このページは自動翻訳されています。英語の原文は こちら.
金融サービス業界および決済業界は、パスキーの導入に全力を注いでいます。銀行(Revolutなど)、フィンテック(Finomなど)、決済プロバイダー(PayPalなど)でのパスキーの展開、そしてMastercardによるToken Authentication Serviceの導入に続き、Visaは今回、年次イベントであるPayments Forumにて、独自のパスキーサービスVisa Payment Passkey Serviceを発表しました。
サードパーティSDK経由でPayment Providerとしてパスキーを統合できます。
金融の世界におけるこの変化の意味、特に強力な顧客認証(SCA)、PSD2、ダイナミックリンキングに関する影響については、以前すでに議論しました。詳細なブログ記事はこちらをご覧ください。
本記事では、パスキーに対するVisaのアプローチと、業界の新たな標準を確立しつつある決済用パスキーのイノベーションなど、決済セキュリティの未来に対するその影響を考察します。
金融サービス業界におけるパスキーの台頭は、主に消費者の期待によって牽引されています。Visaの最近の調査結果はこれを裏付けており、62%の消費者が認証の問題によりオンラインでの購入を断念したことがあると示しています。さらに、セキュリティも懸念事項であり、26%の消費者が過去にPINを共有したことがあると認め、従来の認証方法の脆弱性を浮き彫りにしています。憂慮すべきことに、オンライン決済の不正発生率は対面での不正の7倍に達しており、より安全なデジタル取引手段の必要性をさらに強調しています。

銀行向けPasskeysレポート. パスキープログラム向けの実践ガイド、展開パターン、KPI。
VisaによるVisa Payment Passkey Serviceの導入は、これらの懸念に対処するための重要な一歩です。パスワードやワンタイムコードをパスキーに置き換えることで、Visaパスキーはオンラインショッピングの体験を合理化し、摩擦を減らし、セキュリティを強化します。金融機関、特に金融サービス向けのパスキーを統合している機関は、この技術が消費者からの信頼を高めるだけでなく、運用効率全体を向上させることを認識しています。パスキーはユーザーフレンドリーであるだけでなく、フィッシングなどのサイバー攻撃に対しても堅牢です。
パスキーは、セキュリティを向上させると同時にユーザー体験を改善することを目指す金融機関にとって、魅力的なソリューションを提供します。この技術は、欧州連合(EU)の**決済サービス指令2(PSD2)に完全に適合しており、PSD2は強力な顧客認証(SCA)**を義務付けています。PSD2では、ユーザーが知っているもの、持っているもの、またはユーザー自身の特徴(生体認証)のうち、少なくとも2つを使用して取引を認証することが求められます。パスキーは、生体認証データ(ユーザー自身の特徴)と、デバイスのセキュアエンクレーブ、Trusted Execution Environment(TEE)、またはTrusted Platform Module(TPM)などに安全に保存された秘密鍵(持っているもの)を活用することで、これらの基準を満たします。
Visaは、パスキーの進化において重要な役割を果たしてきました。特に、Mastercardが2013年10月に加盟した直後の2014年5月にFIDO Allianceに加盟したことで、その姿勢を明確にしています。
最新ニュースを受け取るためにPasskeys Substackを購読しましょう。
パスキーの前身とみなすことができるVisaの過去のサービスの1つがVisa Biometric Authenticator Appです。残念ながら、これはドキュメントやアセットへのアクセスが制限された限定的な製品でした。
2019年、Visaはドイツのクレジットカード保有者1,000人を対象に、生体認証と消費者の好みに関する調査を実施しました。その結果、消費者は従来のパスワードよりも生体認証を強く好むことが明らかになりました。驚くべきことに、回答者の90%が身元確認の安全な方法として指紋を評価したのに対し、**PINはわずか77%、パスワードは73%**にとどまりました。さらに、虹彩スキャンや顔認証などの方法も、PINやパスワードより安全だと評価されました。これはおそらく、生体認証、そしてそれに続くパスキーを推進する方向性をVisaに示しました。
Payments Forum 2024にて、Visaは公式にVisa Payment Passkey Serviceを発表しました。Visaのチーフ・プロダクト・アンド・ストラテジー・オフィサーであるJack Forestell氏は、次のように概要を説明しました。
オンライン決済において、共通性、相互運用性、シンプルさを見出したいという世界的な要望があります。決済専用に設計された当社のパスキーは、チェックアウト体験を中断することなく身元を確認できるため、業界における大規模なパラダイムシフトを表しています。Visa Payment Passkey Serviceは、世界中のあらゆるデバイスやウェブサイトにおいて、オンライン決済時の摩擦を減らしながらセキュリティを向上させます。
Mastercardのアプローチと同様に、Visa Payment Passkeyサービスという特定のブランディングは重要です。これは意図的に、この技術を金融取引という文脈に位置づけています。一般的なログイン用パスキーとは異なり、決済の認証はより厳しい規制、特にPSD2のSCA(認証を特定のトランザクションの詳細と暗号学的に結び付けるダイナミックリンキングの要件を含む)に準拠する必要があります。このブランディングは、Visa Payment Passkey Serviceが単なる利便性のためではなく、決済特有の厳しいセキュリティおよびコンプライアンスのニーズを満たすように設計されていることを示しています。
Visa Payment Passkey Serviceは、まずVisaのClick to Payプラットフォームに統合され、シームレスで安全なチェックアウト体験を大規模に提供します。さらに、このサービスはVisaのワンクリック決済などのイノベーションへの道を開き、手動入力の必要性をさらに減らし、消費者体験を向上させます。またVisaは、さまざまな市場のイシュアと提携して、新しいVisaカードでClick to PayとVisa Payment Passkey Serviceを有効にする計画です。この統合により、カードが到着した瞬間からカードの詳細やパスワードを手動で入力する必要性が減り、ユーザー体験がさらに簡素化されます。
VisaがVisa Payment Passkey Serviceを立ち上げたことは、決済分野のパスキーにおける重要な前進です。大手クレジットカード発行会社3社のうち2社目となるVisaが、専用のパスキーサービスを提供することになるからです。
Visa Payment Passkey Serviceを使用することで、従来のパスワードベースの認証を完全に置き換えることができます。(MastercardのToken Authentication Service / Mastercard Payment Passkeysと同様に)VisaのPayment Passkey Serviceでは、ユーザーがVisaで一度パスキーを作成すると、ユーザーが新しいマーチャントのサイトを訪れるたびに新しいパスキーを作成することなく、参加しているあらゆるマーチャントのサイトでそのパスキーを使用して取引の認証を行えるようになることが期待されます。さらに、この技術はデジタルチェックアウトのジャーニーを再定義しようとしている決済用パスキーをサポートします。
Visaのアプローチの重要な戦略的要素の1つは、そのインフラストラクチャです。Visaは、Visa Payment Passkey Serviceを強化するために独自のFIDOサーバーを構築し、運用しています。これは、Visaが「フェデレーションモデル」と呼ぶものを支えています。このモデルでは、Visaが自社のFIDOサーバーを使用して、直接顧客の身元を認証・検証する責任を負います。これは、マーチャントやイシュアがFIDO認証プロセスの一部を自ら実装および管理する必要があるかもしれないモデルからの大きな脱却です。マーチャントにとって、このフェデレーションアプローチは統合を劇的に簡素化します。マーチャントはVisa Payment Passkey Serviceと一度だけ統合すれば済みます。Visaが基盤となるFIDO認証の複雑さを処理するため、マーチャントは独自のサーバーを構築したり、複雑な技術的統合を管理したり、認証の目的で個別にイシュアをオンボーディングしたりする必要がなくなります。この意図的な設計上の選択は、参入障壁を下げ、Visaの広範なマーチャントネットワーク全体での導入を加速させることを目的としています。
マーチャントにとって、VisaのPayment Passkey Serviceを導入することには以下の主な利点があります。
買い物客にとって、このサービスは以下を提供します。
イシュアにとっての利点は以下の通りです。
Mastercard Token Authentication Serviceを既存のシステムにどのように統合するかについてのより詳細な技術的分析は、Mastercardが詳細な情報を公開した後に執筆する予定です。最新情報を入手するには、当社のPasskeys Substackを購読するか、SlackのPasskey Communityに参加して、アップデートを見逃さないようにしてください。
それまでの間、コンセプトをより詳しく説明しているVisaの発表ビデオをご覧になることをお勧めします。
新しいVisa Payment Passkey Serviceと、既存の**Visa Consumer Authentication Service(VCAS)**を区別することが重要です。
どちらのサービスも電子商取引認証におけるセキュリティの強化と摩擦の低減を目指していますが、Visa Payment Passkey Serviceは、一般的なチャレンジのフォールバックとして主にOTPを使用したRBAに依存するのではなく、主要な認証方法としてパスワードレスでフィッシング耐性のあるFIDOベースの標準への技術的シフトを表しています。
Payment Passkey Serviceに対するVisaの主張は、導入後に初めて現れる数値(SMSワンタイムコードがデフォルトのチャレンジではなくなった後の、チャージバックの減少、承認率の向上、認証コストの低下)に基づいています。第5章を読んでいるイシュアやマーチャントは、これを自社のトラフィックでテストする方法がありません。なぜなら、彼らが現在実行しているOTPステップアップは通常、「送信」と「検証」の間では測定されないからです。
認証オブザーバビリティレイヤーであるCorbado Observeは、パスキープログラムが開始される前にそのギャップを埋めます。そのブラウザSDKは、SMSワンタイムコードと電子メールワンタイムコードを、パスワードログインの手法と並んで独自のサブフローとして記録するため、これから置き換えようとしているチャレンジに実際のベースラインができます。
See Method Uplift in Corbado Observe →CorbadoはVisaのフローの一部ではありません。Corbado Connectが適しているのは、その周囲にあるアカウントログインです。Face IDで支払いを承認した後、注文履歴を開くためにパスワードを入力する買い物客は、同じデバイスで2つの異なる標準に対して2回認証を行っており、カードネットワークの問題となるのはそのうちの1つだけです。
決済プロバイダーの環境においてVisa Payment Passkey Serviceがパスキーを採用したことは、業界全体にとってのもう1つの大きなマイルストーンとなります。この革新的なアプローチは、生体認証による取引セキュリティの向上だけでなく、シームレスで摩擦のないユーザー体験を提供し、今日の決済業界における最も重要な2つの側面に同時に対応します。
マーチャントにとって、Visaパスキーを統合することは、不正とチャージバックの大幅な削減を意味します。消費者にとっては、より安全で合理化されたチェックアウトプロセスを約束するものです。開発者やプロダクトマネージャーは、決済セキュリティとユーザー体験の最前線にとどまるために、この技術を探求することが推奨されます。
1つ未解決の疑問が残ります。Visa(そして最近ではMastercard)がパスキーを採用している中、MastercardやVisaに追いつくために、American Expressはパスキーに関して何を計画しているのでしょうか?
Corbadoは、デジタルプラットフォーム全体で決済用パスキーを実装する場合でも、金融サービス向けのパスキーソリューションを検討する場合でも、パスキーを簡単に統合するために必要なツールと専門知識を提供することをお約束します。パスキー展開の最大化を検討している組織向けに、パスキー作成のベストプラクティスやパスキーログインのベストプラクティスに関するガイドでは、Amazon、Google、Microsoftの実証済みの戦略を取り上げています。パスキーがデジタル認証をどのように形作っているかについての今後の洞察や詳細な分析にご期待ください。
Corbadoは、大規模なconsumer認証を運用するCIAMチームのためのPasskey Intelligence Platformです。IDPのログや一般的なanalyticsツールでは見えないものを可視化します。どのデバイス、OSバージョン、ブラウザ、credential managerがpasskeyに対応しているか、なぜ登録がログインにつながらないのか、WebAuthnフローのどこで失敗するか、OSやブラウザのアップデートがいつ静かにログインを壊すか、 Okta、Auth0、Ping、Cognito、あるいは自社IDPを置き換えることなく、すべてを把握できます。2つのプロダクト:Corbado Observeは passkeyとその他あらゆるログイン方式のobservabilityを提供します。Corbado Connectは analytics内蔵のmanaged passkeyを追加します(既存のIDPと併用)。VicRoadsはCorbadoで500万人超のユーザーにpasskeyを提供しています(passkey有効化率+80%)。 Passkeyエキスパートに相談する →
VCASは、EMV 3Dセキュアプログラムをサポートするイシュア向けのVisaの既存のホステッドアクセスコントロールサーバー(ACS)ソリューションであり、主に最大150のトランザクションデータポイントを分析するリスクベース認証に依存し、通常はOTPでユーザーにチャレンジを要求します。Visa Payment Passkey Serviceは、FIDO標準に基づいて構築された新しい専用サービスであり、OTPフォールバックを伴うリスクスコアリングではなく、デバイスネイティブな暗号鍵とローカルの生体認証を主要な認証方法として使用します。
Visaは独自のFIDOサーバーを運用し、フェデレーションモデルの下で顧客の身元の認証と検証に対する全責任を負います。マーチャントはVisa Payment Passkey Serviceと一度だけ統合すればよく、独自のFIDOサーバーを構築したり、複雑な技術的統合を管理したり、認証の目的で個別にイシュアをオンボーディングしたりする必要がなくなります。
パスキーは、生体認証データ(ユーザー自身の特徴)と、セキュアエンクレーブまたはTPMに保存されたデバイスの秘密鍵(ユーザーが所有するもの)を組み合わせることで、PSD2のSCA基準を満たします。また、決済に特化したパスキーの実装はダイナミックリンキングもサポートしており、これは各認証を特定のトランザクションの詳細と暗号学的に結び付けるものであり、Visaのペイメントパスキーの設計が明示的に対応しているコンプライアンス要件です。
オンライン決済の不正発生率は対面での不正の7倍に達しており、また26%の消費者が過去にPINを共有したことがあると回答していることから、知識ベースおよびOTPベースの方法の根本的な弱点が明らかになっています。パスキーは設計上フィッシング耐性があり、SMS OTPからの切り替えにより、ワンタイムコードの送信および管理に必要なインフラストラクチャが不要になるため、イシュアの運用コストを削減することもできます。
関連記事
目次