用のメールアドレス

  1. いまログインできるメールアドレスか
  2. 解約したプロバイダや、前の勤務先・学校のアドレスになっていないか
  3. メインのGoogleアカウントとは別のアドレスで、復旧手段として使えるか
  4. 身に覚えのないアドレスになっていないか
身に覚えのない番号・アドレスがあったら

自分のものに書き換えたうえで、このあとのSTEP 3(パスキー)とSTEP 4(デバイス)を必ず確認し、STEP 5のパスワード変更まで進めてください。誰かがアカウントに入った形跡である可能性があります。

user@sinyblog:~/article ❯ 05_backup_codes.mdSTEP 2:バックアップコードを確認して保管する

2段階認証とは、パスワードに加えて、スマートフォンへの通知や確認コードなど「もうひとつの確認」を求める仕組みです。まず「2段階認証プロセス」がオンになっているかを確認してください。

バックアップコードは、その2段階認証が使えないときのための非常用のログインコードです。スマートフォンの紛失や故障で通知を受け取れないときに、代わりに入力します。Googleの公式ヘルプによると、1セットは10個で、各コードは1回しか使えません[6]。

開く場所は次のとおりです[6]。

  1. Googleアカウントを開く
  2. 「セキュリティとログイン」をクリックする
  3. 「2 段階認証プロセス」をクリックする
  4. 「バックアップ コード」で「続行」をクリックする

確認することは3つです。

  1. 使えるコードが表示されているか(使用済みのコードは使えません)
  2. まだ発行していない場合は、ここで発行する
  3. そのコードを、自分がいまも持っているか(保管場所を思い出せるか)
新しいセットを作ると、古いセットは使えなくなります

Googleの公式ヘルプには「新しいコードのセットを作成すると、古いセットは自動的に無効になります」とあります[6]。手元の紙が古いセットのままだと、いざというときに使えません。作り直したら、古い紙は処分して新しいものに差し替えてください。

保管のしかた

おすすめ 避ける
紙に印刷して、自宅の安全な場所に保管する Gmailの本文や下書きに貼る
Googleアカウントとは独立した安全な場所に保存する SNSやチャットで送る・自分宛てに送る
家族にも場所だけ伝えておく(コードそのものは見せない) コードが写ったスクリーンショットを公開・共有する

Gmailに保存してはいけない理由は単純です。バックアップコードが必要になるのは「Googleアカウントに入れないとき」で、そのときGmailは開けません。

user@sinyblog:~/article ❯ 06_passkeys.mdSTEP 3:パスキーとセキュリティキーを確認する

パスキーとは、パスワードの代わりに、指紋認証・顔認証・スマートフォンの画面ロック(PINなど)でログインする仕組みです。Googleは公式ヘルプで「パスキーを使用することで、フィッシングなどの脅威に対する保護を強化できます」と説明しています[7]。

パスワードは、偽サイトに自分で入力してしまえば盗まれます。パスキーは人が文字を入力するものではなく、端末の中に保管されるため、偽サイトに「うっかり入力する」ことが起こりません。指紋や顔のデータは端末に保存され、Googleには共有されません[7]。セキュリティキーは、同じ役割を持つUSBなどの専用の小型機器です。

開く場所:Googleアカウント →「セキュリティとログイン」→「パスキーとセキュリティ キー」(直接開く場合は myaccount.google.com/signinoptions/passkeys)[7]

  1. 一覧にあるのは、いま自分が持っているスマートフォン・PCだけか
  2. 売却・譲渡・廃棄した端末のパスキーが残っていないか
  3. 身に覚えのないパスキーやセキュリティキーがないか
  4. 不要なもの、正体がわからないものは削除する
  5. まだ1つも登録していない場合は、いま使っている端末で「パスキーを作成する」を選ぶ
パスキーは「数を増やすこと」が目的ではありません

大事なのは、知らない端末や不要なキーが残っていない状態にすることです。端末をなくした場合は、別の端末でGoogleアカウントにログインして、なくした端末のパスキーを削除します[7]。

user@sinyblog:~/article ❯ 07_devices.mdSTEP 4:ログイン中のデバイスを確認する

次に、いま自分のGoogleアカウントにログインしている端末の一覧を見ます。ここには、現在ログインしている端末と、過去数週間にログインした端末が表示されます[8]。

開く場所[8]:

  1. Googleアカウントを開く
  2. 「セキュリティとログイン」を選ぶ
  3. 「お使いのデバイス」の下にある「すべてのデバイスを管理」を選ぶ(直接開く場合は google.com/devices)

一覧を上から順に見て、次の点を確認します。

  1. いま使っている端末か
  2. 機種変更前の古いスマートフォンが残っていないか
  3. 売却・譲渡した端末がないか
  4. 身に覚えのないWindows・Android・ブラウザのセッション(ログイン状態)がないか

不要な端末や正体がわからない端末は、その端末を選んで「ログアウト」を押します[8]。同じ端末が複数行に分かれて表示されることがあります。迷ったら、ログアウトして構いません。自分の端末であれば、もう一度ログインすれば元どおり使えます。

明らかに自分のものではない端末があったら

ログアウトさせたうえで、すぐにSTEP 5のパスワード変更へ進んでください。パスワードを知られている可能性があるためです。

user@sinyblog:~/article ❯ 08_google_only_password.mdSTEP 5:Google専用の強いパスワードに変更する

復旧手段・パスキー・デバイスを確認できたら、ここで初めてパスワードに進みます。次のどれかに当てはまる場合は、変更を優先してください。

  1. ほかのサービスと同じパスワードを使っている
  2. 過去に漏えいした可能性がある(利用していたサービスで情報流出があった、など)
  3. 人名・誕生日・単語の組み合わせで作っている
  4. 短くて推測しやすい
  5. Googleパスワードマネージャーで問題があると表示されている

なぜ「Google専用」にするのか

同じパスワードを複数のサービスで使っていると、どこか1つのサービスから漏れただけで、そのパスワードでGoogleにも入られるおそれがあります。Googleにしか使っていないパスワードなら、ほかのサービスで漏えいが起きても影響を受けません。

項目 目安
使い道 Googleアカウント専用(ほかのサービスに使わない)
長さ 24文字程度
文字の種類 大文字・小文字・数字・記号をすべて含める
作り方 自分で考えず、ランダムに生成する
覚え方 覚えない。Googleパスワードマネージャーに保存する

変更する場所はここです[5]。

  1. Googleアカウントを開く
  2. 「セキュリティとログイン」をクリックする
  3. 「Google にログインする方法」にある「パスワード」をクリックする(本人確認のため、いまのパスワードの入力を求められることがあります)
  4. 新しいパスワードを入力して「パスワードを変更」を選ぶ
変更すると、ほかの端末はログアウトされます

Googleの公式ヘルプによると、パスワードを変更すると、一部の例外(ログイン時の本人確認に使っている端末など)を除いて、すべての端末でログアウト状態になります[5]。スマートフォンやタブレットでは、新しいパスワードでのログインし直しが必要です。新しいパスワードをパスワードマネージャーに保存できたことを確認してから、ほかの端末の作業に移ってください。

では、その「24文字のランダムなパスワード」をどう作るか。次の章で、手順を1つも省かずに説明します。

user@sinyblog:~/article ❯ 09_random_password_howto.md24文字ランダムパスワードの作り方(全10手順)

最初に試す方法:Chromeの提案機能

いちばん簡単なのは、ChromeとGoogleパスワードマネージャーにパスワードを提案させる方法です。パスワードの入力欄をクリックしたときに「安全なパスワードを使用」が表示されたらそれを選びます。表示されない場合は、入力欄を右クリックして「パスワードを生成」を選び、「提案されたパスワードを使用」で確定します[9]。生成と同時に保存もされます。

ただし、Googleアカウント自身のパスワード変更画面では、環境によってこの提案が表示されないことがあります。その場合に、運営元のわからない「パスワード生成サイト」を探して使う必要はありません。ブラウザに最初から入っている乱数の機能を使い、自分のブラウザの中だけで作れます。以下がその手順です。

手順1:PC版のChromeを開く

WindowsまたはMacのChromeを開き、新しいタブを1つ用意します。スマートフォンではなく、PCで作業してください。

手順2:アドレスバーに次の1行をそのまま貼り付ける

下のコードの右上にある「copy」ボタンを押してコピーし、Chromeのアドレスバー(URLが表示される欄)に貼り付けます。途中で改行のない、1行のコードです。先頭の data: から末尾の </script> まで、欠けずに貼り付けてください。

text— Chromeのアドレスバーに貼り付ける1行


data:text/html,<meta charset=utf-8><body><pre id="out" style="font-size:24px;word-break:break-all"></pre><script>const sets=['ABCDEFGHIJKLMNOPQRSTUVWXYZ','abcdefghijklmnopqrstuvwxyz','0123456789','!@%23$%25%26*_-+='];const all=sets.join('');function r(n){let x,m=Math.floor(4294967296/n)*n;do{x=new Uint32Array(1);crypto.getRandomValues(x);x=x[0]}while(x>=m);return x%n}let a=sets.map(s=>s[r(s.length)]);while(a.length<24)a.push(all[r(all.length)]);for(let i=a.length-1;i>0;i--){let j=r(i+1);[a[i],a[j]]=[a[j],a[i]]}document.getElementById('out').textContent=a.join('')</script>
当サイト作成。外部への通信なし・外部スクリプトの読み込みなし。使っているAPIは crypto.getRandomValues() [13]

手順3:Enterキーを押す

真っ白なページに、24文字のランダムな文字列が1つだけ表示されます。気に入らなければ、ページを再読み込み(F5キー)するたびに別の文字列に変わります。

Google検索の結果が開いてしまったら

貼り付けたときに先頭の data: が欠けていると、Chromeは検索ワードとして扱います。アドレスバーの中身をいったん消して、先頭から貼り直してください。

手順4:表示された24文字をコピーする

表示された文字列をマウスでドラッグして端から端まで選択し、Ctrl + C(Macは ⌘ + C)でコピーします。文字列の上をトリプルクリックすると、1回で全体を選択できます。このタブは、手順9までまだ閉じないでください。

手順5:Googleアカウントのパスワード変更画面を開く

別のタブで、Googleアカウント →「セキュリティとログイン」→「Google にログインする方法」→「パスワード」を開きます[5]。本人確認を求められたら、いまのパスワードやパスキーで通過します。

手順6:「新しいパスワード」に貼り付ける

「新しいパスワード」の欄をクリックし、Ctrl + V で先ほどの24文字を貼り付けます。

手順7:確認用の欄にも貼り付けて、変更を確定する

「新しいパスワードを確認」の欄にも同じ24文字を貼り付け、「パスワードを変更」を押します。これでGoogleアカウントのパスワードが新しいものに切り替わります。

手順8:Googleパスワードマネージャーへ保存する

変更の直後に、Chromeが「パスワードを保存しますか?」または「パスワードを更新しますか?」と聞いてきたら、保存(更新)を選びます。

何も聞かれなかった場合は、手動で登録します[9]。

  1. Chrome右上の「︙」(その他アイコン)をクリックする
  2. 「パスワードと自動入力」→「Google パスワード マネージャー」を開く
  3. 「追加」を選ぶ
  4. 「ウェブサイト」に https://accounts.google.com と入力する
  5. 「ユーザー名」に自分のGoogleアカウント(Gmailアドレス)を入力する
  6. 「パスワード」に、今回設定した24文字を貼り付けて保存する

すでに古いパスワードが登録されている場合は、「追加」ではなく、その項目を開いて「編集」から新しいパスワードに書き換えます。

手順9:保存を確認してから、生成に使ったタブを閉じる

Googleパスワードマネージャーの一覧で accounts.google.com の項目を開き、目のアイコンを押して、24文字が正しく入っていることを確認します。確認できたら、手順3で開いた生成用のタブを閉じます。タブを閉じると、表示されていた文字列は消えます。どこにも保存されず、どこにも送信されていません。

手順10:クリップボード履歴を確認する

Windows 11でクリップボード履歴を有効にしていると、コピーしたパスワードが履歴に残っている可能性があります。

  1. Windows キー + V を押して、クリップボード履歴を開く
  2. パスワードの行があれば、その行の「…」から「削除」を選ぶ(または「すべてクリア」を押す)
  3. 履歴を使っていない場合は、関係のない文字列(たとえば「あ」)をコピーして、クリップボードの中身を上書きする

以上の10手順で完了です。次は、貼り付けたコードが何をしているのかを確認します。

このコードは何をしているのか

「よくわからないコードを貼り付ける」のは、セキュリティの記事として勧められません。そこで、手順2の1行を読みやすく改行し、説明を付けたものを載せます。下は説明用で、動作は手順2の1行と同じです(アドレスバーに貼るのは手順2の1行です)。

js— 手順2のコードを読みやすく展開したもの(説明用)


// (1) 使う文字を4種類に分けて用意する(合計73種類)
const sets = [
  'ABCDEFGHIJKLMNOPQRSTUVWXYZ',   // 大文字 26
  'abcdefghijklmnopqrstuvwxyz',   // 小文字 26
  '0123456789',                   // 数字 10
  '!@#$%&*_-+='                 // 記号 11
];
const all = sets.join('');

// (2) 0 以上 n 未満の整数を、偏りなく1つ選ぶ
function r(n) {
  let x, m = Math.floor(4294967296 / n) * n;
  do {
    x = new Uint32Array(1);
    crypto.getRandomValues(x);    // 暗号用の乱数
    x = x[0];
  } while (x >= m);               // 偏りの出る範囲は捨ててやり直す
  return x % n;
}

// (3) 4種類から最低1文字ずつ選ぶ
let a = sets.map(s => s[r(s.length)]);

// (4) 24文字になるまで、全種類から選んで足す
while (a.length < 24) a.push(all[r(all.length)]);

// (5) 並び順をランダムに入れ替える
for (let i = a.length - 1; i > 0; i--) {
  let j = r(i + 1);
  [a[i], a[j]] = [a[j], a[i]];
}

// (6) 画面に文字として表示する
document.getElementById('out').textContent = a.join('');
当サイト作成。アドレスバー用の1行では、記号の # % & を %23 %25 %26 と書いています(URLの中で特別な意味を持つ文字のため)
やっていること 理由
crypto.getRandomValues() で乱数を作る ブラウザ標準の「暗号学的に強い乱数」を得るAPIです[13]。一般的な Math.random() は予測されうるため、パスワードには使いません。
外部サイトへ通信しない コードの中に、通信する命令(fetch など)やURLがありません。生成はブラウザの中だけで完結します。
外部のJavaScriptを読み込まない <script src=...> がありません。実行されるのは、ここに書かれている処理だけです。
24文字を生成する 73種類の文字から24文字を選ぶため、組み合わせは約148ビット相当になります。総当たりで当てることは現実的ではありません。
大文字・小文字・数字・記号を最低1文字ずつ含める サービス側の「4種類を含めること」という条件で弾かれないようにするためです。
乱数の偏りを避ける 乱数を単純に割った余りを使うと、一部の文字がわずかに出やすくなります。偏りの出る範囲の値は捨てて、引き直しています。
最後に文字の順番を入れ替える 入れ替えないと「先頭4文字は必ず 大文字・小文字・数字・記号 の順」になってしまうためです。
innerHTML ではなく textContent で表示する 結果を「HTML」ではなく「ただの文字」として表示するためです。記号が含まれていても、表示が崩れたり別の動作をしたりしません。
重要:知らない data: URL やコードを貼り付けてはいけません

data: で始まるURLは、ブラウザの中でJavaScriptを実行できます。インターネット上で見つけた未知の data: URLやJavaScriptのコードを、内容を確認せずにChromeへ貼り付けてはいけません。SNSや動画のコメント欄で「これを貼ると便利」と勧められたものも同じです。この記事のコードは、外部通信なし・外部JavaScriptの読み込みなし・ランダムな文字列の生成のみ、という内容を上で1行ずつ示しました。自分で読んで確かめてから使ってください。

また、PC自体がマルウェア(悪意のあるソフトウェア)に侵害されている場合は、この方法を含め、どのパスワード生成方法でも安全性は保証できません。

なぜ無名のパスワード生成サイトを使わないのか

重要なアカウントのパスワードを作るためだけに、運営元のわからない外部サイトへアクセスする必要がないからです。そのサイトが生成した文字列をどこかに記録していないかどうかを、利用者の側からは確かめられません。今回の方法は、Chromeが備えているWeb Crypto API(ブラウザ標準の暗号機能)を使い、自分のブラウザの中だけで処理を終わらせます。

なお、ChromeやGoogleパスワードマネージャーの提案機能が正常に表示される場合は、そちらを優先して構いません。

user@sinyblog:~/article ❯ 10_password_manager.mdSTEP 6:Googleパスワードマネージャーへ保存する

24文字のランダムなパスワードは、覚えるものではありません。パスワードマネージャー(パスワードを安全に保管して、自動で入力してくれる機能)に任せます。前の章の手順8で保存済みの方は、ここでは確認だけ行います。

開く場所[9]:

  1. Chrome右上の「︙」→「パスワードと自動入力」→「Google パスワード マネージャー」
  2. または、アドレスバーに chrome://password-manager/passwords と入力して開く

確認することは次の3つです。

  1. accounts.google.com の項目があり、ユーザー名が自分のGoogleアカウントになっている
  2. 保存されているパスワードが、今回設定した新しい24文字になっている(古いパスワードのままになっていない)
  3. 同じサイトの項目が2つある場合は、古いほうを削除する

自動保存されていなかった場合は、「追加」から、ウェブサイトに https://accounts.google.com、ユーザー名に自分のGoogleアカウント、パスワードに新しい24文字を入力して保存します。

ついでに「Checkup」も見ておく

Googleパスワードマネージャーの左側にある「Checkup」(パスワード チェックアップ)を開くと、保存済みのパスワードのうち、データ侵害で漏えいしたもの・使い回しているもの・脆弱なものが表示されます[9]。問題が表示されたサービスは、金融系から順に、同じ方法でパスワードを作り直してください。

「Googleのパスワードを、Googleに保存する」ことへの備え

Googleアカウントに入れなくなると、中に保存したパスワードも見られません。そのときの戻り道が、STEP 1の復旧情報、STEP 2のバックアップコード、STEP 3のパスキーです。最初にこの3つを確認したのは、このためです。

ここまでで、Googleアカウントの6ステップは完了です。

user@sinyblog:~/article ❯ 11_securities_and_bank.md追加でやること①:証券口座と銀行口座

Googleアカウントが終わったら、次はお金が直接動く口座です。ここからは範囲を広げすぎず、効果の大きいものだけを挙げます。

証券口座:パスキーに対応していたら、必ず切り替える

この記事の後半で、いちばん優先してほしい項目です。日本証券業協会は投資家に向けて「パスキーによる認証等が提供されている場合には、速やかな切り替えをお願いします」と呼びかけています[12]。金融庁も、ログイン時・取引時・出金時の多要素認証や通知サービスを有効にすること、とくにパスキー認証等のフィッシングに耐性のある多要素認証を使うことを勧めています[10]。

多要素認証とは、パスワードに加えて、端末や生体認証など別の要素でも本人確認を行うことです。利用中の証券会社の公式サイトや公式アプリの設定画面で、次の項目を確認してください。

  1. パスキーなど、フィッシングに耐性のある認証を有効にする
  2. ログイン時の多要素認証を有効にする
  3. 取引時の認証を有効にする
  4. 出金時の認証を有効にする
  5. 出金先の銀行口座を変更するときの認証を有効にする
  6. ログイン通知・取引通知・出金通知を有効にする
メールやSMSのリンクから、金融サービスにログインしない

金融庁は「見覚えのある送信者からのメールやSMS等であっても、メッセージに掲載されたリンクを開かない」「事前に正しいウェブサイトのURLをブックマーク登録しておき、ブックマークからアクセスする」ことを求めています[10]。ログインは、公式アプリか、自分で登録した公式サイトのブックマークから行ってください。お知らせや注意喚起の確認も、公式サイトか公式アプリで行います[12]。

銀行口座:強固な認証と通知、そして振込限度額

銀行でも考え方は同じです。金融庁は2026年4月16日、銀行・信用金庫・信用組合・労働金庫・証券会社の各業界と連携して、パスキーやPKI認証(電子証明書を使う認証)など、フィッシング耐性のある多要素認証の導入等を広く呼びかけています[11]。

利用中の銀行が次の認証を提供している場合は、設定してください。

  1. パスキー
  2. PKI認証などの強固な認証
  3. 公式アプリによる認証

あわせて、次の4つを行います。

  1. ログイン通知をオンにする
  2. 振込通知をオンにする
  3. 出金通知をオンにする
  4. 振込限度額を、ふだん必要な金額より大きく設定しない

振込限度額の変更方法は銀行によって違います。利用中の銀行の公式サイトで「振込限度額 変更」を確認してください。限度額を下げておくと、万一不正にログインされた場合でも、一度に動かされる金額を抑えられます。

user@sinyblog:~/article ❯ 12_card_carrier_os.md追加でやること②:クレジットカード・携帯回線・OS

クレジットカード:利用通知をオンにする

カード会社の公式アプリか会員ページで、次の3つを確認します。目的は、万一の不正利用に早く気づくことです。

  1. 利用通知(カードを使うたびに届く通知)
  2. 不正利用の通知
  3. 本人認証サービス(EMV 3-Dセキュア:ネットでの支払い時に追加の本人確認を行う仕組み)

携帯電話回線:キャリアのアカウントも使い回さない

携帯電話番号は、SMS認証やアカウントの復旧に使われます。STEP 1で確認した「再設定用の電話番号」も、この回線が頼りです。携帯電話会社(キャリア)のアカウントも、次のように守ってください。

  1. キャリアのパスワードを、ほかのサービスと使い回さない
  2. 多要素認証が用意されていればオンにする
  3. 登録されているメールアドレスと電話番号を確認する
  4. 身に覚えのないSIM・eSIMの変更や再発行がないかを確認する

OSとブラウザ:最新版にする

Windows・macOS・Android・iPhone、そしてChromeやEdgeなどのブラウザを最新版に更新します。更新には、見つかった脆弱性(セキュリティ上の弱点)の修正が含まれています。目的は、修正済みの脆弱性を残さないことです。更新の通知が出たら、後回しにせず適用してください。

user@sinyblog:~/article ❯ 99_summary.mdまとめ:今日やる5項目をもう一度

全部を一度にやる必要はありません。今日やるなら、Googleアカウントの「セキュリティとログイン」で、この5つです。

  1. 復旧情報:再設定用の電話番号とメールアドレスが、いま使えるものか
  2. バックアップコード:発行済みか。紙など、Googleの外に保管してあるか
  3. パスキー:自分の端末だけが登録されているか
  4. ログイン中のデバイス:知らない端末・古い端末をログアウトしたか
  5. Google専用パスワード:24文字のランダムなものに変更し、パスワードマネージャーに保存したか

そのあと、時間のあるときに次へ進みます。

  1. 証券口座:パスキーに対応していたら切り替える
  2. 銀行:強固な認証・各種通知・振込限度額を確認する
  3. クレジットカード:利用通知をオンにする
チェック 項目 開く場所
□ 再設定用の電話番号・メールアドレス Googleアカウント → セキュリティとログイン
□ バックアップコード 同 → 2 段階認証プロセス → バックアップ コード
□ パスキー 同 → パスキーとセキュリティ キー
□ ログイン中のデバイス 同 → お使いのデバイス → すべてのデバイスを管理
□ Google専用パスワード 同 → パスワード
□ パスワードの保存確認 Chrome → ︙ → パスワードと自動入力 → Google パスワード マネージャー
□ 証券口座のパスキー・通知 証券会社の公式アプリ・公式サイト(ブックマークから)
□ 銀行の認証・通知・振込限度額 銀行の公式アプリ・公式サイト(ブックマークから)
□ クレジットカードの利用通知 カード会社の公式アプリ・会員ページ

個人の情報は、個人でも守る。そのために必要なのは、特別な知識ではなく、自分のアカウントに、いま何が登録されているかを自分の目で確認することです。まずはGoogleアカウントの「セキュリティとログイン」を開くところから始めてください。

本記事は、IPA・フィッシング対策協議会・金融庁・日本証券業協会・Google公式ヘルプの公開情報を2026年10月7日時点で確認し、Claude Code でリサーチ・記事構成・執筆したうえで、運営者(現役ITエンジニア・15年以上の業界経験)が編集・確認しています。第9章のパスワード生成コードは当サイトが作成し、Chromium上で繰り返し実行して、24文字であること・4種類の文字を含むこと・外部通信が発生しないことを確認しています。Googleの画面の表示名やメニューの位置は、時期や環境によって変わることがあります。金融機関の設定方法は各社で異なるため、必ず利用中の金融機関の公式サイト・公式アプリでご確認ください。最新情報は Google アカウント ヘルプ、金融庁、IPA をご確認ください。



おすすめの記事