> ## Documentation Index
> Fetch the complete documentation index at: https://docs.rc.cleverhub.co/llms.txt
> Use this file to discover all available pages before exploring further.

# カード決済のセキュリティと 3DS2

> Hello Clever がエンドツーエンドの暗号化、トークン化、3DS2 の認証フロー、PCI DSS Level 1 認証を通じてカード取引を保護する方法を解説します。

カード決済のセキュリティは、加盟店の信頼を築くうえで Hello Clever の取り組みの中心にあります。このページでは、Hello Clever プラットフォーム上のカード取引に適用されるセキュリティの構成全体を解説します。エンドツーエンドの暗号化、カードのトークン化、PCI DSS Level 1 認証、そして 3D Secure 2 (3DS2) 認証を扱い、3DS2 が発動する条件、認証フローの流れ、Webhook で返される `3ds_url` の扱い方を含みます。

## 暗号化：通信中と保存時のデータの保護

Hello Clever におけるすべてのカード取引は、カード情報が入力された瞬間から確定と保存に至るまで、エンドツーエンドの暗号化で保護されます。

* **通信中の暗号化**：カード情報は入力された瞬間に暗号化され、送信中の傍受を防ぎます。
* **保存時の暗号化**：保存されたカード情報は暗号化された状態で不正アクセスから保護されるため、保存領域が侵害されても生のカード番号が露出することはありません。

## カードのトークン化

Hello Clever は、機微なカード情報を、Hello Clever の安全な環境の外では意味を持たないランダム生成のトークンに置き換えます。元のカード情報は、最初の取得の後に直接保存されたり送信されたりすることはありません。

<CardGroup cols={2}>
  <Card title="安全な継続決済" icon="rotate">
    トークン化により、取引ごとに顧客がカード情報を再入力する必要なく、サブスクリプションや継続課金を実現できます。
  </Card>

  <Card title="侵害リスクの低減" icon="shield">
    トークンは Hello Clever のシステムの外では価値を持たないため、データ侵害によって利用可能なカード情報が露出することはありません。
  </Card>
</CardGroup>

## PCI DSS への準拠

Hello Clever は **PCI DSS Level 1**（Payment Card Industry Data Security Standard）の認証を取得しています。これは取得可能な最上位の認証であり、暗号化、アクセス制御、データ保護を対象としています。Hello Clever は PCI の要件の変化に合わせて準拠を維持するため、定期的にセキュリティレビューを実施しています。

<Note>
  Hello Clever が加盟店に代わってカード情報を扱うため、JavaScript SDK やホスト型チェックアウトを利用すると、生のカード情報が自社のサーバーを通らず、自社の PCI の対象範囲を縮小できます。生のカード情報を送信するサーバー間の連携では、自社の環境が PCI DSS に準拠している必要があります。
</Note>

## 3D Secure 2 (3DS2)

3D Secure 2 は、オンライン取引の処理前にカード会員の本人確認を行うため、主要なカードネットワークが開発した認証プロトコルです。Hello Clever は 3DS2 を決済ゲートウェイに統合し、取引ごとのリアルタイムのリスク評価に基づいて動的に適用します。

### 3DS2 のフローの仕組み

<Steps>
  <Step title="取引の分析">
    顧客がカード決済を開始すると、3DS2 がリスク水準をリアルタイムで評価します。評価される要素には、取引金額、端末のフィンガープリント、位置情報、購入履歴が含まれます。
  </Step>

  <Step title="フリクションレス認証">
    取引がリスクの低いと評価された場合、認証はバックグラウンドで静かに完了します。顧客には追加の手順が表示されず、決済は通常どおり進みます。
  </Step>

  <Step title="チャレンジ認証（必要な場合）">
    リスクの高い取引では、顧客に追加の確認手順が求められます。これには次のようなものが含まれます。

    * 登録済みの携帯電話番号に送信されるワンタイムパスワード (OTP)
    * 生体認証（指紋または顔認証）

    これにより、正当なカード会員が決済を行っていることが確認されます。
  </Step>

  <Step title="完了と確認">
    認証が完了すると取引が処理され、顧客と加盟店の双方に直ちに確認が届きます。
  </Step>
</Steps>

### Webhook における 3ds\_url の扱い

カード取引に 3DS2 の認証が必要な場合、Hello Clever は取引の Webhook のペイロードに `3ds_url` を返します。認証のチャレンジを完了するため、顧客のブラウザをこの URL へリダイレクトする必要があります。

```json theme={null}
{
  "event": "transaction.requires_action",
  "data": {
    "transaction_id": "txn_abc123",
    "status": "requires_action",
    "3ds_url": "https://3ds.helloclever.co/auth/txn_abc123"
  }
}
```

<Warning>
  顧客を `3ds_url` へリダイレクトしない場合、取引は完了しません。Webhook のハンドラーが `requires_action` のステータスを検出し、直ちにリダイレクトを実行するようにしてください。
</Warning>

顧客が `3ds_url` で認証を完了すると、Hello Clever は最終的な取引ステータス（`succeeded` または `failed`）を含む続報の Webhook を送信します。

### 3DS2 が事業にもたらす利点

<AccordionGroup>
  <Accordion title="不正とチャージバックの低減">
    取引の処理前にカード会員の本人確認を行うことで、不正行為とそれに伴うチャージバックが大幅に減り、売上を守れます。
  </Accordion>

  <Accordion title="コンバージョン率の向上">
    フリクションレスのフローにより、リスクの低い取引は顧客の操作なしに進むため、旧来の 3DS の実装に比べてカートの放棄が減ります。
  </Accordion>

  <Accordion title="セキュリティ基準への準拠">
    3DS2 は欧州の PSD2 の要件に沿い、最新の決済セキュリティ規制を満たすため、各地域の要求に対して事業を準拠した状態に保てます。
  </Accordion>

  <Accordion title="顧客の信頼の向上">
    顧客はオンライン決済に強固な認証があることを期待するようになっています。3DS2 が導入されていることは、事業がセキュリティを重視しているという安心感につながります。
  </Accordion>
</AccordionGroup>

## Hello Clever のカードのセキュリティが事業にもたらす利点

| セキュリティの層           | 事業にとっての利点                        |
| ------------------ | -------------------------------- |
| エンドツーエンドの暗号化       | 顧客のデータがすべての段階で保護され、責任リスクが下がります   |
| トークン化              | 生のカード情報を保存せずに安全な継続決済ができます        |
| PCI DSS Level 1 認証 | カード業界のセキュリティ基準の最上位を満たします         |
| 3DS2 認証            | チャージバックが減り、コンバージョンが上がり、規制に準拠できます |
| 能動的な不正モニタリング       | 疑わしいカード活動をリアルタイムで検出しブロックします      |


## Related topics

- [Hello Clever におけるリアルタイム決済のセキュリティ](/ja/security/real-time-payments-security.md)
- [不正のモニタリングと防止](/ja/security/fraud-monitoring.md)
- [カード Payin サービス：カード決済の受け付け](/ja/services/card-payin.md)
