メインコンテンツへスキップ
Certyneo
セキュリティ

署名者認証: 方法と問題点

電子署名を使用して署名者を認証する方法: 方法、レベル、リスク、ベスト プラクティス。

Certyneoの文書作成読了時間1分

更新日

Digitalisation des processus administratifs — équipe en réunion de travail

認証がなぜ重要なのか

認証は署名者にとって証明の連鎖の中で最も脆弱な要素です。認証がなければ、実際に誰が署名したかを証明することは不可能です。現代の電子署名プラットフォームは、段階的な複数の仕組みを提供する必要があります。

利用可能な方法

信頼できるメールアドレス

署名者は自分のメールアドレスに一意のリンクを受け取ります。そのメールボックスの所有者だけがクリックできます。シンプルで、簡易電子署名(SES)には十分効果的です。

残存リスク:メールアカウントの乗っ取り。低リスクの文書には許容できます。

SMSによるOTP

電話番号に送信されるワンタイムパスワードです。メールと組み合わせると advanced electronic signature(AES)になります。

残存リスク:SIMスワッピング(まれですが、高価値なターゲットに対しては知られています)。

アプリによるOTP

アプリ(Google Authenticator、Authy、Twilio Authy)で生成されるコードです。高リスクの用途にはSMSより安全です。

生体認証

指紋、顔認証。モバイル端末での体験を円滑にするために利用されます。サーバー側には保存されません(GDPR).

個人証明書

QTSP(適格トラストサービス提供者)が発行し、デバイス(YubiKey、ICカードなど)に格納される暗号証明書です。適格電子署名(QES)には必須です。

動画によるKYC

テレビ会議または録画による本人確認です。規制業種(銀行、保険)で利用されます。

国民デジタルID

FranceConnect+(フランス)、itsme(欧州40カ国以上、ベルギー・フランスを含む)、SPID(イタリア)。eIDASにおいて「実質的(substantial)」レベルとして認められています。

保証レベル(LoA)

eIDASは3つのレベルを定めています:

レベル | 要件 | 例

低 | メール等 | SES(簡易電子署名)

実質的 | 二要素認証 | AES(メール+OTP)

高 | 厳格な本人確認 | QES、動画KYC

リスクに応じた整合性

  • 社内文書、注文書:LoA「低」(SES)で十分
  • 労働契約、賃貸契約、NDA:LoA「実質的」(AES)
  • 公証行為、公共調達:LoA「高」(QES)

よくある誤り

  • すべてにSESを使う(過小な対応)
  • 不必要に認証を積み重ねる(摩擦の発生)
  • 使用した方法を記録しない(証拠力の低下)
  • 生体データを過剰に収集する(GDPR違反リスク)

攻撃への対策

  • フィッシング:送信者を確認するよう署名者を教育する
  • 中間者攻撃(Man-in-the-middle):TLS 1.3を必須とする
  • SIMスワッピング:非常に高リスクな用途にはアプリ型OTPを使用する
  • 動画KYCのディープフェイク:生体の生存確認+クロスチェックを実施する

具体的な事例:ネオバンク

アカウント開設の流れ:

  1. 信頼できるメールアドレス
  2. SMSによるOTP
  3. 本人確認書類のアップロード
  4. 生存確認テスト(セルフィー)
  5. 制裁対象リストとの照合
  6. AES署名

LoA:実質的。ACPR準拠。所要時間10分。

Certyneoがどのように役立つか

Certyneoは、メール、SMSによるOTP(Twilio Verify経由)、QES向けの適格証明書統合、オプションの動画KYC、FranceConnect+の統合など、一般的な仕組みをすべて提供します。各方式は証跡(監査ログ)に記録されます。

Certyneoの電子署名ソリューションを見る

よくある質問

SMSは十分に安全ですか?

AESには十分です。非常に高リスクな用途には、アプリ型OTPや生体認証を推奨します。

生体データは保存されますか?

サーバー側には保存されません(GDPR準拠)。テンプレートは端末側にのみ残ります。

複数の方法を組み合わせることはできますか?

はい、証拠力を強化するために可能です。

FranceConnect+は認められていますか?

はい:eIDASの意味において実質的(substantial)レベルに達しており、AESとQESのいずれにも用いることができます。Certyneoでは統合作業を進めていますが、現時点ではまだ顧客アカウントには開放されておらず、AESは現在SMSによるOTPで認証されています。

OTPが期限切れになった場合はどうなりますか?

署名者は新しいものを再度リクエストできます。ブルートフォース攻撃対策の制限が設けられています。

結論

優れた認証とは、段階的で、記録され、リスクに応じて適切に調整されたものです。過剰な認証は摩擦を生み、不十分な認証は証拠力を弱めます。バランスは文書ごとに見極める必要があります。

Certyneoを試して、オンラインで文書をシンプルに、迅速に、そして安全に送信・署名・追跡しましょう。

Certyneoを無料で試す

5分以内に最初の署名エンベロープを送信。月5エンベロープまで無料、クレジットカード不要。

テーマを深掘りする

電子署名をマスターするための包括的なガイド。

Certyneo コミュニティ

電子署名についてのご質問がありますか?

Certyneo コミュニティにご参加ください:ご質問をお聞きし、回答をシェアし、数千のユーザーと当チームと交流できます。