定義
通常はセキュリティ設定で決めた文字列を受信内容と照合します。ワンタイムログインコードとは別で、パスワードに使うものではありません。提供有無と対象メッセージは事業者によります。
仕組み
欠落や不一致から単純な偽装を見抜けますが、電子署名ではなく全文を暗号学的に認証しません。本物を見た攻撃者はコードをコピーでき、正しいコードがあっても操作理由を誤解させる通知はあり得ます。
注意点
確証ではなく補助的な手掛かりとして、送信者、リンク先ドメイン、要求操作を別々に確認します。認証情報や緊急送金を求められたら突然のリンクを使わず、既知のアプリやブックマークから開きます。コードなしは注意材料ですが対象通知の仕様も確認します。漏れた場合は正規画面で更新し、ほかの安全状況も調べます。