IDとパスワードだけのログインに不安を感じ、多要素認証やワンタイムパスワードを調べる中で「マトリクス認証」という方式名を見かけた方は多いのではないでしょうか。名前は聞くものの、具体的にどういう仕組みで本人を確認しているのかは、言葉だけではイメージしづらいものです。
マトリクス認証は、数字が並んだ表(乱数表)から、あらかじめ記憶しておいた位置と順番をなぞって入力する、ワンタイムパスワードの一方式です。専用のトークンやアプリを配らなくても、ブラウザだけでログインを強化できる点から、社内システムの認証強化策として採り入れる企業があります。
本記事では、マトリクス認証の仕組みを具体例で解説したうえで、なぜ盗み見や盗聴に強いのか、メリットとデメリット、他の多要素認証方式との違いと選び方、そして導入できる製品までを一通り整理します。マトリクス認証がどういうものかを理解し、自社のログイン強化に向くかを判断する材料としてご活用ください。
目次
一括ダウンロードする
マトリクス認証とは?
マトリクス認証とは、数字をランダムに並べた表(マトリクス表)の中から、利用者があらかじめ記憶しておいた位置と順番に沿って数字を読み取り、それをワンタイムパスワードとして入力する認証方式です。パスワードを「文字列」として覚えるのではなく、表の中の「位置と順番(=形・パターン)」として覚える点が、通常のパスワード認証との大きな違いです。
学術的にも、マトリクス認証は、マトリクス表に並んだ乱数の中から、利用者が記憶した形(位置と順番)に沿ってワンタイムパスワードを導き出す認証方式と説明されており、知識・所持・生体という認証の3つの要素のうち、記憶にもとづく「知識情報」に位置づけられます。
マトリクス認証の仕組み(具体例・図で解説)
ここからは、マトリクス認証が実際にどう動くのかを、簡単な例で見ていきます。ログイン画面には、マス目に0〜9の数字がランダムに並んだ表(マトリクス表)が表示されます。
利用者は、あらかじめ「左上のマス → その右隣 → さらに1つ下」のように、自分だけが知っている位置と順番のパターンを決めて記憶しておきます。たとえば、あるログイン時に表示された表で、その3つの位置に 3・7・1 と並んでいれば、利用者はその順に読み取って「371」を入力します。
ポイントは、表に並ぶ数字がログインのたびに入れ替わることです。次に同じ人がログインすると、記憶した位置は同じでも、今度はそこに 5・2・8 と別の数字が並び、入力するパスワードは「528」に変わります。これが、マトリクス認証が「ワンタイムパスワード(1回限りのパスワード)」の一方式と呼ばれる理由です。利用者が覚えておくのは位置と順番だけで、毎回の数字を覚える必要はありません。

マトリクス認証の基本的な使い方(利用者向けの操作イメージ)
実際に使う側の操作はシンプルです。マトリックス方式のワンタイムパスワードを提供するサービスの操作マニュアルでは、次のように案内されています。
「ワンタイムパスワード認証(マトリックス方式)」は、あらかじめパターン(パスワード位置)を設定しておき使用ごとに、マトリックス表でそのパターンに合致する位置の数字をパスワードとして使用するサービスになります。
出典:ワンタイムパスワード認証(マトリックス方式) 操作マニュアル|KDDI株式会社
利用者は最初に自分のパターン(位置と順番)を一度登録しておけば、あとはログインのたびに表示される表から該当位置の数字を読み取るだけです。IDとパスワードを入力したあとの追加の確認手段として使うことで、多要素認証として機能します。
マトリクス認証が盗み見・盗聴に強い理由
マトリクス認証の安全性の核になっているのは、前述した「表の数字が毎回変わる」性質です。入力するパスワードが毎回異なるため、仮に1回分のパスワードを盗まれても、次回のログインには使えません。この点について、マトリクス認証を研究・提供する企業の技術者による学会論文では、次のように説明されています。
マトリクス表の各マスの数字は毎回異なる値となるため,認証を行うたびにパスワードは異なる.仮に悪意ある第三者が通信を傍受してパスワードを窃取したとしても,次回認証時はパスワードが異なるため,悪用することができない.
出典:下平哲也「ID秘匿化ワンタイム多要素認証─SECUREMATRIXの研究開発─」情報処理学会 会誌「情報処理」Vol.63 No.5(2022年5月)
この「1回限りで使い捨てになる」性質から、マトリクス認証はいくつかの典型的な攻撃に対して強みを持ちます。たとえば、入力画面を後ろから覗き見られる、いわゆるショルダーハックで数字を見られても、次回は表の中身が変わるため同じ入力は通用しません。
盗聴によって通信上のパスワードを取得されても、やはり再利用はできません。固定パスワードのように、どこかで漏れた文字列をそのまま使い回される心配が小さいのが、ワンタイムパスワードである利点です。
さらに、利用者が記憶しているのは「位置と順番」であり、その情報そのものを毎回入力したり送信したりするわけではありません。そのため、画面や通信を一度覗かれただけでは、記憶しているパターンまでは特定しにくいという特徴もあります。
マトリクス認証のメリット・デメリット(向き不向き)
導入を検討するうえでは、良い面だけでなく弱点や向き不向きも押さえておく必要があります。ここでは、マトリクス認証のメリットとデメリットを両面から整理します。
マトリクス認証のメリット
運用面での利点として、まず専用のハードウェアトークンやスマートフォンアプリを配布しなくてよいことが挙げられます。多くのマトリクス認証は、ブラウザに表示される表から数字を読み取るだけで完結するため、端末の調達・配布・紛失対応といった管理負担が小さくなります。
SMSを使うワンタイムパスワードのように、1通ごとの送信費用や電波状況への依存もありません。利用者にとっても、覚えるのは位置と順番のパターンだけで、毎回変わる数字を記憶したり、別の端末を取り出して確認したりする手間がない点は、運用を続けやすいポイントです。こうした特性から、従業員の多い組織でも配りやすく、コストを抑えて多要素認証を広げたい場合に向いています。
マトリクス認証のデメリット・向き不向き
一方で、弱点もあります。記憶に頼る方式である以上、利用者が自分のパターン(位置と順番)を忘れてしまうと認証できなくなります。パスワードの失念と同様に、再登録や管理者によるリセットの運用をあらかじめ用意しておく必要があります。また、表から該当する位置の数字を読み取って入力するため、固定パスワードを打ち込むのに比べると、1回あたりの入力にわずかな手間がかかります。
セキュリティ上の注意点として、マトリクス認証はそれ自体は認証の3要素のうち「知識情報(記憶)」の1要素にあたります。盗み見や盗聴には強い一方で、フィッシングには注意が必要です。本物そっくりの偽サイトに誘導して数字を入力させる手口では、利用者自身がその場で入力した値が攻撃者に渡る余地が残ります。
公開鍵暗号を使い、原理的にフィッシングへの耐性を備えるパスキー(FIDO2)のような方式と比べると、この点は相対的な弱点です。求める強度が高い用途では、マトリクス認証を単独で使うのではなく、他の要素と組み合わせて多要素化することが選択肢になります。
一括ダウンロードする
他の多要素認証方式との違いと選び方
多要素認証にはさまざまな方式があり、どれを選ぶべきか迷いやすいところです。ここでは、認証の3要素という共通の枠組みを押さえたうえで、主な方式とマトリクス認証を比べ、自社に合う選び方を整理します。
総務省は、認証の3要素を「知識情報」「所持情報」「生体情報」とし、このうち2つ以上を組み合わせて認証することを多要素認証と説明しています。たとえばIDとパスワード(知識情報)に加えて、スマートフォン(所持情報)に送られたパスコードを入力する、あるいは指紋や顔(生体情報)を使う、といった組み合わせです。マトリクス認証は、このうち記憶にもとづく知識情報の一種にあたります。
出典・参考資料(1件)
多要素認証そのものの仕組みや、混同しやすい二段階認証との違いをまず押さえておきたい場合は、以下の記事で3つの要素の考え方から基本を整理しています。
主な多要素認証方式との違い
ここからは、マトリクス認証と並んでよく使われる認証方式を、認証の3要素・強度・運用の観点で比較します。
| 認証方式 | マトリクス認証 | SMS認証 | 認証アプリ(TOTP) | 生体認証 | パスキー(FIDO2) |
|---|---|---|---|---|---|
| 認証の要素 | 知識情報(記憶) | 所持情報(電話番号) | 所持情報(スマートフォン) | 生体情報(指紋・顔など) | 所持情報+生体・PINなど |
| 専用機器・アプリ | 原則不要(ブラウザで完結) | 携帯電話・スマートフォン | 認証アプリ | 対応センサー搭載端末 | 対応端末・セキュリティキー |
| 特徴・強み | 表が毎回変わり盗み見・盗聴に強い。トークン配布が不要 | 導入が手軽で利用者に馴染みがある | 時刻ベースで一定間隔(既定30秒)ごとに変わるコードを使う | 利用者が覚える・持ち運ぶものがなく利便性が高い | 公開鍵暗号を用い、原理的にフィッシングへの耐性を持つ |
| 注意点 | パターンの失念に備えた運用が必要。フィッシングで入力させる手口には単独では弱い | NISTは電話網(PSTN)経由の利用を「RESTRICTED(制約つき)」と位置づけている | アプリのインストール・初期設定と、端末紛失時の運用が必要 | 対応する端末・センサーが前提になる | 対応端末・サービスの整備が前提。相対的に新しい方式 |
※各方式の一般的な傾向をまとめたものです。実際の挙動や対応状況は各サービスの情報をご確認ください。
方式ごとに拠りどころとする要素が異なり、強度や運用のしやすさにも差があります。たとえばSMS認証は導入が手軽な一方、米国国立標準技術研究所(NIST)のガイドライン(SP 800-63B)では電話網経由の利用に制約がある方式と位置づけられています。
認証アプリ(TOTP)は時刻ベースで変わるコードを使う方式としてRFCで規定されており、パスキー(FIDO2)は公開鍵暗号によるフィッシング耐性が特徴です。
出典・参考資料(3件)
自社に合う認証方式の選び方
方式を選ぶときは、「求める強度」「運用のしやすさ」「コスト」の3点を軸に、自社の状況と照らし合わせると判断しやすくなります。
求める強度で選ぶ場合は、どの程度の確実さで本人を確認したいかが起点になります。NISTのガイドラインは、認証の確からしさを認証保証レベル(AAL)として段階的に定義しており、より高い保証が必要なほど、異なる2つ以上の要素を組み合わせることが求められます。重要な情報を扱うシステムでは、マトリクス認証のような知識要素に、所持情報や生体情報を重ねて多要素化する設計が基本になります。
運用のしやすさで選ぶ場合は、利用者の数や端末環境が判断材料になります。全従業員に専用トークンやアプリを行き渡らせるのが難しい、スマートフォンを業務で全員が持つとは限らない、といった環境では、ブラウザだけで使えるマトリクス認証が運用しやすい選択肢になります。逆に、対応端末がそろっているのであれば、利便性の高い生体認証やパスキーも検討に入ります。
コストで選ぶ場合は、初期費用・月額費用に加えて、トークンの調達や再発行、SMSの送信費用といった運用コストまで含めて比べると判断しやすくなります。デバイスを配らずに済む方式は、こうした継続的なコストを抑えやすい傾向があります。
総じて、ブラウザだけで使えるマトリクス認証は、中小〜中堅企業に向いた選択肢です。スマートフォンを全員に配るのが難しい、拠点や外部からのアクセスが多い、コストを抑えて全社にログイン強化を広げたい、といった状況で特に活きます。一方、より高い強度を最優先する用途や、対応端末がそろっている環境では、パスキー(FIDO2)などを軸に据える判断もあります。
マトリクス認証を導入できる製品
ここからは、マトリックス方式のワンタイムパスワードを主力として提供している代表的な製品を紹介します。いずれも、乱数表から記憶したパターンで数字を入力する方式を自社の製品として備えています。まずは各製品の概要を一覧で比較します。
| サービス名 | PassLogic | SECUREMATRIX | ソフトバンク ワンタイムパスワード |
|---|---|---|---|
| 提供会社 | パスロジ株式会社 | 株式会社シー・エス・イー(CSE) | ソフトバンク株式会社 |
| 認証方式(マトリクス方式の実装) | 「PassLogic認証」 乱数表+記憶したパターンでOTPを生成 ブラウザ完結のデバイスレス方式(特許) | マトリクス認証(2002年提供開始) 認証のたびに乱数表の数字が変化 ID秘匿化の「ステルスID」方式 | トークン不要のマトリクス認証 記憶した「位置」「順番」と 毎回異なる乱数表で認証 |
| 併用できる認証方式 | クライアント証明書・顔認証 ハードウェアトークン・OTPアプリ等 全9種(知識/所有物/生体) | デバイス認証(所持) パスキー認証(FIDO2準拠の生体) 記憶・所持・生体の3要素(V13) | 無償アプリ「パスクリップL」による ソフトウェア型OTP(時間同期型)を併用可 |
| 提供形態 | クラウド/オンプレミス/ 専用サーバー型クラウド | クラウド(AWS)/オンプレミス/ 仮想モジュール | クラウド型 |
| 料金の目安(2026年10月時点) | クラウド版 月額480円/ID(最小10ID) 初期費用10,000円 30日間の無料評価あり | 要お問い合わせ (公式に価格の記載なし) | 初期費用1,000円 月額400円/ID(税抜) 1IDから・最低利用期間なし |
| 詳細情報 | サービス詳細を見る | 公式サイト | 公式サイト |
※料金は各社公式の表示に基づく2026年10月時点の目安です。税の扱いは各社の表記に従っています(ソフトバンクは税抜、PassLogic は公式で税表記なし)。最新・正確な金額は各社にご確認ください。
PassLogic(パスロジ株式会社)

PassLogicは、乱数表と記憶したパターンでワンタイムパスワードを生成する「PassLogic認証」を中核に据えた、国産の多要素認証ソリューションです。専用のハードウェアトークンやアプリを使わず、ブラウザだけで認証が完結するデバイスレスの方式を特徴としています。公式はこの方式を特許で保護された技術と説明しており、記憶しているパターンそのものは通信に流さずに認証できるとしています。
マトリクス方式の認証に加えて、クライアント証明書・顔認証・ハードウェアトークンなど複数の認証方式を組み合わせて多要素化でき、クラウド・オンプレミスなど複数の提供形態から選べます。
料金はクラウド版で月額480円/ID(最小10ID)、初期費用はアカウント開通事務手数料として10,000円です。30日間の無料評価も用意されています(いずれも2026年10月時点の公式情報。税の扱いは公式ページで要確認)。トークンを配らずにコストを抑えて多要素認証を広げたい企業に向いた選択肢です。
SECUREMATRIX(株式会社シー・エス・イー)

SECUREMATRIXは、2002年から認証デバイス不要のマトリクス認証を提供してきた製品です。マトリクス認証の安全性の裏づけとして知られる学会論文も、この製品の研究開発にもとづいています。認証のたびにマトリクス表の数字が変わり、利用者は記憶したパターンの位置・順序の数字を読み取って入力します。
最新版では、記憶(マトリクス認証)・所持(デバイス認証)・生体(FIDO2準拠のパスキー認証)の3要素を組み合わせられる認証基盤として提供されています。認証時にIDを通信上に直接流さない「ステルスID」方式や、境界型・ゼロトラスト型の双方に対応するシングルサインオンを備え、クラウド・オンプレミスのいずれでも利用できます。
認証デバイスを配らずに運用しつつ、将来的に生体認証まで含めて拡張したい企業に適しています。
ワンタイムパスワード(ソフトバンク株式会社)

ソフトバンクが提供するワンタイムパスワードは、トークンが不要なマトリクス認証を採用したクラウド型の認証サービスです。公式ページでは、利用者本人だけがわかるパスワードの「位置」と「順番」を記憶しておき、ログインごとに毎回異なる乱数表から該当する数字を入力して認証する、と説明されています。
あわせて、無償のスマートフォンアプリ「パスクリップL」を使ったソフトウェア型のワンタイムパスワードも提供しており、PC・スマートフォン・携帯電話など幅広い機器で利用できます。料金は初期費用1,000円、月額400円/ID(いずれも税抜、2026年10月時点の公式情報)で、1IDから最低利用期間なしで申し込める点も特徴です。少人数から手軽に、トークンを使わずログインを強化したい企業に向いています。
ここで取り上げたのはマトリクス方式を備えた製品ですが、生体認証やパスキーなど他の方式も含めて多要素認証システム全体を見比べたい場合は、以下の記事で主要サービスを認証方式・料金・タイプ別に比較しています。導入を検討される方は、ぜひこちらもご覧ください。
まとめ
マトリクス認証は、乱数表から記憶したパターンで数字を読み取り、ワンタイムパスワードとして入力する方式です。表の数字が毎回変わるため盗み見や盗聴に強く、専用のトークンやアプリを配らずにブラウザだけで導入できる手軽さがあります。一方で、パターンの失念に備えた運用が必要なことや、フィッシングのように利用者自身に入力させる手口には単独では弱い点など、向き不向きも理解しておくことが大切です。
自社に合うかどうかは、求める強度・運用のしやすさ・コストの3点から判断し、必要に応じて他の認証要素と組み合わせて多要素化するとよいでしょう。マトリクス方式のワンタイムパスワードを提供する製品を具体的に比較したい場合は、各社の資料を取り寄せて、自社の環境・予算に合う条件かどうかを確認することをおすすめします。
一括ダウンロードする
よくある質問(FAQ)
Q. マトリクス認証とは何ですか?
A. マトリクス認証とは、数字をランダムに並べた表(乱数表)から、あらかじめ記憶しておいた位置と順番に沿って数字を読み取り、ワンタイムパスワードとして入力する認証方式です。パスワードを「文字列」として覚えるのではなく、表の中の「位置と順番(=形・パターン)」として覚える点が特徴で、認証の3要素のうち記憶にもとづく「知識情報」に位置づけられます。
Q. マトリクス認証とワンタイムパスワードはどういう関係ですか?
A. マトリクス認証は、ワンタイムパスワード(1回限りのパスワード)を実現する一方式です。表に並ぶ数字がログインのたびに入れ替わるため、記憶しているパターン(位置と順番)が同じでも、入力するパスワードは毎回異なります。この「毎回変わる使い捨てのパスワードになる」性質がワンタイムパスワードそのもので、認証アプリ(TOTP)やSMSで送られるコードも同じワンタイムパスワードの仲間です。
Q. マトリクス認証の導入にトークンやアプリは必要ですか?
A. マトリクス認証は、多くの場合ブラウザに表示される表から数字を読み取るだけで完結するため、専用のハードウェアトークンやスマートフォンアプリの配布は原則として不要です。このため端末の調達・配布・紛失対応といった管理負担が小さく、SMSのような1通ごとの送信費用や電波状況への依存もありません。ただし製品によっては、アプリを使ったソフトウェア型のワンタイムパスワードを併用できるものもあります。
Q. マトリクス認証はSMS認証とどう違いますか?
A. マトリクス認証とSMS認証の違いは、依拠する認証の要素にあります。マトリクス認証は記憶にもとづく「知識情報」、SMS認証は携帯電話を持っていることを使う「所持情報」です。マトリクス認証はブラウザだけで完結し送信費用がかからない一方、SMS認証は携帯電話番号があれば手軽に導入できます。
ただしSMS認証は、米国国立標準技術研究所(NIST)のガイドライン(SP 800-63B)で電話網(PSTN)経由の利用が「制約つき」と位置づけられている点には注意が必要です。
Q. マトリクス認証はフィッシングに耐えられますか?
A. マトリクス認証は、盗み見や盗聴には強い一方、本物そっくりの偽サイトに誘導して数字を入力させるフィッシングに対しては、単独では十分とはいえません。利用者自身がその場で数字を入力する方式のため、偽サイトに入力させられた値が攻撃者に渡る余地が残るためです。
公開鍵暗号を用いて原理的にフィッシング耐性を持つパスキー(FIDO2)などと比べると、この点は相対的な弱点です。高い強度が求められる用途では、マトリクス認証を単独で使わず、所持情報や生体情報など他の要素と組み合わせて多要素化することが選択肢になります。
Q. マトリクス認証でパターンを忘れたらどうなりますか?
A. マトリクス認証は記憶に頼る方式のため、利用者が自分のパターン(位置と順番)を忘れると認証できなくなります。固定パスワードを失念した場合と同様に、再登録や管理者によるリセットの運用をあらかじめ用意しておく必要があります。導入時には、こうしたパターン失念時の対応フローを運用設計に含めておくことが大切です。
Q. マトリクス認証はどの製品で導入できますか?
A. マトリクス認証は、本記事で紹介しているマトリックス方式のワンタイムパスワードに対応した製品で導入できます。いずれも乱数表から記憶したパターンで数字を入力する方式を備えており、クラウド・オンプレミスなどの提供形態や料金体系に違いがあります。
自社の環境・予算に合うかは、上記の比較表で提供形態や料金を見比べたうえで、各社の資料や公式情報を取り寄せて確認するとよいでしょう。
多要素認証(MFA)システムの料金・資料を一括チェック
MCB FinTechカタログでは、多要素認証(MFA)システムの最新資料を無料で一括請求できます。認証方式・料金・対応環境をまとめて比較し、自社に合うサービスを効率的に見つけられます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















