# 認証（ログインシステム）— 「あなたは誰？」を確かめる

> レベル: 初級 ／ 対象: 大人
> 出典: Kotowary — https://kotowary.com/learn/units/authentication?level=beginner&audience=adult
ログインの入口でまず行うのが**認証**。「**あなたは誰？**」を確かめる仕組みです。

> パスワードそのものの守られ方（届ける→ハッシュ化して保管→照合）は [パスワードはどう守られているのか](/learn/units/password-basics) を参照。ここではログインシステム全体を扱います。

## これは何をする係？

会員証を見せて本人確認するのと同じ。多くは **ID（メール等）＋パスワード（※1 合言葉）** で確かめます。合っていれば「ログイン中」の印（※2 セッション）を渡し、以降はその印で本人と判断します。

**登場人物メモ**:

- **※1 パスワード** — 本人だけが知っている合言葉
- **※2 セッション** — 「ログイン中」を示す印。多くは Cookie に保存される

## 仕事の流れ

1. ID とパスワードを入力する
2. サーバが、保存してある情報と**突き合わせる**（照合）
3. 合っていれば「ログイン中」の印（セッション）を発行して渡す
4. 以降のアクセスは、その印で「本人だ」と判断する

## 守るための工夫

- **パスワードはそのまま保存しない** — ハッシュ化（元に戻せない形）して保管する
- **多要素認証（MFA）** — パスワードに加えて、スマホの確認コードなど「もう1つ」を要求
- **SNSログイン** — 他サービスの認証を借りる（自分でパスワードを預からない）

::image{src="/images/security/security-key.webp" alt="ハードウェアセキュリティキー" caption="所持による本人確認（パスキー/MFA）"}

## ⚠️ うまくいかないとき

- **パスワードの使い回し・漏洩** — 他サイトの流出で芋づる式に破られる
- **なりすまし** — 印（セッション）を盗まれて本人のふりをされる
- **総当たり** — パスワードを機械的に試される（回数制限で防ぐ）
