ページの先頭です

ページ内を移動するためのリンク
本文(c)へ

セキュリティの部屋

【詳細解説】クレジットカード・オンライン決済における認証方式の構造分析と多層防御の考え方

クレジットカード・オンライン決済における認証方式の構造分析と多層防御の考え方

2026年7月30日 東京都校正
2026年7月30日 生成AIにより作成

インターネット通販(EC)やデジタルコンテンツの普及に伴い、非対面(Card-Not-Present: CNP)取引における決済セキュリティの確保は、EC事業者、決済代行会社(PSP)、カード発行会社(イシュア)にとって最も重大な経営課題となっている。従来の非対面決済では、クレジットカードの券面に記載された静的情報のみで取引が処理されていたが、フィッシング詐欺や外部攻撃によるデータベースからのカード情報流出の激増を受け、第三者による「なりすまし不正利用」が急増した1。
本レポートは、オンライン決済における認証方式の基礎体系、EMV 3-Dセキュア(3Dセキュア2.0)の技術的アーキテクチャ、次世代認証標準(SPCおよびFIDO)への進化、割賦販売法および「クレジットカード・セキュリティガイドライン」に基づく制度的枠組み、そして最新の不正利用被害統計から読み取れる防犯効果と新たな脅威への対応策について包括的な分析を提供する。

1. オンライン決済における認証方式の基礎体系と技術的変遷

非対面取引における本人認証技術は、取引の利便性を維持しつつ「決済を実行している人物が真のカード保有者であるか」を如何に高精度に検証するかという課題に応じて進化してきた。
最も基礎的な認証要素であるクレジットカード番号、有効期限、名義人の組み合わせは、決済処理の実行自体に不可欠な属性データであるが、これらは静的な情報であり磁気ストライプやWebサイト上のデータとして広く流通するため、一度漏洩すると単体では不正利用を防げない本質的な脆弱性を有する1。この静的属性の脆弱性を補完する目的で導入されたのがセキュリティコード(CVC/CVV/CID等)である。セキュリティコードはカード裏面等に物理的に印字されており、カードの磁気ストライプには記録されない仕組みとなっているため、取引時にカード現物を手元に所持していることの簡易的な証明として機能する1。しかし、セキュリティコードも静的な数値であることに変わりはなく、フィッシングサイトでの入力誘発やカード現物の盗難・目視漏洩に対しては十分な防御力を発揮できない1。
こうした静的認証情報の限界を打破するために開発されたのが「3Dセキュア」に代表される動的本人認証方式である1。Visaが1999年に提唱した初期構想を起点とし、取引の都度、カード会員と発行会社間で追加の認証情報を検証することで、静的情報が流出した場合であっても第三者によるなりすましを遮断する構造が確立された1。

認証要素・方式 主要な検証項目と構成データ 認証の対象とメカニズム 不正利用に対する脆弱性・課題
カード基本情報 カード番号、有効期限、カード名義 クレジットカード口座の特定 情報流出やフィッシングにより容易に模倣・不正利用される2
セキュリティコード(CVC/CVV) 券面印字の3桁または4桁の静的数値 カード現物の所持確認(磁気ストライプ未保持)1 券面目視、盗難、フィッシングサイトでの入力により破られる1
3Dセキュア(EMV 3-Dセキュア) 動的ワンタイムパスワード(OTP)、生体情報、デバイス属性等1 利用者の本人性(知識・所持・生体要素による多要素認証)1 リアルタイム・フィッシングによるOTPの奪取リスクが存在する1

2. EMV 3-Dセキュア(3Dセキュア2.0)のアーキテクチャと認証プロセス

3Dセキュアは、主要国際ブランド(Visa、Mastercard、JCB、American Express、Diners Club等)によって共通化された世界標準の本人認証プロトコルである1。名称に冠された「3D」とは、決済認証を支える3つの独立した概念ドメイン(Domain)に由来する2。
決済リクエストは加盟店およびアクワイアラ側の「アクワイアラ・ドメイン」、国際ブランドが相互接続ネットワークを管理する「相互接続ドメイン」、そしてカード発行会社が会員認証を担う「イシュア・ドメイン」の3領域を経由して処理される2。これら3つのドメインを安全に連動させるため、実務上は3DS Server、Directory Server(DS)、Access Control Server(ACS)と呼ばれるシステムコンポーネントが相互通信を行う9。

構成ドメイン 主なシステムコンポーネント 設置主体 決済処理および認証における具体的役割
アクワイアラ・ドメイン 3DS Server 加盟店 / 決済代行会社(PSP) 加盟店からの認証リクエストを受信し、規定フォーマットのメッセージを構築してDSへ送信する9
相互接続ドメイン Directory Server (DS) 国際ブランド カード番号(BIN)を解析し、適切なイシュアのACSへ認証リクエストを中継・ルーティングする8
イシュア・ドメイン Access Control Server (ACS) カード発行会社(イシュア) 会員情報の管理、リスクベース認証の判定、ワンタイムパスワードや生体認証の検証を行う9

3Dセキュア 1.0 から EMV 3-Dセキュアへの構造的変変

2022年10月に提供が終了した「3Dセキュア1.0」では、利用者があらかじめカード会社に登録した固定パスワードを決済画面で毎回入力する方式が採用されていた1。しかし、1.0規格には「すべての決済でポップアップ画面が表示されユーザーにパスワード入力を強いるため、パスワード忘れによるカゴ落ち(購入離脱)が多発する」という決定的な弱点が存在した2。また、Webブラウザベースの取引のみを想定していたため、スマートフォンアプリ内での購入体験を著しく損ねる点も課題となっていた2。
これらの課題を根本から解決したのが現行規格である「EMV 3-Dセキュア(3Dセキュア2.0系)」である2。EMV 3-Dセキュアの核心は、リスクベース認証(RBA: Risk-Based Authentication)の全面的採用にある2。決済が発生した際、カード会社(ACS)は利用者の端末情報、IPアドレス、ブラウザの言語設定、過去の取引履歴、購入商品の配送先住所などのコンテキストデータをリアルタイムで分析・評価する2。
リスク評価に基づき、取引の大部分を占める低リスクと判定された決済では、追加のパスワード入力を一切求めずにバックグラウンドで認証を完了する「フリクションレスフロー(Frictionless Flow)」が適用される2。一方、普段と異なる高額決済や未登録のIPアドレスからのアクセスなど、危険性が高いと判定された取引に対してのみ、ワンタイムパスワード(OTP)の入力やスマートフォン上の指紋・顔認証(生体認証)を求める「チャレンジフロー(Challenge Flow)」が実行される1。

比較項目 3Dセキュア 1.0(旧規格・提供終了) EMV 3-Dセキュア(2.0系)
主な認証ロジック 固定パスワードによる一元的な知識認証1 リスクベース認証(RBA)による動的判定2
追加認証の頻度 全ての取引で画面遷移とパスワード入力が発生2 高リスク取引のみ追加認証(低リスクは完全無入力)2
認証チャレンジ手段 事前登録された静的文字列1 SMS/メール届出によるOTP、アプリ生体認証1
モバイル対応 Webブラウザ取引に限定(アプリ未最適化)2 ネイティブSDKによりモバイルアプリ決済に完全対応2
ブランド別サービス名称 Visa Secure、Mastercard ID Check、J/Secure、SafeKey、ProtectBuy 等1 左記各ブランドサービスにおいてEMV 3DS仕様を統合運用1

ライアビリティシフト(責任移転)の経済的合理性

EMV 3-Dセキュアを導入する加盟店側にとって最大の財務的インセンティブは「ライアビリティシフト(Liability Shift)」の適用である3。通常、カード情報の盗用により不正注文が発生した場合、売上金の支払いが拒絶されるチャージバックが発生し、加盟店が商品原価や送料を含めた全額を被災損害として負担しなければならない3。しかし、加盟店がEMV 3-Dセキュアを通じてオーソリゼーションを実行している場合、仮にフリクションレスフローで追加認証なしに決済が完了した取引であっても、その後に発生したなりすまし被害の補償責任は加盟店からカード発行会社(イシュア)へと移転する3。これにより、EC事業者はチャージバックによる財務的破綻リスクから自社を保護することが可能となる3。

3. 最新技術規格の動向:バージョン2.3系、SPC、およびFIDO/パスキー連携

EMV 3-Dセキュアは、バージョン2.1.0や2.2.0を経て、さらに進化を続けており、最新の2.3.1系仕様ではウェブ標準技術や公開鍵暗号に基づく新しい認証方式を取り込んでいる9。
従来の中核であるSMSやメールによる動的OTP認証は、攻撃者が巧妙な偽の決済画面を用意してリアルタイムにOTPを騙し取る「リバースプロキシ型フィッシング」に対して脆弱性を抱えていた1。この課題に対処するため、W3CおよびEMVCoによって標準化が進められているのが「Secure Payment Confirmation(SPC)」である9。
SPCは、WebAuthn APIおよびFIDO2規格をベースにした決済認証プロトコルであり、ブラウザおよび端末が提供するパスキー(Biometrics / Device Bound Credentials)を利用して認証を行う9。SPC認証フローにおいては、加盟店ウェブサイト(3DS Requestor)またはカード会社(ACS)が起点となり、ブラウザ上でFIDO生体認証ダイアログを直接起動させる10。端末内の安全な領域(Secure Enclave等)で署名処理が行われ、オリジン(ドメイン)のバインディングが厳格に検証されるため、攻撃者が用意した偽サイトでは暗号検証が失敗し、フィッシングによる中間者攻撃(MitM)を物理的に無効化できる9。ユーザーにとっても、OTPコードの読み取りや転記の手間が不要となり、スマートフォンの指紋や顔認証だけで数秒で決済が完了するため、極めて高いセキュリティとUX向上を同時に達成できる9。

4. 割賦販売法および「クレジットカード・セキュリティガイドライン」による制度的枠組み

日本国内におけるオンライン決済セキュリティの枠組みは、割賦販売法第35条の17の15に基づく法的要請と、それを受けて経済産業省および「クレジット取引セキュリティ対策協議会(事務局:一般社団法人日本クレジット協会)」が制定する「クレジットカード・セキュリティガイドライン」によって強固に規定されている8。

EMV 3-Dセキュア導入の全EC加盟店義務化と「線の考え方」

深刻化する不正被害を食い止めるため、改訂ガイドライン(5.0版および6.0版)は、クレジットカードを取り扱うすべての非対面EC加盟店に対して、2025年3月末を目処としたEMV 3-Dセキュアの導入を義務付けた3。
さらに、2025年3月に公表された「クレジットカード・セキュリティガイドライン【6.0版】」(および最新の6.1版)では、決済時の単点防御から「取引の前後を通じた線の防御」への転換が明確に打ち出された17。
線の考え方に基づくセキュリティ体系は、カード取引の流れに沿った3つの防御壁で構成される18。決済前のフェーズでは、会員登録、ログイン、属性変更画面におけるアカウント乗っ取り(ATO)や不正アカウント作成を防止するため、多要素認証(MFA)、Bot対策(CAPTCHA等)、デバイスフィンガープリントの導入が求められる17。決済時のフェーズでは、EMV 3-Dセキュアの運用に加え、ECシステム自体の脆弱性対策(管理者画面のアクセス制御、データディレクトリ露出防止、クレジットマスター攻撃対策)を講じることが義務付けられている17。そして決済後のフェーズにおいては、AI不正検知システム等を用いた取引モニタリングを実行し、疑わしい注文の配送停止や追加確認を行う体制を整備することが要請されている7。

制度上の導入適用除外(例外処理)取引

原則全EC加盟店へのEMV 3-Dセキュア義務化が敷かれる一方、技術的制限や取引の性質上、EMV 3DSの適用対象外として明示的に分類されている取引モデルが存在する3。

  • MOTO取引(Mail Order / Telephone Order):電話やはがき、メール等でカード情報を受注する通信販売形式8。
  • 継続課金取引(MIT: Merchant Initiated Transaction):定期購入やサブスクリプションにおいて、初回決済で本人認証を完了した後に実行される2回目以降の自動決済8。
  • 法人間専用BtoB取引:アクセスがシステム的に制限され、法人間契約に基づき特定の事業者のみが利用する専用ECサイト8。
  • 生体認証統合型ウォレット:Apple PayやGoogle Payのように、決済端末上で既に強固な生体認証(CVM)が完了した状態でトークン決済が行われる形態8。
  • 非対応端末からの取引:画面表示機能を持たないスマートスピーカーや、EMV 3DSプロトコルをレンダリングできない一部ゲーム機器等を経由した決済8。

ただし、これら適用除外取引において万が一不正利用が発生した場合には、ライアビリティシフトの対象外となり、発生した損害(チャージバック)は加盟店が全額負担することになるため、事業者は独自の不正検知ツール等の代替対策を講じる必要がある8。

制度未対応事業者に対するペナルティとビジネスリスク

EMV 3-Dセキュア未導入に対する直接的な罰金等の刑事罰は設定されていないものの、割賦販売法に基づく行政の報告徴収や立入検査の対象となる3。
実務上最も深刻な影響を与えるのは、アクワイアラや決済代行会社からの商業的な是正措置である3。セキュリティガイドラインに違反した状態を放置した場合、加盟店契約違反と判断され、クレジットカード決済機能の即時停止や加盟店契約の解除が通告される3。契約解除措置が取られた加盟店情報は「加盟店情報交換制度(JDM)」等を通じて他社へ共有されるため、他決済事業者との新規契約も事実上不可能ですとなり、EC事業の継続自体が不可能となる致命的なリスクを伴う19。

5. 不正利用被害統計に見る防犯効果と新たな脅威への対応

一般社団法人日本クレジット協会の最新発表データに基づき、近年の日本国内におけるクレジットカード不正利用被害額および不正発生率の推移を分析する。

年次 / 四半期 不正利用被害総額 番号盗用被害額(割合) 偽造カード被害額 不正発生率(対信用供与額)
2023年(通年) 540.9 億円21 504.7 億円(93.3%)18 3.1 億円21 0.051% 程度21
2024年(通年) 555.0 億円21 513.6 億円(92.5%)21 6.1 億円21 0.047%21
2025年(通年) 510.5 億円24 475.4 億円(93.1%)25 7.2 億円25 0.038%(4Q速報値は0.027%)26

2025年における不正被害額減少の構造要因

集計データが示すように、不正利用被害額は2014年以降11年間にわたり拡大を続けていたが、2025年において前年比約7.4%〜8.0%減の510.5億円となり、歴史的な減少転換を果たした23。特にクレジットカードショッピング総信用供与額(134.58兆円規模)に対する不正発生率は、2025年第1四半期の0.059%から第4四半期には0.027%へと大幅に改善した26。
この防犯効果の主因は、2025年3月末の行政期限に向けた全EC加盟店へのEMV 3-Dセキュア導入集中施策である3。流出したカード番号や有効期限のみを自動生成・乱打するクレジットマスター攻撃や、単純な盗用カード情報による決済は、リスクベース認証とチャレンジ認証の二重の壁によって決済口で遮断された3。

攻撃手法の変容:「不正の質」の変化と高リスク加盟店への要請

全体の被害額が減少する一方で、不正利用の手口は高度化・狡猾化しており、いわゆる「不正の質」の変化が見られる26。
第1に、動的OTPをリアルタイムで奪取するフィッシング攻撃の高度化である1。攻撃者は精巧な偽ECサイトやカード会社ログイン画面を用意し、ユーザーに入力させたOTPをスクレイピング技術で即座に本物の決済画面に投入することで、EMV 3-Dセキュアを突破する1。
第2に、決済前段を狙ったアカウント乗っ取り(ATO: Account Takeover)の激増である18。あらかじめ別の漏洩リストでECサイトの正規ユーザーアカウントに不正ログイン(クレデンシャルスタフィング)し、登録済みのカード情報を用いて商品を購入する手口である18。この場合、普段利用しているアカウントとデバイスからの注文に見えるため、イシュア側のリスクベース認証(RBA)で「低リスク取引」と誤判定されやすく、フリクションレスで決済が通過してしまう脆弱性が突かれている12。
第3に、不正顕在化加盟店に対する集中対策の厳格化である18。ガイドライン【6.0/6.1版】では、カード会社が把握する不正利用額が「3ヶ月連続で50万円超」に達した加盟店を「不正顕在化加盟店」と定義し、従来のEMV 3DS導入に加えて「線の考え方」に基づく不正利用対策(AI不正検知ツールの導入、ログイン時の多要素認証強制、高リスク商材の配送先目視検証等)の追加導入を義務付けている18。

6. 総括と今後のセキュリティ戦略

クレジットカードのオンライン決済における認証技術は、カード番号等の静的保持データに依存した脆弱な構造から、コンテキスト解析に基づくリスクベース認証(EMV 3-Dセキュア)を経て、FIDOやSPCといった公開鍵暗号主体のフィッシング耐性認証へと急速に深化している1。
2025年における国内不正被害額の減少は、EMV 3-Dセキュアの全域展開が成果を上げたことを如実に物語っているが、攻撃者の関心が「決済時」から「ログイン時(アカウント乗っ取り)」や「リアルタイム・OTP強奪」へとシフトしている現状は、単一のセキュリティ対策の限界を示している1。
今後、EC事業者および決済インフラ提供者が講ずべき包括的戦略指針を以下の3点に集約する。

  1. 認証データの高品質化とイシュア連携:加盟店は、決済リクエスト送信時に可能な限り豊富なデバイス属性および配送先データを含めて送信し、イシュア側(ACS)のリスクベース認証精度を極限まで高めることで、フリクションレス率の向上と不正遮断を両立させる12。
  2. 「線の防御」の実践とアカウントセキュリティ:ログイン画面でのBot検知、多要素認証(MFA)、および不審な属性変更に対するチェック体制を強化し、決済手前の段階で攻撃者を無効化する体制を確立する17。
  3. 次世代認証(SPC/FIDO/パスキー)への技術移行:フィッシングの脅威を構造的に排除するため、パスキーやSecure Payment Confirmation(SPC)に準拠した認証基盤への刷新を段階的に進め、安全でシームレスな決済体験を構築する9。

決済セキュリティの確保は、単なるコンプライアンス遵守のコストではなく、デジタル経済においてブランドの信頼性を防衛し、コンバージョン率を最大化するための最重要投資である3。

引用文献

  1. 3Dセキュア認証とは?不正利用を防ぐ本人認証の仕組み - ライフカード, https://www.lifecard.co.jp/media/knowledge/column-0181.html
  2. クレジットカードの不正利用を防ぐ「3Dセキュア」とは?利用イメージやメリットを解説 - DNP, https://www.dnp.co.jp/biz/column/detail/20172095_4969.html
  3. 3Dセキュア2.0義務化はいつから?未対応リスクとEC事業者が今やるべき対策, https://www.w2solution.co.jp/useful_info_ec/3d_secure_must/
  4. クレジットカードの3Dセキュアとは?エラーの原因・対処法を解説 - 三菱UFJニコス, https://www.cr.mufg.jp/mycard/relief/24011/index.html
  5. クレジットカードシステムのセキュリティ対策 の更なる強化に向けた方向性 (クレジット・セ, https://www.meti.go.jp/shingikai/sankoshin/shomu_ryutsu/kappu_hambai/pdf/030_02_02.pdf
  6. 3Dセキュア2.0とは?最新版セキュアの仕組みや導入のメリットを紹介 - 株式会社エクサ, https://www.exa-corp.co.jp/blog/3d_secure.html
  7. 3Dセキュア(本人認証サービス)とは?メリットや決済手順を解説, https://www.sbpayment.jp/support/ec/3d-secure/
  8. 日本での3Dセキュア義務化:2025年に向けて知っておくべきこと - Adyen, https://www.adyen.com/ja_JP/knowledge-hub/3ds-mandate-in-japan-what-you-need-to-know-2025
  9. 3Dセキュア2.0(EMV 3-Dセキュア)とは?仕組み・認証フローとEC決済への実装を開発視点で解説, https://www.issoh.co.jp/tech/details/15732/
  10. FIDOによる3Dセキュアの決済体験改善 - SPCベース認証について - Zenn, https://zenn.dev/mixi/articles/6cae9d537ec126
  11. 3Dセキュア2.0とは?義務化に向けて知っておきたいこと - テックファーム, https://www.techfirm.co.jp/blog/3dsecure2point0
  12. クレジットカード決済の認証サービス「3-Dセキュア」の思わぬ落とし穴 - NEC, https://jpn.nec.com/cybersecurity/blog/240426/index.html
  13. 本人認証サービス(EMV 3-Dセキュア) におけるフリクションレスフローとは何ですか?, https://faq.sbpayment.jp/4add0f34-8ac2-4da1-8f9d-c09d841353c7
  14. Mastercard®(マスターカード)の3Dセキュアとは?登録方法や認証の流れを解説, https://www.smbc-card.com/nyukai/magazine/knowledge/mastercard_3-d-secure.jsp
  15. クレジットカード決済で用いられるEMV 3-Dセキュア(3Dセキュア2.0)とは?ECサイトにおける本人認証の最新事情 - AQ Tech Blog, https://techblog.asia-quest.jp/202506/what-is-emv-3-d-secure-3d-secure-2.0-used-for-credit-card-payments
  16. 経済産業省から導入が義務化されている3Dセキュア2.0への対応について, https://help.congrant.com/2caa18627afc44918ae4276329b41bd7
  17. EC加盟店の脆弱性対策は待ったなし!クレジットカード・セキュリティガイドライン6.0のポイントを解説 | LAC WATCH - ラック, https://www.lac.co.jp/lacwatch/service/20250930_004507.html
  18. クレジットカード・セキュリティガイドライン【6.0版】 改訂ポイント, https://www.j-credit.or.jp/security/pdf/Creditcardsecurityguidelines_6.0_revisionpoint.pdf?ref=fintechobserver.com
  19. クレジットカード・セキュリティガイドライン【6.1版】を解剖!【6.0版】からの改定・変更ポイントも分かりやすく解説 | 不正検知Lab -フセラボ-【かっこ株式会社 公式メディア】, https://cacco.co.jp/frauddetection/media/knowhow/21842/
  20. すべてのECサイト事業者が対象!EMV 3-Dセキュア(3Dセキュア2.0)が必須化へ。必須化のポイントと注意点を解説 - DGFT, https://www.dgft.jp/tips/column/3d_secure.html
  21. クレジットカード不正利用被害の状況について, https://www.meti.go.jp/shingikai/mono_info_service/measures_against_fraud/pdf/001_01_04.pdf
  22. https://ytgate.jp/news/trends/20260317-001/#:~:text=%E9%AB%98%E6%A9%8B%EF%BC%9A%E5%85%88%E9%80%B1%EF%BC%882026%E5%B9%B43,%E3%81%AB%E6%B8%9B%E5%B0%91%E3%81%97%E3%81%A6%E3%81%84%E3%81%BE%E3%81%99%E3%80%82
  23. クレジットカード不正利用5つの対策 | 消費者のみなさまへ | 一般社団法人日本クレジット協会, https://www.j-credit.or.jp/customer/5countermeasures-creditcard_fraud/
  24. 【調査レポート】クレカ不正利用被害が11年ぶりに減少へ転じるも、なお高水準を維持。最新ガイドライン6.1版と事例集が示す多層防御の具体策【キャッシュレスセキュリティレポート】2025年10-12月版より | PCI DSS Ready Cloud, https://pcireadycloud.com/blog/2026/04/21/6511/
  25. ニュース記事集 | クレジットカード不正利用被害の集計結果について 2026/03/06(日本クレジット協会), https://www.antiphishing.jp/news/entry/jca_20260306.html
  26. 2025年クレジットカード不正利用被害額510億円。現状・原因・対策を徹底解説! - YTGATE, https://ytgate.jp/news/trends/20260317-001/
  27. 売上を落とさない3Dセキュア パターン2運用 ― カゴ落ちを防ぐ現実的な認証戦略, https://akuru-inc.com/knowledge/3ds-pattern2-in-practice-2025-11-12/

ページトップへ