なりすまし対策のテストと認証

Diditのライブネス検出は、NIST認定ラボによりISO/IEC 30107-3のもとで6カテゴリー360件の提示攻撃によりテストされ、スペインの金融規制当局はNFCとライブネスの組み合わせを対面確認と同等以上に安全と判断しました。

Short answer

Diditは、NIST認定ラボによるISO/IEC 30107-3準拠のiBeta Level 1 PAD認証を取得しています。6カテゴリー360件の提示攻撃を受け、成功した攻撃はゼロでした。これとは別に、スペインの金融規制当局は1年間にわたる監督下でのテストの結果、DiditのNFC+ライブネス認証が対面での本人確認と同等以上に安全であると結論づけました。

#テストされた内容

ISO/IEC 30107-3に基づく提示攻撃検知(PAD)テストは、ライブネスに関する主張がベンダー以外の第三者によって検証される標準的な方法です。NIST認定ラボが、Diditのライブネス検出に対して6つの攻撃カテゴリー(印刷された写真、画面のリプレイ、マスクなど)にわたる360件の提示攻撃を実施しました。

成功した攻撃は1件もありませんでした。 これがiBeta Level 1 PAD認証の根拠です。

#Level 1とLevel 2

この2つのレベルは異なる脅威モデルをテストするものであり、コンプライアンスチームから質問された場合はこの違いが重要になります。

対象範囲
Level 1提示攻撃 - カメラにかざされる偽物、写真、画面、印刷されたマスクなど
Level 2より高度な偽物 - 高品質なオーダーメイドのマスクを含む

DiditはLevel 1を取得しています。要件がLevel 2を指定している場合、またはインジェクション攻撃・ディープフェイク耐性について具体的に問われている場合は、ヘルプページから推測せず、Diditの担当者に確認してください。認証の範囲は事実の問題であり、推測すべきものではありません。

#スペイン規制当局による検証

2024年11月から2025年7月にかけて、スペインのTesoro Público、Banco de España、SEPBLAC、CNMVが、DiditのNFC+ライブネス認証について監督下でのテストを実施しました。結論は、マネーロンダリング防止規則の下で対面での本人確認と同等以上に安全というものでした。

これはラボ認証とは異なる種類の証跡です。ラボは生体認証コンポーネントを攻撃に対してテストしますが、金融規制当局はリモートオンボーディングの手法全体を、自らの規則が前提とする対面確認の基準と照らして評価しました。この検証を得ているプロバイダーはDiditのみです。

#年齢確認の認証

年齢制限コンテンツに特化して、ドイツの青少年保護の自主規制団体であるFSMは2026年6月、Diditの年齢確認がJMStV第4条第2項に基づく閉鎖的ユーザーグループを確実に確立できると認証しました。これにより、年齢確認済みの成人のみが年齢制限コンテンツに到達します。

別の法域で年齢確認が義務となっている場合、そのFSM認証は能力の証跡ではありますが、その市場のライセンスにはなりません。年齢確認のルールは米国、英国、EU、ブラジルの間で大きく異なり、ある手法が特定のルールを満たすかどうかは、コンプライアンスチームが判断すべき法的な問題です。

#レポートの入手方法

証明書やレポートは、Security & Complianceセンター、またはDiditの担当者から入手できます。一部、特にSOC 2レポートは公開ではなくNDAのもとで提供されます。

Note

コンプライアンス審査に、一覧にない特定の枠組みや証明が必要な場合はお問い合わせください。認証の対象範囲は時間とともに拡大しており、Diditの担当者は現時点で存在するものとロードマップ上にあるものを案内できます。これはヘルプ記事からの推測よりも確実な回答です。

#認証がしないこと

認証は、定められた一連の攻撃にシステムがラボ環境で耐えたことを示すものです。貴社の設定が堅牢であることを示すものではありません。パッシブライブネスを非常に緩い顔認証しきい値、デバイスシグナルなしで運用しているワークフローは、認証が示唆するよりも脆弱です。攻撃者が越えるべき差を自ら広げてしまっているためです。

実際のリスクを左右するのは、どのライブネス方式を使うか、どのしきい値を設定するか、NFCを必須にするか、リスクシグナルを審査に回すかといった、貴社自身が設定する管理策です。詳細は判定ルールとしきい値をご覧ください。

#コンプライアンス全体像の中の位置づけ

ライブネス認証は、SOC 2 Type 2、ISO/IEC 27001、ISO/IEC 27017・27018、GDPR処理者としての取り組み、EBA / MiCAの法的意見書と並ぶ、複数ある資格・証明の1つです。詳細は認証とコンプライアンスをご覧ください。