FreeThe +45-page Authentication Analytics Whitepaper — measuring real login journeysDownload
概要に戻る

Visaパスキー:Visa Payment Passkey Service

Visaがパスワードレスログインでセキュリティを強化する「Visa Payment Passkey Service」を導入。Visaパスキーがオンライン決済をどのように合理化し、安全にするかをご紹介します。

Vincent Delitz
Vincent Delitz

作成日: 2024年5月16日

更新日: 2026年9月16日

Visaパスキー:Visa Payment Passkey Service

このページは自動翻訳されています。英語の原文は こちら.

重要なポイント
  • 62%の消費者が認証の問題によりオンラインでの購入を断念しており、デジタル決済フローにおける摩擦がコンバージョンに与えるコストの大きさを浮き彫りにしています。
  • オンライン決済の不正発生率は対面での不正の7倍に達しており、カードネットワークにとってフィッシング耐性のあるパスキー認証はビジネス上の必須事項となっています。
  • VisaのフェデレーションFIDOサーバーモデルにより、マーチャントはサービスと1回統合するだけで済みます。Visaがすべての認証の複雑さとイシュアのオンボーディングを一元的に処理します。
  • Click to Payは、Visa Payment Passkey Serviceの最初の統合ポイントであり、ユーザーは毎回新しいパスキーを作成することなく、参加しているどのマーチャントでも認証を行うことができます。
  • Visaが2019年にドイツのカード保有者1,000人を対象に行った生体認証に関する調査では、90%が指紋を安全だと評価したのに対し、PINは77%、パスワードは73%であり、その後のパスキー戦略を予見させる結果となりました。

1. はじめに:Visaパスキー#

金融サービス業界および決済業界は、パスキーの導入に全力を注いでいます。銀行(Revolutなど)、フィンテック(Finomなど)、決済プロバイダーPayPalなど)でのパスキーの展開、そしてMastercardによるToken Authentication Serviceの導入に続き、Visaは今回、年次イベントであるPayments Forumにて、独自のパスキーサービスVisa Payment Passkey Serviceを発表しました。

PaymentProvider Icon

サードパーティSDK経由でPayment Providerとしてパスキーを統合できます。

記事を読む

金融の世界におけるこの変化の意味、特に強力な顧客認証(SCA)、PSD2、ダイナミックリンキングに関する影響については、以前すでに議論しました。詳細なブログ記事はこちらをご覧ください。

  • Banking Passkeys Report 2025
  • デバイスバウンドパスキーと同期パスキーの比較
  • PSD2およびSCA要件の分析
  • SCA要件がパスキーに意味するもの
  • PSD3およびPSRがパスキーに与える影響
  • PSD2パスキー:フィッシング耐性を持つPSD2準拠のMFA
  • パスキーによるダイナミックリンキング:セキュアペイメント確認(SPC

本記事では、パスキーに対するVisaのアプローチと、業界の新たな標準を確立しつつある決済用パスキーのイノベーションなど、決済セキュリティの未来に対するその影響を考察します。

2. 金融サービスにおけるパスキー導入の勢い#

金融サービス業界におけるパスキーの台頭は、主に消費者の期待によって牽引されています。Visaの最近の調査結果はこれを裏付けており、62%の消費者が認証の問題によりオンラインでの購入を断念したことがあると示しています。さらに、セキュリティも懸念事項であり、26%の消費者が過去にPINを共有したことがあると認め、従来の認証方法の脆弱性を浮き彫りにしています。憂慮すべきことに、オンライン決済の不正発生率は対面での不正の7倍に達しており、より安全なデジタル取引手段の必要性をさらに強調しています。

WhitepaperBanking Icon

銀行向けPasskeysレポート. パスキープログラム向けの実践ガイド、展開パターン、KPI。

レポートを入手
Visa-logo

Visaはパスキーを導入しました

Passkeysを始める

VisaによるVisa Payment Passkey Serviceの導入は、これらの懸念に対処するための重要な一歩です。パスワードやワンタイムコードをパスキーに置き換えることで、Visaパスキーはオンラインショッピングの体験を合理化し、摩擦を減らし、セキュリティを強化します。金融機関、特に金融サービス向けのパスキーを統合している機関は、この技術が消費者からの信頼を高めるだけでなく、運用効率全体を向上させることを認識しています。パスキーはユーザーフレンドリーであるだけでなく、フィッシングなどのサイバー攻撃に対しても堅牢です。

決済におけるパスキーの技術的詳細、例えば決済プロバイダーとしてiframeをどのように活用するかなどに関心がある方は、パスキーとiframeに関する記事をお読みください。

パスキーは、セキュリティを向上させると同時にユーザー体験を改善することを目指す金融機関にとって、魅力的なソリューションを提供します。この技術は、欧州連合(EU)の**決済サービス指令2(PSD2)に完全に適合しており、PSD2は強力な顧客認証(SCA)**を義務付けています。PSD2では、ユーザーが知っているもの、持っているもの、またはユーザー自身の特徴(生体認証)のうち、少なくとも2つを使用して取引を認証することが求められます。パスキーは、生体認証データ(ユーザー自身の特徴)と、デバイスのセキュアエンクレーブ、Trusted Execution Environment(TEE)、またはTrusted Platform Module(TPM)などに安全に保存された秘密鍵(持っているもの)を活用することで、これらの基準を満たします。

3. Visaのパスキーへの道のり#

Visaは、パスキーの進化において重要な役割を果たしてきました。特に、Mastercardが2013年10月に加盟した直後の2014年5月にFIDO Allianceに加盟したことで、その姿勢を明確にしています。

Substack Icon

最新ニュースを受け取るためにPasskeys Substackを購読しましょう。

購読する

3.1 Visa Biometric Authenticator App#

パスキーの前身とみなすことができるVisaの過去のサービスの1つがVisa Biometric Authenticator Appです。残念ながら、これはドキュメントやアセットへのアクセスが制限された限定的な製品でした。

3.2 2019年の生体認証に関するVisaの調査#

2019年、Visaはドイツのクレジットカード保有者1,000人を対象に、生体認証と消費者の好みに関する調査を実施しました。その結果、消費者は従来のパスワードよりも生体認証を強く好むことが明らかになりました。驚くべきことに、回答者の90%が身元確認の安全な方法として指紋を評価したのに対し、**PINはわずか77%、パスワードは73%**にとどまりました。さらに、虹彩スキャンや顔認証などの方法も、PINやパスワードより安全だと評価されました。これはおそらく、生体認証、そしてそれに続くパスキーを推進する方向性をVisaに示しました。

3.3 Payments Forum 2024: Visa Payment Passkey Service#

Payments Forum 2024にて、Visaは公式にVisa Payment Passkey Serviceを発表しました。Visaのチーフ・プロダクト・アンド・ストラテジー・オフィサーであるJack Forestell氏は、次のように概要を説明しました。

オンライン決済において、共通性、相互運用性、シンプルさを見出したいという世界的な要望があります。決済専用に設計された当社のパスキーは、チェックアウト体験を中断することなく身元を確認できるため、業界における大規模なパラダイムシフトを表しています。Visa Payment Passkey Serviceは、世界中のあらゆるデバイスやウェブサイトにおいて、オンライン決済時の摩擦を減らしながらセキュリティを向上させます。

Mastercardのアプローチと同様に、Visa Payment Passkeyサービスという特定のブランディングは重要です。これは意図的に、この技術を金融取引という文脈に位置づけています。一般的なログイン用パスキーとは異なり、決済の認証はより厳しい規制、特にPSD2のSCA(認証を特定のトランザクションの詳細と暗号学的に結び付けるダイナミックリンキングの要件を含む)に準拠する必要があります。このブランディングは、Visa Payment Passkey Serviceが単なる利便性のためではなく、決済特有の厳しいセキュリティおよびコンプライアンスのニーズを満たすように設計されていることを示しています。

3.4 Click to Payへのパスキー統合#

Visa Payment Passkey Serviceは、まずVisaのClick to Payプラットフォームに統合され、シームレスで安全なチェックアウト体験を大規模に提供します。さらに、このサービスはVisaのワンクリック決済などのイノベーションへの道を開き、手動入力の必要性をさらに減らし、消費者体験を向上させます。またVisaは、さまざまな市場のイシュアと提携して、新しいVisaカードでClick to PayVisa Payment Passkey Serviceを有効にする計画です。この統合により、カードが到着した瞬間からカードの詳細やパスワードを手動で入力する必要性が減り、ユーザー体験がさらに簡素化されます。

4. Visa Payment Passkey Service#

VisaがVisa Payment Passkey Serviceを立ち上げたことは、決済分野のパスキーにおける重要な前進です。大手クレジットカード発行会社3社のうち2社目となるVisaが、専用のパスキーサービスを提供することになるからです。

4.1 Visaのパスワードレスアプローチ#

Visa Payment Passkey Serviceを使用することで、従来のパスワードベースの認証を完全に置き換えることができます。(MastercardのToken Authentication Service / Mastercard Payment Passkeysと同様に)VisaのPayment Passkey Serviceでは、ユーザーがVisaで一度パスキーを作成すると、ユーザーが新しいマーチャントのサイトを訪れるたびに新しいパスキーを作成することなく、参加しているあらゆるマーチャントのサイトでそのパスキーを使用して取引の認証を行えるようになることが期待されます。さらに、この技術はデジタルチェックアウトのジャーニーを再定義しようとしている決済用パスキーをサポートします。

4.2 Visaのパスキーインフラストラクチャ#

Visaのアプローチの重要な戦略的要素の1つは、そのインフラストラクチャです。Visaは、Visa Payment Passkey Serviceを強化するために独自のFIDOサーバーを構築し、運用しています。これは、Visaが「フェデレーションモデル」と呼ぶものを支えています。このモデルでは、Visaが自社のFIDOサーバーを使用して、直接顧客の身元を認証・検証する責任を負います。これは、マーチャントやイシュアがFIDO認証プロセスの一部を自ら実装および管理する必要があるかもしれないモデルからの大きな脱却です。マーチャントにとって、このフェデレーションアプローチは統合を劇的に簡素化します。マーチャントはVisa Payment Passkey Serviceと一度だけ統合すれば済みます。Visaが基盤となるFIDO認証の複雑さを処理するため、マーチャントは独自のサーバーを構築したり、複雑な技術的統合を管理したり、認証の目的で個別にイシュアをオンボーディングしたりする必要がなくなります。この意図的な設計上の選択は、参入障壁を下げ、Visaの広範なマーチャントネットワーク全体での導入を加速させることを目的としています。

5. Visaパスキーの利点#

マーチャントにとって、VisaのPayment Passkey Serviceを導入することには以下の主な利点があります。

  • 不正とチャージバックの削減: 認証プロセスでユーザーの生体認証データを活用するため、不正やチャージバックのリスクが大幅に低下します。
  • チェックアウトの摩擦を最小化: よりスムーズな取引プロセスにより、承認率とコンバージョン率が向上します。

買い物客にとって、このサービスは以下を提供します。

  • シームレスなチェックアウト体験: 様々なデバイスやマーチャントのショップにわたる、合理化されたチェックアウトプロセス。
  • セキュリティの強化: フィッシング耐性のある多要素認証(MFA)により、クレジットカード詐欺やフィッシング攻撃に対する防御が強化されます。場合によっては、このサービスはVisa Consumer Authentication Serviceと同等の基準を満たし、オンライン取引の最高水準のセキュリティを保証します。

イシュアにとっての利点は以下の通りです。

  • 不正被害の削減: 全体的な不正発生率の低下は、不正な取引に関連する財務上の損失を削減することで、イシュアに直接的な利益をもたらします。
  • 認証コストの低下: SMS OTPから移行することで、メッセージの送信やそのインフラストラクチャの管理に関連する運用コストを削減できる可能性があります。
  • 顧客体験の向上: 摩擦のない安全な決済体験により、カード保有者の満足度とロイヤルティが向上します。
  • Visaが管理する認証サポート: イシュアは、Visaが中核となる認証インフラストラクチャとサポートを管理することの恩恵を受け、独自のメンテナンスのオーバーヘッドを削減できる可能性があります。

6. マーチャントと開発者への影響#

Mastercard Token Authentication Serviceを既存のシステムにどのように統合するかについてのより詳細な技術的分析は、Mastercardが詳細な情報を公開した後に執筆する予定です。最新情報を入手するには、当社のPasskeys Substackを購読するか、SlackのPasskey Communityに参加して、アップデートを見逃さないようにしてください。

それまでの間、コンセプトをより詳しく説明しているVisaの発表ビデオをご覧になることをお勧めします。

7. Visa Consumer Authentication Service(VCAS)との違い#

新しいVisa Payment Passkey Serviceと、既存の**Visa Consumer Authentication Service(VCAS)**を区別することが重要です。

  • VCASは、EMV 3-Dセキュアプログラムをサポートするためにイシュアに提供される、Visaの確立されたホステッドアクセスコントロールサーバー(ACS)ソリューションです。
  • VCASは主に**リスクベース認証(RBA)**に依存しています。独自のリストスコアリングエンジンを使用して広範なトランザクションデータ(最大150のデータポイントと報告されています)を分析し、トランザクションが低リスク(フリクションレスフローを許可)か高リスク(ステップアップチャレンジを要求)かを判断します。
  • VCASがチャレンジを要求する場合、(SMSや電子メールで送信される)OTPや、イシュアがVisaのコンパニオン生体認証アプリを利用している場合は生体認証など、さまざまな方法をサポートできます。
  • 対照的に、Visa Payment Passkey Serviceは、基本的にFIDO / パスキー技術に基づいて構築されたVisaの新しい専用サービスです。認証のためのデバイスのネイティブFIDO機能を直接活用し、暗号鍵とローカルの生体認証/PINを使用します。

どちらのサービスも電子商取引認証におけるセキュリティの強化と摩擦の低減を目指していますが、Visa Payment Passkey Serviceは、一般的なチャレンジのフォールバックとして主にOTPを使用したRBAに依存するのではなく、主要な認証方法としてパスワードレスでフィッシング耐性のあるFIDOベースの標準への技術的シフトを表しています。

8. Corbadoによるサポート#

Payment Passkey Serviceに対するVisaの主張は、導入後に初めて現れる数値(SMSワンタイムコードがデフォルトのチャレンジではなくなった後の、チャージバックの減少、承認率の向上、認証コストの低下)に基づいています。第5章を読んでいるイシュアやマーチャントは、これを自社のトラフィックでテストする方法がありません。なぜなら、彼らが現在実行しているOTPステップアップは通常、「送信」と「検証」の間では測定されないからです。

認証オブザーバビリティレイヤーであるCorbado Observeは、パスキープログラムが開始される前にそのギャップを埋めます。そのブラウザSDKは、SMSワンタイムコードと電子メールワンタイムコードを、パスワードログインの手法と並んで独自のサブフローとして記録するため、これから置き換えようとしているチャレンジに実際のベースラインができます。

See Method Uplift in Corbado Observe →
  • **Method Uplift(手段の向上)**は、買い物客がログインフローにおいて実際に到達できた手段(パスワードのみ、パスワード+パスキー、パスワード+ソーシャル、または3つすべて)ごとにフローを分類し、それらの各グループをパスワードのみのベースラインと比較します。これは公開日の前後での切り捨てではなく、同時期に進行するグループ間の比較であり、これによってパスキープログラムが存在する前に利用可能になります。第5章に記載されているマーチャントの利点は、ビジネスケースとなる前に、このような形をとる必要があります。
  • **Subflow Explorer(サブフローエクスプローラー)**は、SMSと電子メールのワンタイムコードサブフローのそれぞれに行を割り当て、完了率、エラー率、およびサブフローの実行時間を表示するため、送信されたのに入力されなかったコードの数をカウントできます。第5章のイシュアのコストに関する議論は、そのギャップにSMSの単価を掛けたものです。再送信も記録されますが、ユーザー検索のサブフローカード上のセッションごとに記録されるため、コホートの数値ではなく個別のケースをサポートします。
  • **Markets(市場)**は両方の数値を地域別に分割し、**Device Health(デバイスの健全性)**はデバイスのモデルとOSバージョンごとにランク付けします。ある市場の古いAndroidスマートフォンでも、別の市場の最新のiPhoneでも同じように動作することが期待されるカードネットワークのフローにおいて、これは重要になります。

CorbadoはVisaのフローの一部ではありません。Corbado Connectが適しているのは、その周囲にあるアカウントログインです。Face IDで支払いを承認した後、注文履歴を開くためにパスワードを入力する買い物客は、同じデバイスで2つの異なる標準に対して2回認証を行っており、カードネットワークの問題となるのはそのうちの1つだけです。

9. 結論#

決済プロバイダーの環境においてVisa Payment Passkey Serviceがパスキーを採用したことは、業界全体にとってのもう1つの大きなマイルストーンとなります。この革新的なアプローチは、生体認証による取引セキュリティの向上だけでなく、シームレスで摩擦のないユーザー体験を提供し、今日の決済業界における最も重要な2つの側面に同時に対応します。

マーチャントにとって、Visaパスキーを統合することは、不正とチャージバックの大幅な削減を意味します。消費者にとっては、より安全で合理化されたチェックアウトプロセスを約束するものです。開発者やプロダクトマネージャーは、決済セキュリティとユーザー体験の最前線にとどまるために、この技術を探求することが推奨されます。

1つ未解決の疑問が残ります。Visa(そして最近ではMastercard)がパスキーを採用している中、MastercardやVisaに追いつくために、American Expressはパスキーに関して何を計画しているのでしょうか?

Corbadoは、デジタルプラットフォーム全体で決済用パスキーを実装する場合でも、金融サービス向けのパスキーソリューションを検討する場合でも、パスキーを簡単に統合するために必要なツールと専門知識を提供することをお約束します。パスキー展開の最大化を検討している組織向けに、パスキー作成のベストプラクティスやパスキーログインのベストプラクティスに関するガイドでは、Amazon、Google、Microsoftの実証済みの戦略を取り上げています。パスキーがデジタル認証をどのように形作っているかについての今後の洞察や詳細な分析にご期待ください。

Corbado

Corbadoについて

Corbadoは、大規模なconsumer認証を運用するCIAMチームのためのPasskey Intelligence Platformです。IDPのログや一般的なanalyticsツールでは見えないものを可視化します。どのデバイス、OSバージョン、ブラウザ、credential managerがpasskeyに対応しているか、なぜ登録がログインにつながらないのか、WebAuthnフローのどこで失敗するか、OSやブラウザのアップデートがいつ静かにログインを壊すか、 Okta、Auth0、Ping、Cognito、あるいは自社IDPを置き換えることなく、すべてを把握できます。2つのプロダクト:Corbado Observepasskeyとその他あらゆるログイン方式のobservabilityを提供します。Corbado Connectanalytics内蔵のmanaged passkeyを追加します(既存のIDPと併用)。VicRoadsはCorbadoで500万人超のユーザーにpasskeyを提供しています(passkey有効化率+80%)。 Passkeyエキスパートに相談する

よくある質問#

Visa Payment Passkey ServiceとVisa Consumer Authentication Service(VCAS)の違いは何ですか?#

VCASは、EMV 3Dセキュアプログラムをサポートするイシュア向けのVisaの既存のホステッドアクセスコントロールサーバー(ACS)ソリューションであり、主に最大150のトランザクションデータポイントを分析するリスクベース認証に依存し、通常はOTPでユーザーにチャレンジを要求します。Visa Payment Passkey Serviceは、FIDO標準に基づいて構築された新しい専用サービスであり、OTPフォールバックを伴うリスクスコアリングではなく、デバイスネイティブな暗号鍵とローカルの生体認証を主要な認証方法として使用します。

Visa Payment Passkey Serviceはマーチャントの統合の負担をどのように軽減しますか?#

Visaは独自のFIDOサーバーを運用し、フェデレーションモデルの下で顧客の身元の認証と検証に対する全責任を負います。マーチャントはVisa Payment Passkey Serviceと一度だけ統合すればよく、独自のFIDOサーバーを構築したり、複雑な技術的統合を管理したり、認証の目的で個別にイシュアをオンボーディングしたりする必要がなくなります。

Visa Payment Passkey ServiceはPSD2の強力な顧客認証(SCA)要件を満たしていますか?#

パスキーは、生体認証データ(ユーザー自身の特徴)と、セキュアエンクレーブまたはTPMに保存されたデバイスの秘密鍵(ユーザーが所有するもの)を組み合わせることで、PSD2のSCA基準を満たします。また、決済に特化したパスキーの実装はダイナミックリンキングもサポートしており、これは各認証を特定のトランザクションの詳細と暗号学的に結び付けるものであり、Visaのペイメントパスキーの設計が明示的に対応しているコンプライアンス要件です。

Visaなどのカードネットワークが決済認証においてSMS OTPからパスキーに移行しているのはなぜですか?#

オンライン決済の不正発生率は対面での不正の7倍に達しており、また26%の消費者が過去にPINを共有したことがあると回答していることから、知識ベースおよびOTPベースの方法の根本的な弱点が明らかになっています。パスキーは設計上フィッシング耐性があり、SMS OTPからの切り替えにより、ワンタイムコードの送信および管理に必要なインフラストラクチャが不要になるため、イシュアの運用コストを削減することもできます。

パスキーの展開で実際に何が起きているかを把握できます。

デモを予約

この記事を共有


LinkedInTwitterFacebook