スマートロックの危険は鍵穴の外にある
不正解錠・アカウント乗っ取り・設定ミスを、実際の事件と研究発表から整理します。
スマートロックの弱点は「鍵の暗号」より、
「合鍵の配り方」と「便利機能の設定」にある。
国内で報道された侵入事件は、ハッキングではありませんでした。テンキーに残った指の跡から暗証番号を当てられたケースです(2024年、大阪府警が逮捕)。
研究で何度も見つかっているのは「消したはずの合鍵がまだ使える」欠陥です。アプリで相手を削除しても、錠そのものは拒否していない製品が3系統ありました。
アプリとサーバーの間の窓口(API)に穴があると、全利用者のアカウントが一度に危険になります。Bluetoothの弱点を突くには、扉の近くまで来る必要があります。
声で開ける・近づくと開く・外出先から開ける。便利機能はすべて「入口の追加」です。使わない機能を切るだけで、入口は減らせます。
今日やること:利用者はアカウントに二段階認証を付け、使わない解錠機能をオフにし、テンキーは偽の数字も押す。別れや退去のときは合鍵を消すだけでなく錠を初期化。賃貸・民泊の管理者は、入居者が替わるたびに全暗証番号と合鍵を作り直しましょう。
鍵がモノからデータになった今、守るべきは鍵穴ではなく「合鍵の配布リスト」です。
📋 目次
「スマホで開く」「近づくだけで開く」「外出先から家族のために開ける」。スマートロックは、鍵を持ち歩く手間と、鍵のかけ忘れを減らしてくれる便利な道具です。一方で「ハッキングされたら家に入られるのでは」という不安の声もよく聞きます。
この記事では、米国のCISA(サイバーセキュリティ・インフラストラクチャ安全保障庁)やFTC(連邦取引委員会)の公表資料、研究者の技術発表、国内の報道を読み、スマートロックの危険を「不正解錠」「アカウント乗っ取り」「設定ミス」の3つに分けて整理しました。ネットでよく見る「電池切れ」「締め出し」の話ではなく、誰が、どこから、どうやって開けたのかに絞っています。
この記事で紹介する事例は、研究者や当局が公表した時点の情報です。紹介した製品の多くは、その後に修正されています。製品名は「どんな設計が危ないか」を示すために挙げており、特定の製品をすすめたり、避けるよう求めたりするものではありません。お使いの製品の修正状況は、メーカーの最新情報で確認してください。
🗺️ 全体像:スマートロックの入口は7つある
普通の鍵の入口は鍵穴だけ。スマートロックは入口が一気に増えます。
昔ながらの鍵なら、開ける方法は「鍵穴に鍵を差す」か「鍵穴をこじ開ける」くらいでした。スマートロックでは、スマホのアプリ、Bluetooth、インターネット上のサービス、テンキー、音声アシスタント、家族に送った合鍵……と、開けるための通り道が何本もあります。まずはその全体を地図にします。
🚪 スマートロックの「解錠の入口」マップ
この7つの入口は、攻撃する人が「どこにいるか」で3種類に分けられます。ここを押さえると、ニュースを見たときに「自分に関係ある話か」をすぐ判断できます。
| 種類 | 攻撃する人の居場所 | 一度に被害が届く範囲 | 例 | 主に対策する人 |
|---|---|---|---|---|
| 不正解錠 | 扉の近く | ふつうは1つの扉。カード錠の設計ミスは建物全体 | Bluetoothの中継、指の跡、偽造カード | メーカー、利用者 |
| アカウント乗っ取り | どこからでも | 1人〜全利用者 | 窓口(API)の認証漏れ、パスワードの使い回し | サービス会社、利用者 |
| 設定ミス・運用の穴 | 身近な人が多い | 1世帯〜管理している物件すべて | 合鍵の消し忘れ、音声での解錠、共通の暗証番号 | 利用者、管理会社 |
大事なのは、一度に被害が届く範囲の違いです。扉の近くから開ける方法は、攻撃する人がその家まで来なければ使えません。ところがインターネット上のサービス側に穴があると、そのサービスを使う全員が同時に危険になります。そして「設定ミス・運用の穴」は、元同居人や前の入居者など、もともと鍵を持っていた身近な人に使われやすいのが特徴です。
そもそも、普通の鍵より危ないの?
警察庁の統計をもとにしたALSOKの整理によると、令和6年(2024年)に住宅で起きた侵入窃盗の侵入手段は、無締り(鍵のかけ忘れ)が47.8%、ガラス破りが30.1%、ピッキングなど鍵を開ける手口が8.5%でした。自動で鍵をかける機能は、いちばん多い「かけ忘れ」に直接効きます。
問題は「危ないかどうか」ではなく、増えた入口をどう管理するかです。なお、警察の統計にはスマートロックが破られた件数の区分がなく、被害の数そのものは公表資料からは分かりません。
第1章 おわり — 次は第2章
🔢 実際の事件:指の跡から暗証番号を当てられた
国内で報道された侵入事件の手口は、ハッキングではありませんでした。
2024年9月、テンキー式のスマートロックを開けて一人暮らしの女性宅に侵入したとして、大阪府警が27歳の会社員の男を住居侵入などの疑いで逮捕しました。報道によると、男はパネルに残った指の跡から暗証番号を割り出していたとされ、「遊び感覚で暗証番号を当てていた」と供述しています(日本経済新聞、2024年10月2日)。ABCテレビの報道の見出しでは、現場は大阪府吹田市で、2人の女性の住宅に侵入した疑いとされています。
特別な機械も、プログラミングの知識も使っていません。よく押すボタンには、指の脂のてかりや汚れが残ります。それを見れば「どの数字が使われているか」の見当がつくのです。
4桁の暗証番号は、指の跡でどこまで絞られる?
指の跡からは「どの数字を押したか」は分かっても、「どの順番で押したか」までは分からないとして計算してみます。
| 攻撃する人に分かったこと | 残る候補の数 | 番号の例 |
|---|---|---|
| 何も分からない | 10,000通り | 0000〜9999のどれか |
| 3種類の数字が使われている(1つを2回押す) | 36通り | 1・3・7でできた番号(例:1373) |
| 4種類の数字が使われている | 24通り | 1・3・7・9の並べ替え(例:7193) |
| 2種類の数字しか使われていない | 14通り | 1と7だけでできた番号(例:1177) |
※この記事での計算です。押された数字の種類は分かり、順番は分からない前提です。
1万通りあったはずの候補が、数十通りまで一気に減ります。間違いが続くと一定時間操作できなくなる製品もありますが、候補がこれだけ少なければ、その制限の中で当たる可能性は高くなります。覚えやすいからと同じ数字を繰り返す番号(例:1177)は、候補が14通りまで減ってしまいます。
指の跡への対策
- 正しい番号の前後に、でたらめな数字も押す:前後に余分な数字を足しても開く機能を持つ製品なら、指の跡が増えて推測しにくくなります。対応しているかは説明書で確認してください。
- 桁数を増やし、ときどき変える:6桁以上にすると使われる数字の種類が増えやすく、候補も増えます。
- パネルをときどき拭く:跡そのものを残しにくくします。
- 指紋・顔・カードなど、跡が残らない方法も使う:暗証番号だけに頼らない設定にします。
- 来客や業者には1回限り・期限つきの番号を発行する:普段使っている番号を教えずに済みます。
なお、「指の跡による被害が増加中」と書くネット記事もありますが、件数を示した公的な統計は今回の調査では見つかりませんでした。数が多いか少ないかではなく、低い技術で実際に起きた手口として押さえておきましょう。
スマホの4桁PIN、実は何通りで突破される?
画面ロックの暗証番号でも、指の跡や「番号の選び方のクセ」が弱点になります。スマートロックの番号選びにもそのまま使える考え方です。
記事を読む →第2章 おわり — 次は第3章
📡 不正解錠:Bluetoothとカードの弱点
研究者が実際に開けてみせた手口を、公表された順に見ます。
スマートロックの多くは、スマホとBluetooth(ブルートゥース)という近距離の無線でやりとりします。ここを狙う代表的な手口は、次の2つです。
| 手口 | たとえると | 何が起きるか |
|---|---|---|
| 中継(リレー)攻撃 | 伝言ゲームで、遠くの人の声をそのまま耳元に届ける | 持ち主のスマホが遠くにあっても、錠は「持ち主がすぐ近くにいる」と思い込む |
| リプレイ(再送)攻撃 | 「開けゴマ」を録音しておき、あとで再生する | 1回分の通信を録っておき、そのまま送り直すと開いてしまう |
研究者が公表した主な事例
| 公表 | 対象 | 何ができたか | 攻撃する人の条件 | 公表時の状況 |
|---|---|---|---|---|
| 2019年12月 | KeyWe(韓国のスマートロック) | 通信を盗み聞きして暗号の鍵を割り出し、解錠 | 約15m以内 | 中身を更新する機能がなく、新しく作る製品から修正 |
| 2022年5月 | Kwikset/Weiser Kevo | 無線を中継して「持ち主が近くにいる」と錠をだまし、解錠(テスラModel 3でも成功) | 持ち主のスマホの近くと、錠の近くに中継機 | 簡単なソフト更新では直らない種類の弱点だと、研究したNCC Groupが説明 |
| 2022年7月 | Nuki | 権限の低い利用者が、高い権限の命令を送れるなど11件 | 近く、または通信の途中に入り込む | 公表までに修正版を配布 |
| 2024年3月 | Sciener製の錠(TTLockアプリ) | 錠になりすまして解錠用の値を引き出す/認証なしで錠の中身(ファームウェア)を書き換え | 近く | ソフトでの解決策はなく、メーカーは無回答(米CERT/CC) |
| 2024年3月 | dormakaba Saflok(ホテル・集合住宅のカード錠) | カード1枚を読み取り、偽造カード2枚で施設の全扉を解錠 | その施設のカード1枚(期限切れでも可) | 131か国・300万扉超。更新・交換済みは約36% |
| 2025年8月 | Master Lock D1000 | 1回分の通信を録音して再生すると解錠 | 近く・アカウント不要 | 公表時点で未修正(修正を予定) |
※「公表時の状況」は発表された時点のものです。その後の修正状況は各社の最新情報を確認してください。
この表から分かる3つのこと
① 暗号化していても安全とは限りません。 KeyWeは通信を暗号化していましたが、暗号の鍵を誰でも調べられるBluetoothの機器番号(アドレス)をもとに作っていたため、鍵を割り出されました。中継攻撃も暗号を解くわけではなく、「近くにいるかどうか」の判定だけをだましています。弱いのは暗号の強さではなく、鍵の作り方と本人確認の設計です。
② 「近づくだけで開く」機能は中継に弱い。 研究を行ったNCC Groupは、利用者には近づくだけで開く機能を切ること、メーカーにはスマホが止まっているときは機能を止める、アプリのボタンを押させるなど本人の操作を求めることを勧めています。
③ 直すまでにも、直ったあとにも時間がかかる。 ホテル錠の弱点(Unsaflok)は2022年9月にメーカーへ報告され、2023年11月から更新が始まりましたが、2024年3月の公表時点で更新・交換が済んでいたのは約36%でした。錠は何年も使い続ける設備で、ホテルや集合住宅には何百台もあるためです。
ホテルに泊まるときは、ドアガードもかける
Unsaflokの研究チームは、電子制御のデッドボルト(補助の鍵)ではこの攻撃を防げないとして、ドアガード(チェーン)など物理的な備えを併用するよう宿泊者に勧めています。部屋に入ったら、ドアガードもかけておきましょう。
もう一つ忘れがちなのが物理的な強さです。米FTCの資料によると、Tapplockは研究者が背面パネルのねじを外して数秒で開けました。Ultraloqは、非常用の機械式の鍵穴を一般的な道具でピッキングできたと報じられています。スマートな錠でも、本体の取り付けや予備の鍵穴には、普通の錠と同じ品質が求められます。
第3章 おわり — 次は第4章
🗝️ いちばん知られていない穴:消したはずの合鍵
「アプリで削除した」と「錠が拒否する」は、同じではありません。
スマートロックの大きな魅力は、家族や友人、家事代行、民泊のお客さんに合鍵(デジタルキー)をスマホで送れることです。「今日だけ」「来週の月曜まで」と期限をつけられる製品も多くあります。ところが研究者の発表を並べると、期限切れや削除が実は効いていなかった事例が、3つの系統で見つかっています。
| 製品 | 公表 | 何が起きたか |
|---|---|---|
| Tapplock | 2020年(FTC) | 一度ほかの人に渡したアクセスを、実質的に取り消せなかった |
| TTLockアプリの錠(Sciener製) | 2024年 | 「1回だけ」「期間限定」などの制限をアプリだけが守り、錠は守っていなかった。鍵のデータが変わらないため、錠を初期化するまで使えた |
| Master Lock D1000 | 2025年 | 権限の有効期限が9か月で固定されていて、取り消した後も独自のプログラムで開けられた。悪意あるゲストは錠の時計を狂わせて、期限を延ばすこともできた |
なぜ、消したのに開くのか
| 画面でしたこと | 期待していたこと | 実際に起きていたこと(上の事例) |
|---|---|---|
| 合鍵を削除した | 相手はもう開けられない | アプリやサーバーの名簿から消えただけ。相手のスマホに残った鍵のデータを、錠が自分でチェックしていなかった |
| 「1回だけ」「期間限定」で渡した | 期限が来たら開かない | 期限を守っていたのはアプリだけ。アプリを使わずに錠と直接やりとりすると、期限を無視できた |
共通しているのは、期限や削除の判断をスマホのアプリ(またはサーバー)に任せ、錠そのものが「その鍵はもう無効です」と拒否していない設計です。お店の「出入り禁止リスト」を受付の人だけが持っていて、裏口の警備員には伝わっていないような状態です。
信頼関係が切れた相手(元交際相手、元同居人、退職した従業員、前の入居者、以前の清掃・工事業者など)がいる場合は、共有の削除に加えて、メーカーの手順で錠を初期化(リセット)し、鍵を発行し直すところまで行ってください。初期化すると家族の登録も消えるため、登録のやり直しが必要です。暗証番号・ICカード・指紋の登録も、あわせて見直しましょう。
元交際相手・元同居人による悪用
ハッキングがなくても、もともと鍵やアカウントを共有していた人は、正規の権限のまま入れてしまいます。セキュリティ企業のMalwarebytesは、別れた相手が共有アプリやアカウントへのアクセスを持ったままなら監視や嫌がらせに使えると注意を促し、次のような手順を勧めています。
- 共有していたアカウントのパスワードを変える
- パスワード再設定のメールが届くメールアドレスを、相手に使われない状態にする
- アプリにログインしている見知らぬ端末をログアウトさせる
- GoogleやiCloudのアカウントの権限を見直す
- 相手がスマホに触れた可能性があれば、ストーカーアプリが入っていないか確認する
国内でも、弁護士のコラムで「別れた相手に見守りカメラやスマートロックを悪用されているのでは」という相談が増えていると紹介されています。コラムは、他人のIDとパスワードでログインすることが不正アクセス禁止法の問題になること、承諾を取り消した後に家へ入れば住居侵入の問題になり得ることを挙げ、①証拠を残す → ②共有を外してパスワードを変える → ③警察や弁護士に相談するの順で動くよう勧めています。権限を外す前に、解錠履歴の画面や日時を保存しておくのがポイントです。
また、解錠履歴は「いつ家を出て、いつ帰ったか」という生活のリズムそのものです。誰が履歴を見られる設定になっているかも、開けられる権限と同じくらい大切に見直してください。
勝手にAirTag?位置追跡デバイスが付けられていないか調べる方法
別れた相手による監視が心配なときは、鍵やアカウントだけでなく、持ち物に追跡タグが付けられていないかも確認しましょう。
記事を読む →賃貸の備え付けスマートロックなら
入居するときに管理会社へ、前の入居者の登録(アプリの利用者、合鍵、暗証番号、ICカード、指紋)が初期化されているかを確認しましょう。上の事例のように、名簿から消すだけでは不十分な製品もあるからです。
第4章 おわり — 次は第5章
☁️ アカウント乗っ取り:窓口の穴は全員に届く
インターネット側に穴があると、家の場所に関係なく狙われます。
外出先から操作できるスマートロックでは、スマホのアプリがインターネット上のサーバーに「この鍵を開けて」「登録している鍵の一覧を見せて」と頼みます。このアプリとサーバーの間の窓口を「API(エーピーアイ)」と呼びます。窓口の本人確認が甘いと、他人からの依頼でも受け付けてしまいます。
窓口やアプリの弱点が見つかった主な事例
| 公表 | 対象 | 何が起きたか | 公表時の状況 |
|---|---|---|---|
| 2016年5月 | SmartThings(Samsungのスマートホーム連携サービス) | 電池残量を表示するふりをしたアプリが錠の暗証番号を盗み、SMSで送信。別の不備と組み合わせ、錠に攻撃者の暗証番号を追加できた | 研究発表の時点。当時の仕組みでの結果 |
| 2019年6月 | U-tec Ultraloq | 窓口に本人確認がなく、他人になりすまして錠の設置場所を特定し、暗証番号やBluetoothの鍵も取得できた | 窓口側は2019年5月に修正。Bluetooth経由で6桁の番号を総当たりできる問題は未解決 |
| 2020年4月(FTC) | Tapplock | 窓口の認証をすり抜け、全利用者のアカウント(メール・写真・位置の履歴・錠の正確な場所)に入れた | 米FTCが和解で、安全対策と第三者による定期的な評価を義務づけ |
| 2020年8月 | August Smart Lock Pro+Connect | 初期設定のとき、自宅Wi-Fiのパスワードを盗み聞きできた(暗号の鍵がアプリに固定で入っていた) | 公表時点で修正の情報なし |
| 2024年3〜4月 | Chirp Systems(米国の集合住宅向け) | アプリに埋め込まれたパスワードで、建物の錠を遠隔で開け閉めできると研究者が指摘(約5万戸と報道) | 米CISAが後に評価を引き下げ、会社は否定 |
| 2026年8月 | Rently Smart Home(米国などの賃貸管理サービス) | 権限の低い利用者が、マスター暗証番号を含む暗証番号を取得できた | 2026年6月下旬に修正済み、利用者の操作は不要(CISA) |
Ultraloqではクラウドにつながった錠すべてが対象になり得たと報じられ、Tapplockでは全利用者のアカウントに入れました。1軒ずつ近づく必要がある無線の攻撃と違い、サービス側の1つの穴が、利用者全員に一度に届きます。Rentlyの例のようにマスター暗証番号が取れてしまうと、管理しているすべての物件に影響します。
評価が分かれている事例もある
Chirp Systemsの件では、CISAが2024年3月に「遠隔で開けられる」深刻な欠陥として警告しましたが、会社側の意見を受けて4月に評価を引き下げました。会社は、この欠陥で錠や扉への物理的なアクセスは奪えないと主張しています。この記事では「研究者はこう指摘し、会社は否定している」という両方の立場で紹介しています。
パスワードの使い回しは「玄関の合鍵」になる
もう一つの入口が、利用者のパスワードです。錠そのものの事例ではありませんが、同じ家庭用機器のアカウントであるAmazonの見守りカメラ「Ring」について、FTCは2019年1月〜2020年3月に米国で5万5,000人を超える利用者のアカウントが侵害されたと主張しました。「password」や「12345678」のような弱いパスワードが使え、二段階認証が必須になったのは2020年2月だったと報じられています(Ringは2023年に580万ドルを支払って和解)。
ほかのサイトから漏れたメールアドレスとパスワードを、別のサービスで次々に試す攻撃をクレデンシャルスタッフィングと呼びます。外出先から開けられるスマートロックも「メールアドレス+パスワード」でサーバーにつながる同じ形なので、使い回したパスワードが漏れると、被害が玄関まで届くおそれがあります。なお、スマートロックのアカウントが使い回しで大量に乗っ取られた事件の公表は、今回の調査では見つかっていません。自分のパスワードがどれくらいで破られるかは、パスワード解読時間シミュレーターで試せます。
二段階認証があるか確認する
| 製品 | アカウントの守り(公式情報で確認できたこと) |
|---|---|
| SwitchBot | アプリのバージョン9.0以降で二段階認証を提供。アプリのアカウント管理から有効にできる(公式ヘルプ) |
| SESAME(CANDY HOUSE) | Google・Facebook・CANDY HOUSEアカウントでログインできる。GoogleやFacebookでログインする場合は、そちらのアカウントの二段階認証が錠の守りを左右する。CANDY HOUSEアカウント自体の二段階認証の有無は、公式情報で確認できなかった |
| その他の製品 | 今回は確認していない。アプリの設定画面や公式ヘルプで「二段階認証」「2段階認証」を探す |
二段階認証・パスキーの設定方法を解説
GoogleやApple、Microsoftのアカウントに二段階認証やパスキーを設定する手順をまとめています。スマートロックにGoogle等でログインしている人は、まずこちらから。
記事を読む →第5章 おわり — 次は第6章
⚙️ 設定ミス:便利機能はすべて「入口の追加」
使っていない機能をオフにするのが、いちばん手軽な対策です。
スマートロックの便利機能は、見方を変えると「鍵穴以外に開ける方法を増やす機能」です。どんな危険があり、どう設定すればよいかを表にまとめました。
| 機能 | 何が起きた・起こり得るか | 設定のコツ |
|---|---|---|
| 音声アシスタントで開ける | 2016年9月、米国で持ち主が出かけた直後に、隣人がドアの外から音声アシスタントに呼びかけ、室内のiPad経由で錠が開いたと報じられた。Appleは音声操作にパスコードでの確認を求める設定を勧めた | 音声での解錠はオフ。使うならパスコードなど追加の確認を必須に |
| 同上(遠くから光で) | レーザー光をスマートスピーカーのマイクに当て、声を出さずに命令を送り込めることを研究者が示した(電気通信大学・ミシガン大学ほか)。110mの廊下で成功し、窓越しにガレージの扉を開ける実演も行った。スマートロックで守られた玄関の解錠にも使えると指摘している | 窓の外からスピーカーが見えない場所に置く。解錠には追加の確認を |
| 自動解錠(位置情報で開く) | 米Kwikset社の説明では、スマホが約76m離れてから約4.6m以内に戻ると開く。GPSは水平方向の位置しか判定しないため、マンションなど上下階がある建物では期待どおりに動かないことがある | 使わないならオフ。使うなら自動施錠と組み合わせる(同社も30秒後に自動で施錠する設定との併用を勧めている) |
| 近づくだけで開く(ハンズフリー) | Bluetooth中継攻撃の標的になる(第3章) | オフにして、アプリのボタンを押して開ける |
| 外出先から開ける(遠隔解錠) | アカウントを乗っ取られると、場所に関係なく開けられる(第5章) | 使わないならオフ。使うなら二段階認証 |
音声アシスタントは、声の持ち主が誰かを必ず確かめるわけではありません。家の外から話しかけられる場所、窓越しに見える場所にスマートスピーカーを置いているなら、解錠だけは声で操作できないようにしておくと安心です。
アップデートとサポート終了も「設定」のうち
| 事例 | 何が起きたか |
|---|---|
| KeyWe(2019年) | すでに売った製品に中身を更新する機能がなく、修正は新しく製造する分からになった |
| Unsaflok(2024年) | 公表時点で、更新・交換が済んでいた錠は約36%だった |
| Qrio Smart Lock(初代 Q-SL1、2015年発売) | 2023年に終了を発表。2026年の案内では、4月15日に遠隔操作とAlexa連携、7月15日にアプリでの開け閉めが終了した。後継のQrio Lock(Q-SL2)は対象外 |
買い切りでクラウドに頼るスマートロックは、サービスが終わるとスマートな機能が止まります。終わるまでの間も、新しく見つかった弱点の修正は期待しにくくなります。買う前に「何年アップデートするか」が示されているかを見ておくと安心です。英国では2024年4月29日から、IoT機器のメーカーにセキュリティ更新を提供する期間の明示などが法律で義務づけられました(PSTI制度)。
解錠履歴を信じすぎない
Master Lock D1000の研究では、錠が発信する識別番号を知るだけで、偽の履歴をサーバーに送り、本物の履歴の送信を邪魔できたと報告されています。履歴は「何かおかしい」と気づくきっかけにはなりますが、「誰も入っていない」ことの証明にはなりません。
第6章 おわり — 次は第7章
🛡️ 今日からできる対策チェックリスト
立場ごとに、やることを絞りました。
- アカウントを、他で使っていないパスワード+二段階認証にする(Google等でログインしているなら、そのアカウント側も)
- 外出先からの解錠・音声での解錠・自動解錠・近づくと開く機能のうち、使わないものをオフにする
- 音声での解錠を使うなら、パスコードなど追加の確認を必須にする
- 自動解錠を使うなら、自動施錠も必ずオンにする
- テンキーは偽の数字も混ぜて押し、番号をときどき変える
- 合鍵は最初から期限つきで渡す。関係が終わったら、削除に加えて錠を初期化する
- アプリと錠のアップデートの通知を切らない。サポート終了のお知らせも確認する
- 解錠履歴を月に1回は見て、心当たりのない開け閉めがないか確かめる
賃貸・民泊・シェアオフィスの管理者がやること
| やること | 理由 |
|---|---|
| 入居者・利用者が替わるたびに、暗証番号・合鍵・ICカード・指紋をすべて削除し、必要なら錠を初期化する | 消したつもりの合鍵が使える製品がある(第4章) |
| マスター暗証番号を業者どうしで使い回さず、担当者ごと・期限つきにする | マスター番号が漏れると、管理しているすべての物件に届く(第5章) |
| 電話やメールで暗証番号を聞かれたときの本人確認の手順を決めておく | 業者を名乗る問い合わせに番号を教えてしまう事故を防ぐ |
| 管理用アカウントに二段階認証を設定し、退職者のアカウントはすぐ止める | 管理用アカウント1つで、たくさんの鍵を操作できる |
| カード錠は、メーカーの更新が何台に反映されたかを台数で把握する | カード1枚から全扉を開けられる弱点が見つかった例がある(第3章) |
買う前に確認したい5つの質問
| 質問 | 確認するところ |
|---|---|
| ① 錠の中身(ファームウェア)を更新できる? 何年更新する? | 製品ページ、サポートページ |
| ② アカウントに二段階認証はある? | アプリの設定画面、公式ヘルプ |
| ③ 合鍵の期限切れや削除は、錠本体でも効く? | 公式の説明、問い合わせ窓口 |
| ④ 外出先・音声・自動・近接の解錠を、それぞれオフにできる? | アプリの設定画面 |
| ⑤ 弱点を報告する窓口や、過去の修正の記録が公開されている? | メーカーのセキュリティ情報ページ |
「JC-STAR」ラベルの見方
日本では、IPA(情報処理推進機構)がIoT製品のセキュリティ要件を確認してラベルを付けるJC-STARという制度が、2025年3月に始まりました。2025年10月には美和ロックが、住宅玄関用のスマート電気錠「iEL Zero smart」シリーズで最初の段階の★1を取得し、「ロックメーカー初」と発表しています。
★1は、あらゆるIoT製品に共通する最低限の対策を確認する段階です。この記事で見た「合鍵の期限を錠本体で守っているか」「近づくだけで開く機能が中継に耐えるか」といった錠ならではの設計まで、★1だけで判断できるわけではありません。ラベルは目安の一つとして、上の5つの質問とあわせて確認しましょう。
第7章 おわり — 続いてよくある質問
❓ スマートロックのよくある質問
読者から寄せられそうな疑問に、この記事の内容からお答えします。
スマートロックは、普通の鍵より危ないのですか?
一概には言えません。住宅侵入の約半数は鍵のかけ忘れで、自動で鍵をかける機能はそこに効きます。一方で、アプリ・無線・合鍵の共有といった入口が増えるので、使わない機能を切り、アカウントを守ることが大切です。
賃貸の備え付けスマートロック。前の入居者は開けられませんか?
管理会社が登録を初期化していれば、通常は心配いりません。ただし名簿から消すだけでは不十分な製品もあるため、入居時に「利用者・合鍵・暗証番号・カード・指紋の登録が初期化されているか」を確認しましょう。
暗証番号とアプリ、どちらで開けるのが安全ですか?
弱点の種類が違います。暗証番号はのぞき見や指の跡、アプリはアカウントの乗っ取りが弱点です。暗証番号は偽の数字を混ぜてときどき変える、アプリは二段階認証を付ける、とそれぞれの弱点に合わせて守りましょう。
二段階認証がない製品は、どうすればいいですか?
他で使っていない長いパスワードにし、外出先から開ける機能を使わないならオフにします。GoogleやFacebookのアカウントでログインする製品なら、そのアカウント側の二段階認証を必ず有効にしてください。
ホテルのカード錠は大丈夫ですか?
世界中のホテルで使われていた錠に、カード1枚から全扉を開けられる弱点が見つかり、2023年11月から更新が進められています。宿泊する側でできる対策として、部屋ではドアガード(チェーン)もかけておきましょう。
元交際相手に合鍵を使われているかもしれません。
まず解錠履歴の画面や日時を保存し、そのうえで共有を外してパスワードを変え、錠の初期化も検討してください。身の危険を感じる場合は、ためらわずに警察へ相談しましょう。
📚 出典・参考資料(2026年9月11日確認)
公的機関・研究者・メーカーの発表
- Unsaflok(研究チーム公式)
- Aleph Research:Kontrol Lux/TTLockの脆弱性(2024年3月)
- No Key, No Problem: Vulnerabilities in Master Lock Smart Locks(著者ブログ、WOOT ’25)
- FTC:Tapplock settlement(2020年4月)
- Bitdefender:August Smart Lock Pro+Connect(2020年8月)
- CISA ICSA-26-237-01:Rently Smart Home(2026年8月)
- Light Commands(研究チーム公式)
- Kwikset:Auto-Unlock by Distance(公式サポート)
- SwitchBot Help Center:Two-Step Verification(V9.0以降)
- CANDY HOUSE:SESAMEのアカウントの種類
- IPA:JC-STAR ★1適合ラベルの交付開始(2025年5月)
- 美和ロック:JC-STAR ★1取得(2025年10月)
報道・専門メディア
- 日本経済新聞:女性宅狙う侵入犯、スマートロックに死角 指跡から解錠(2024年10月2日)
- Infoseekニュース(ABCテレビ配信):大阪・吹田市の侵入事件
- ASCII:あるスマートロックの脆弱性から考える、IoTのセキュリティ課題(KeyWe、2019年12月)
- Help Net Security:NCC GroupのBLE中継攻撃(2022年5月)
- SecurityWeek:Nuki Smart Lock Vulnerabilities(2022年7月)
- SecurityWeek:Unpatched Sceiner Smart Lock Vulnerabilities(2024年3月)
- Threatpost:Ultraloq(2019年6月)
- Krebs on Security:Chirp Systems(2024年4月)
- TechCrunch:CISAによるChirpの評価引き下げ(2024年4月)
- phys.org:SmartThingsのセキュリティ分析(2016年5月)
- TechCrunch:Ring、FTCと和解(2023年5月)
- SlashGear:Siriが隣人のために錠を開けた件(2016年9月)
- Malwarebytes:How to lock out your ex-partner from your smart home(2024年1月)
- マイベストプロ東京:弁護士コラム(スマート家電・見守りカメラのアクセス権)
- The Hacker News:英国PSTI制度(2024年4月)
- PC Watch:Qrio Smart Lock(Q-SL1)がサービス終了(2023年5月)
- Wiz cloud:Qrio Smart Lock(Q-SL1)終了の日程(2026年7月)
- ALSOK:侵入窃盗の侵入手段(警察庁「令和6年の刑法犯に関する統計資料」より)


コメント