Upgrade to Pro — share decks privately, control downloads, hide ads and more …

マイナンバーカード本人確認の実装比較(OAuth/OIDC Numa (Immersion) ...

マイナンバーカード本人確認の実装比較(OAuth/OIDC Numa (Immersion) Workshop 2026) / 20260825 numa-12

2026/08/25 開催
OAuth/OIDC Numa (Immersion) Workshop 2026 発表資料

マイナンバーカード本人確認の実装比較

株式会社メルカリ
合路 健人

Avatar for OpenID Foundation Japan

OpenID Foundation Japan PRO

August 25, 2026

More Decks by OpenID Foundation Japan

Other Decks in Technology

Transcript

  1. マイナンバーカード検証手法の例 方法 例 IC チップの読み取り リーダデバイス ベンダー提供の SDK デジタル認証アプリ (認証

    API / 署名 API) マイナアプリ スマホ内に格納されたデータの取得 iPhone のマイナンバーカード Androidスマホ用電子証明書搭載サービス マイナアプリ 書類画像の撮影 ベンダー提供のソリューション 書類コピーの送付 郵送 Webサイト上にアップロード 目視確認 店頭で店員が確認 引用元: 民間事業者向䛡 デジタル本人確認ガイドライン 3
  2. Federation Model と IHV Model • • Federation Model ◦

    IdP が認証を行い、RPにアサーションを渡すモデル ◦ OpenID Connect や SAML など、Webのログイン連携で広く使われる IHV Model(Issuer-Holder-Verifier Model) ◦ Issuer(発行者)がクレデンシャルを発行し、Holder(ユーザーの端末・ウォレット)が保 持、Verifier(検証者)が検証するモデル ◦ mDL(モバイル運転免許証)やVerifiable Credentialsなど、デジタルウォレット型の本 人確認で使われる 引用元: NIST SP 800-63-4 Digital Identity Model Issuer-Holder-Verifier Model - OpenID Foundation DCP WG 5
  3. デジタル認証アプリ (認証 API) - シーケンス デジタル認証 アプリ ユーザー IdP RP

    ブラウザ 認証開始を押下 認証開始リクエスト 認可リクエスト リダイレクト デジタル認証アプリを開く 利用者の認証認可 デジタル認証アプリサービスに戻る 認可レスポンス リダイレクト トークンリクエスト トークンレスポンス レスポンス 引用元: デジタル認証アプリ 行政機関等・民間事業者向け実装ガイドライン (基本4情報を取得する場合は UserInfoリクエスト) 8
  4. デジタル認証アプリ - 特徴 • OIDC 準拠の実装で既存の ID 連携同様に追加が容易 ◦ ◦

    • クライアント側にマイナンバーカード読み取りのための SDK の組み込みなどが不要 認可リクエストのパラメーターやクライアント認証方式は特徴的 実物のマイナンバーカードを所持していれば本人確認可能 ◦ マイナアプリ統合後はスマートフォンのマイナンバーカードもサポートされる予想 課題 • • デジタル認証アプリ遷移後の離脱 ◦ デジタル認証アプリのインストール ◦ マイナンバーカードの暗証番号忘れ アプリ間の遷移を挟むためユーザー環境の影響を受け易い ◦ ◦ シークレットブラウザを利用している iOS 端末でデフォルトブラウザが Chrome など 9
  5. Verify with Wallet API - シーケンス iOSアプリ ユーザー バックエンド オプションをリクエスト

    nonce 同意 nonce生成 Verify with Wallet API で mdocをリクエスト (暗号化された) mdoc データ 検証済みデータ データの復号 および検証 11
  6. Verify with Wallet API - 特徴 • • クライアント側に特定の SDK

    の組み込みなどが不要 アプリのインストールが不要 ◦ • • Apple ウォレットへの追加にはマイナポータルアプリが必要 暗証番号の代わりに登録済みの生体認証が使用可能 iPhone のマイナンバーカード追加済みのユーザーの成功率が高い 課題 • • • マイナンバーカードに格納されるデータに関する知識が必要 現時点でマイナンバーカード追加済みのユーザーが多くない マイナンバーカード未追加のユーザーの離脱率が著しく高い ◦ • 事前に追加済みか確認することは可能 ネイティブの API で複数のユースケースへの展開が難しい 14
  7. 今後 Android のマイナンバーカード Verify with Wallet on the Web 引用元:

    「2026年秋頃に「Androidのマイナンバーカード」へ刷新します」、「Verify identity documents on the web」 15
  8. Verify with Wallet on the Web ユーザー ブラウザ バックエンド オプションをリクエスト

    オプション 同意 オプション の生成 Verify with Wallet API で mdocをリクエスト (暗号化された) mdoc データ 検証済みデータ 引用元: Verify identity documents on the web データの復号 および検証 17
  9. Digital Credentials API の呼び出し • Device Request ◦ 基本的に ISO/IEC

    18013-5 準拠だが一部特 徴的なフィールドが存在 • readerAuth => readerAuthAll ▪ "version" : "1.1" Encryption Information ◦ • ▪ nonce、recipientPublicKeyなどを含む (Session Transcript) ◦ ISO/IEC 18013-7 Annex C に記載 引用元: Requesting a mobile document on the web、Working Draft WG 10_N2544_18013-7 second edition DTS candidate - NTC.pdf 18
  10. Verify with Wallet on the Web - 特徴 • アプリのインストールが不要

    ◦ • • Apple ウォレットへの追加にはマイナポータルアプリが必要 暗証番号の代わりに登録済みの生体認証が使用可能 iPhone のマイナンバーカード追加済みのユーザーの成功率は高いと想定 課題 • • マイナンバーカード未追加のユーザーの離脱率が高いことが予想される API 呼び出し時に Apple ウォレットの情報の取得方法がない ◦ • マイナンバーカードを本人確認書類として使う前提で最適な方法の提示が難しい ベンダー提供の SDK を使用する場合とのサポート体制 19