本日 Product Hunt に掲載中です! コメントを書く

2FA コードが使えない?認証アプリのコードが拒否される原因と直し方

ウェブサイトに 2FA のコードが無効だと言われても、たいていコード自体に問題はありません。ウェブサイトが待っているのとは別の QR コードのものだというだけです。よくある原因は、設定ページを再読み込みしたり開き直したりしてウェブサイトが 新しい QR コード を作ったため、先に追加したアカウントが合わなくなった、同じウェブサイトが認証アプリに 2 つ あって古いほうを使った、2FA を 別のアプリや別のスマホ で設定していた、あるいはウェブサイトが求めているのはアプリのコードではなく SMS、メール、バックアップコード だった、といったものです。

それほど多くはありませんが、入力中にコードの有効期限が切れた、手で入力したシークレットキーに誤りがあった、ということもあります。デバイスの時計は最後です。時計が関係するのはスマホアプリの場合で、日付と時刻の自動設定をオンにすれば直ります。以下、それぞれの原因と対処法を、実際にぶつかる順に紹介します。

1. ウェブサイトが新しい QR コードを作った

設定中にいちばん多くの人がつまずくのがこれです。ウェブサイトは、2FA の設定ページを再読み込みしたり、開き直したり、最初からやり直したりするたびに、新しいシークレットと新しい QR コードを作ります。Remote のヘルプセンターもまさにこのことを説明していて、それまでにスキャンした QR コードは使えなくなります。認証アプリは最初の QR コードのコードを表示し続け、ウェブサイトは新しいほうのコードを待っています。しかも、もう合っていないことを画面は何も教えてくれません。

対処法: ウェブサイトで 2FA の設定を最初からやり直し、そのページから離れないでください。いま画面に出ている QR コードを追加し(私たちの拡張機能なら「アカウント追加」→「QRコード」→「画面からQRをスキャン」)、表示されたコードを、ページを再読み込みしたり離れたりせずにそのままウェブサイトに入力します。それから、ウェブサイトが用意するバックアップコードを保存します。

2FA をいったんオフにしてオンにし直したときや、「認証アプリを変更」をクリックしたときも同じです。アプリの古い項目は使えなくなり、有効なのは新しい QR コードだけになります。

2. 別の項目のコードを使った

設定をやり直した後は、同じウェブサイトが同じ名前で 2 つ並んでいることがよくあります。使えるのは最後に追加した QR コードの項目だけで、古いほうはウェブサイトがすでに捨てた QR コードのものです。設定中、ウェブサイトが求めるのは常に、いま追加したばかりのアカウントのコードです。

1 つのウェブサイトに 2 つのアカウントがある場合も、同じ取り違えが起こります。たとえば個人用と仕事用の Google アカウントです。コードが正しくないときの Google 自身のアドバイスは、そのコードが正しいサービスと正しいアカウントのものか確認することです。ロゴだけでなく、コードの下の名前を見てください。

対処法: 新しいほうの項目を使います。そのコードが受け付けられたら、古いほうは削除してかまいません。間違ったほうを消してしまったときのために、先にバックアップをエクスポートしておきましょう(「設定」→「エクスポート」)。

3. 2FA を別のアプリや別のスマホで設定していた

認証アプリが表示するのは、そのアプリに追加したアカウントのコードだけです。何か月も前に Google Authenticator や Microsoft Authenticator、あるいは古いスマホでウェブサイトの 2FA をオンにしたなら、コードはそこにあります。後から別の場所に追加した項目は、まったく同じ QR コードから作ったものでない限り合いません。

対処法: 設定時に使ったアプリのコードを使います。アカウントを移すには、そのアプリからエクスポートするか(Google Authenticator のエクスポート用 QR コードは私たちの拡張機能にそのまま取り込めます。Google Authenticator からのインポートを参照)、ログインしてウェブサイトの 2FA 設定を開き、今度は新しいアプリで認証アプリを設定し直します。新しいアプリのコードが受け付けられるまで、古いアプリは残しておきましょう。詳しくは2FA を新しいスマホに移す方法で説明しています。

4. ウェブサイトが別のコードを求めている

6 桁の入力欄がすべて認証アプリのコードを待っているわけではありません。多くのウェブサイトは、ログイン時や、2FA をオンにする前のアドレス確認のときに、SMS やメール でコードを送ってきます。その欄で使えるのはそのコードだけです。Remote のヘルプセンターも同じことを指摘していて、メールで送られたコードは認証アプリが生成する 2FA コードとは別物です。ページに「コードを送信しました」とあれば、アプリではなくメッセージや受信トレイを確認してください。

代わりに バックアップコード(リカバリーコードとも呼ばれます)を求めるログインページもあります。2FA を設定したときにウェブサイトが一覧で発行した、使い捨てのコードのひとつです。それは保存した紙やファイルにあり、認証アプリには入っていません。シークレットキーでもないので、認証アプリにアカウントとして追加しても、どのウェブサイトも受け付けないコードが表示されるだけです。なくしてしまった場合、たとえば Google なら、ログインしているうちに「2-Step Verification」(2 段階認証プロセス)の設定から新しいバックアップコードを取得できます。

対処法: 入力欄の上の文を読んでください。「認証アプリ」「確認用アプリ」「アプリのコード」とあれば認証アプリです。それ以外なら、SMS、メール、バックアップコードの一覧です。

5. 入力中にコードの有効期限が切れた

認証アプリのコードの多くは 30 秒ごとに変わります。Microsoft も自社アプリの FAQ で同じことを書いています。最後の 1、2 秒で入力したコードは、ウェブサイトに届いたときにはもう変わっていることがあります。

対処法: タイマーが残りわずかなら、次のコードを待ってすぐに入力します。私たちの拡張機能ではコードをクリックするとコピーされるので、入力する代わりに貼り付けられます。

6. シークレットキーを写し間違えた

QR コードをスキャンせずにシークレットキーを入力してアカウントを追加した場合、1 文字違うだけで別のキーになります。そのコードは見た目はまったく普通で、ただ拒否されるだけです。

対処法: ウェブサイトの設定ページ(再読み込みしていない同じページ)でキーをもう一度コピーし、私たちの TOTP コード生成ツールに貼り付けます。ブラウザ内で動き、何も保存しません。そのコードを認証アプリのコードと比べます。違っていれば認証アプリ側のキーが間違っているので、その項目を削除し、キーを貼り付けるか QR コードをスキャンして追加し直します。一致しているのにウェブサイトが受け付けない場合は、1 つ目の原因に戻ってください。

一部のサービスは、一般的な 6 桁・SHA1・30 秒ではなく、8 桁、SHA256、60 秒の周期を使います。QR コードにはこれらの設定が含まれますが、手で入力したキーには含まれないので、ウェブサイトの指示どおりに設定してください。アルゴリズム、桁数、周期を参照してください。

7. 最後に:デバイスの時計

コードはシークレットキーと現在時刻から作られるので、時計がずれたデバイスのアプリが作るコードは拒否されます。スマホアプリ の場合は、スマホの設定で日付と時刻の自動設定をオンにしてください。Google Authenticator はスマホ自体の時計に頼っています。Google はバージョン 7.0 で独自の時刻補正の設定を削除しました。

2FA 認証システム では何も変える必要はありません。拡張機能が自分で複数の情報源と時刻を照らし合わせ、パソコンの時計がずれていればコードを補正します。それができない場合にだけ時刻についての警告が表示されるので、そのときは FAQ の手順に従ってください。

それでもログインできない場合

バックアップコード、SMS、メールのコードなど、ウェブサイトが用意している別の方法でログインし、2FA の設定を開いて、認証アプリをいったんオフにしてからオンにし直し、新しい QR コードを追加します。私たちの設定ガイドでは、108 のサービスについて、その設定の場所を紹介しています。

コードが直ることを期待して項目を削除したり、認証アプリを再インストールしたりしないでください。コードは変わらず、唯一使える項目を失うおそれがあります。私たちの拡張機能をアンインストールすると、自動コピーも削除されます。すでにアカウントを削除してしまった場合は、代わりに自動コピーから復元してください。

よくある質問

アカウントは合っているのに、認証アプリのコードが無効と言われるのはなぜ?
いちばん多いのは、アカウントを追加した後にウェブサイトが新しい QR コードを作ったケースです。設定ページを再読み込みしたり開き直したりしたためです。アプリは古い QR コードのコードを表示し、ウェブサイトは新しいほうを待っています。設定を最初からやり直し、いま画面に出ている QR コードを追加して、ページを離れずにそのコードを入力してください。原因の一覧は FAQ にあります。
Google Authenticator のコードが間違っていると言われるのはなぜ?
ほかの認証アプリと同じ理由です。新しい QR コード、同じアカウントの古い項目、別の Google アカウントのコード、入力中に期限が切れたコード。Google 自身のチェックリストにはスマホの時計も入っています。Google Authenticator はバージョン 7.0 からスマホの時刻を使っているので、日付と時刻の自動設定をオンにしてください。
スマホのコードと拡張機能のコードが違います。どちらが正しいのですか?
ウェブサイトが最後に発行した QR コードから作ったほうです。同じシークレットキーを持つ 2 つのアプリは同じ瞬間に同じコードを表示するので、コードが違うなら 2 つの項目は別々の QR コードから作られたもので、使えるのは新しいほうだけです。
パソコンの時計を直す必要はありますか?
私たちの拡張機能では不要です。拡張機能が自分で時刻を測ってコードを補正します。時刻についての警告が表示されたときだけ対応してください。手順は時刻同期の FAQ にあります。スマホアプリの場合は、スマホで日付と時刻の自動設定をオンにしてください。
アカウントを削除して追加し直せば、コードは直りますか?
いまウェブサイトに表示されている QR コードを追加する場合に限ります。同じ古いキーを追加し直しても、同じコードになるだけです。何かを削除する前にバックアップをエクスポートし、新しい項目のコードが受け付けられるまで古い項目は残しておきましょう。
ログインせずにシークレットキーを確認するには?
TOTP コード生成ツールに貼り付けます。そのキーがいま生成しているコードが、ブラウザ内で計算されて表示されます。認証アプリのコードと一致すれば、キーは正しく追加されています。

Chrome で 2FA コードを。設定は画面から

2FA 認証システム は設定用の QR コードをページから直接スキャンし、パソコンの時計のずれも自動で補正します。利用無料、オープンソース、アカウント不要。

2FA 認証システム を Chrome に追加(無料)

出典

2026年10月9日 に確認。ここに書いた内容に誤りや古い情報があれば、お知らせください。修正します。