VisaとISG、インド国営5行で決済パスキー導入へ OTPに代わる認証を共通基盤で提供

2026年9月21日 09:34

Visaと決済技術会社In-Solutions Global(ISG)は、インドの国営銀行5行を参加発行会社として、Visa Payment Passkey(VPP)を導入すると発表した。オンラインやアプリ内でのカード決済を、SMSで届くワンタイムパスワード(OTP)ではなく、端末の生体認証やPINなどで認証できる仕組みである。

参加するのはUnion Bank of India、Central Bank of India、Bank of Maharashtra、Indian Overseas Bank、Indian Bankである。両社は今後、展開時期や各行での提供条件について追加情報を公表する予定としている。

■ISGの共通基盤に決済パスキーを実装

ISGとVisaは、ムンバイで開催されたGlobal Fintech Fest 2026でVPPを披露し、9月18日に導入を発表した。ISGの決済プラットフォームを利用する銀行や加盟店は、カード非対面取引にFIDOベースのフィッシング耐性を備えた認証を導入できる。

ISGは、カード発行会社向け処理や加盟店向け決済処理、トークン化、既存の認証機能を提供している。VPPをこの基盤に組み込むことで、参加銀行は既存のカードシステムを全面的に再構築せず、パスキーによる認証を追加できるとしている。

Visaは2026年7月、IDFC FIRST Bankを最初の銀行パートナーとして、インドでVPPの提供を開始していた。対象加盟店や決済事業者と連携し、一部利用者向けに展開したのに続き、今回はISGの共通基盤を通じて国営銀行にも対象を広げる。

■OTPを送らないフィッシング耐性のある認証

SMS OTPは、銀行などが生成したコードを利用者の携帯電話へ送り、そのコードを決済画面に入力させる方式である。攻撃者がフィッシングサイトでコードを入力させたり、SIMスワップなどでSMSを受信したりすると、有効期限内のOTPが不正利用されるおそれがある。

パスキーでは、利用者の端末に保持される暗号鍵と、サービス側に登録された公開鍵を使って認証する。決済時には取引ごとに固有の情報を含む要求に端末側で応答し、サービス側が公開鍵で正当性を確認する。利用者は端末の指紋認証、顔認証、PIN、パスワード、パターンなどを使って操作を承認する。

パスキーによる認証は、正規のサービスと結び付けて実行されるため、偽サイトへ誘導されても、その認証結果を正規サイトでそのまま再利用しにくい。OTPのように利用者が秘密のコードを読み取って入力する必要がなく、コードの盗み取りやリアルタイム中継を狙うフィッシングへの耐性を高められる。

VisaとISGは、チェックアウト中にOTPの到着を待ったり、コードを転記したりする手順がなくなることで、認証の失敗や購入途中での離脱を減らせる可能性があるとしている。具体的な改善幅については、導入先や利用環境によって異なる。

■インドで拡大するサイバー犯罪被害

インド政府が国会で示したデータによると、2024年に市民がサイバー詐欺で被った損失は2284億5730万ルピーで、前年の746億5180万ルピーから約206%増えた。National Cyber Crime Reporting Portalに報告されたサイバー犯罪は226万8346件で、前年から42.08%増加した。

政府は2025年7月までに、警察当局から報告を受けた94万枚超のSIMカードと26万3348件の端末識別番号を停止している。ただし、これらはサイバー詐欺全般への対策として実施されたものであり、すべてがSIMスワップやOTPの傍受に直接関係するとは限らない。

こうした被害状況を背景に、認証情報を利用者へ送信する方式だけに依存せず、端末と暗号技術を利用した認証手段を選べる環境の整備が進んでいる。VPPも、SMS OTPへの依存を減らしながらオンラインカード決済を認証する選択肢の一つとなる。

■RBIは技術を限定せず二要素認証を要求

インド準備銀行(RBI)は2025年9月25日、「デジタル決済取引の認証メカニズムに関する指針」を公表した。銀行やノンバンクを含む決済システムの提供者と参加者には、原則として2026年4月1日までの順守が求められた。

指針では、一部の適用除外を除く国内デジタル決済に、異なる少なくとも二つの認証要素を使用するよう定めている。カード対面取引以外では、そのうち少なくとも一つについて、取引ごとに固有となる証明を動的に生成するか提示しなければならない。

認証要素には、利用者が知っている情報、保有しているもの、本人の生体的特徴などを利用できる。RBIは特定の技術を指定しておらず、SMS OTPの廃止も求めていない。発行会社は指針に従う範囲で、利用者に複数の認証手段を提示できる。

RBIはまた、インドで発行されたカードによる一部の越境カード非対面取引について、2026年10月1日までに認証要求を検証する仕組みと、リスクベースの処理体制を整えるよう発行会社に求めている。

■AIエージェント決済では認証と権限委任を分離

VisaとISGは、パスキーをAIエージェントが利用者に代わって商品を検索、選択、購入するエージェンティックコマースにつながる基盤とも位置付けている。ただし、安全なエージェント決済には本人認証だけでなく、利用者が何を、どの条件でエージェントに許可したかを証明する仕組みも必要になる。

FIDO Allianceは2026年4月、Agentic Authentication Technical Working Groupを設置した。既存のPayments Technical Working Groupでも、GoogleのAgent Payments ProtocolとMastercardのVerifiable Intentを基礎資料として、エージェント主導の取引における安全な権限委任や検証可能な承認の仕様策定を進めている。

この取り組みが目指すのは、利用者が秘密情報をAIエージェントへ渡すことなく、許可した範囲内でのみ操作や取引を実行させることである。パスキーによるフィッシング耐性のある本人認証は、そのための構成要素になり得るが、エージェントが単独でパスキーを使って取引を完了できることを意味するものではない。

VisaはGlobal Fintech Fest 2026で、銀行、決済事業者、加盟店など10社とエージェンティックコマースの決済体験を披露した。旅行予約、食品注文、日用品や衣料品の購入、オンラインショッピングなどを対象とし、トークン化やVPPを使いながら、人間の関与と利用者による管理を維持する構成を示した。

■既存基盤を生かして対象拡大へ

今回の発表で重要なのは、個々の銀行がそれぞれ独立して認証基盤を構築するのではなく、複数行が利用するISGの処理基盤にVPPを組み込んだ点である。共通基盤を通じた導入により、銀行や加盟店が既存の決済システムを維持しながら、新たな認証方式へ対応しやすくなる。

カード会員が実際にVPPを利用できる時期、対象となるカードや加盟店、登録方法、OTPとの選択条件は、発行銀行やサービスごとに異なる可能性がある。VisaとISGは、参加発行会社の展開時期について今後さらに詳細を公表するとしている。

SMS OTPは引き続き利用可能であり、RBIの指針も廃止を義務付けてはいない。VPPの導入はOTPを直ちに全面置換するものではなく、フィッシング耐性と操作性を備えた認証手段を、インドの国営銀行のカード会員へ広げる取り組みとなる。

元記事: Visa Payment Passkey Goes Live at Five India State Banks: OTP Attack Surface Eliminated

関連記事

最新記事