世界を動かす技術を、日本語で。

Google Cloudの詐欺防止、reCAPTCHAの次なる進化

概要

  • Agentic Web は自律型AIエージェントによる新しいオンライン体験を実現
  • Google Cloud Fraud Defense が新たなリスク管理プラットフォームとして登場
  • 人間・ボット・AIエージェント の正当性検証機能を提供
  • reCAPTCHA の進化形として既存ユーザーも自動移行
  • ビジネス成長と安全性 を両立する包括的な防御策

エージェンティックWebと新たなリスク

  • Agentic Web :自律型AIエージェントがオープンなWebと業界標準プロトコルを活用し、複雑な取引を自動実行する時代の到来
  • 自律型顧客体験 :AIエージェントによるオンライン体験の質的向上
  • 新たな脅威 :自動化の高度化により、悪用や詐欺のベクトルが多様化
  • リスク管理の転換 :従来の対策から根本的な見直しが必要

Google Cloud Fraud Defenseの特徴

  • Fraud Defense :Google Cloud Nextで発表された信頼プラットフォーム
  • reCAPTCHAの進化 :既存reCAPTCHAユーザーは自動的にFraud Defenseへ移行、追加手続き不要
  • 包括的な正当性検証 :人間・ボット・AIエージェントの識別と検証を一元化
  • Google独自のグローバルシグナル :Google自身のエコシステムを守る技術を一般企業にも提供

主な機能

  • エージェンティックアクティビティの可視化 :専用ダッシュボードでAIエージェントの活動を計測・分析
    • Web Bot AuthSPIFEE など業界標準との連携
    • エージェントと人間のID紐付けによるリスク理解
  • ポリシーエンジン :リスクスコアや自動化タイプ、エージェントIDなど条件による詳細な許可・ブロック制御
  • AI耐性チャレンジ :不正の疑いがある場合、人間によるQRコード認証を要求
    • 自動化による詐欺行為を経済的に成立しにくくする設計

3つのコア価値

  • 進化する脅威の防止 :Googleの大規模詐欺インテリジェンスグラフによる先制的な脅威検知
    • Fortune 100の50%、1,400万以上のドメインを保護する実績
  • 顧客ジャーニー全体の保護 :登録から決済まで、全工程を横断的にリスク監視
    • 複雑な多段階詐欺も検出可能
    • アカウント乗っ取り(ATO)を平均51%削減
  • ビジネス成長の加速 :大半のユーザーには不可視な認証体験
    • 正規ユーザーやAIショッピングアシスタントの利便性向上
    • 2025年Shopify Retail Reportによると、AIアシスタント導入で平均注文額が25%増加見込み

今後の展望と案内

  • Next ‘26での発表・デモ :新機能紹介や実機デモンストレーションを予定
  • Fraud Defense公式サイトコンソール へのアクセス案内
  • 最新情報 :Next ‘26のセキュリティ発表を随時フォロー可能

まとめ

  • Agentic Web 時代における安全でシンプルな顧客体験の実現
  • Google Cloud Fraud Defense による包括的な詐欺・悪用対策
  • ビジネス成長とセキュリティ の両立をサポート

Hackerたちの意見

モバイルデバイスが「人間らしさ」を証明するために必須になったってことは、Googleがデスクトップやオープンプラットフォームをもう信じてないってことだね。

これってどこに書いてあるの?TFAには見当たらないんだけど。

誰かこれを信じてる人いる? MacOSだけが信頼されてるデスクトッププラットフォームって感じだね。

今、CAPTCHAを逆解析するコミュニティにいるんだけど、Claudeのおかげで逆解析が簡単すぎるんだ。去年、複数の人がreCAPTCHAの難読化(botguard)を突破してるのを見たけど、前はそれは大きな技術的課題だと考えられてた。スマホみたいなデバイスにはこの問題はない。Googleがクライアントの認証をエンドツーエンドで持ってるから、偽の値を受け取るリスクなしに指紋を取れるんだ。

モバイルデバイスの要件はここに書いてあるよ: https://support.google.com/recaptcha/answer/16609652 だから、今後ウェブを閲覧するには、Google Playサービスがインストールされた最新のAndroidデバイスか、最新のiPhone/iPadが必要になるみたい。デバイスの整合性確認についてはまだ言及されてないけど、これは明らかに変わっていく兆しだね。

... それか、ウェブサイトにトラフィックを得たいならreCAPTCHAの使用をやめる必要があるよ。みんな従うだろうけど、ちょっと夢を見させてくれ。

これで私のGrapheneOSの旅がちょっと面白くなりそう。ウェブブラウジングのために公式のGoogle認証を強制するなんて、すごいことだね。iPhoneのreCAPTCHAアプリはGoogleアカウントでログインさせるのかな?ウェブでの匿名性を失うのにID確認が必要なかったのは不思議だ。

デバイスの整合性確認についてはまだ言及されてない もしGoogle Playサービスが要件に含まれているなら、Play Integrityの認証ができる「認証済みAndroid」デバイスが必要ってことだよね。これがGoogle Playサービスを取得する唯一の公式な方法だから。こういう消費者向けのサポート記事では、どのAPIが使われているかみたいな細かいことにはあまり触れないんだ。もしMEETS_DEVICE_INTEGRITYが必要なら、ここには明示的には書かれてないだろうね。例えば、Google Payの消費者向けドキュメントには「認証済み」のAndroidデバイスと画面ロックの設定が必要って書いてあるだけだよ: https://support.google.com/wallet/answer/12200245 (そう、FAQの最後まで深く掘り下げると、もし電話をルート化したらタップで支払いができないって書いてあるけど、その要件は認証要件から暗に示されてるんだよね。)Googleの目から見ても、法律上もGoogleが商標を出してるから、AndroidはGoogle Androidってこと。もしデバイスの認証を使わないなら、この機能は意味がないよね。そうじゃないと簡単に偽造できちゃうから。最初は使わないと思うけど、数年後にはデバイス認証のA/Bテストを始めるんじゃないかな。[1] 「デバイスが認証されていない場合の対処法」を展開 -> 「問題を解決するためにデバイスをリセット」 https://support.google.com/android/answer/7165974

両方のデバイスでBluetoothを有効にする必要があると思うよ。少なくとも、「コンピュータに表示されたこのQRコードをスキャンして、電話のパスキーで認証する」機能には必要だし、これに似てると思う。Bluetoothは、2つのデバイスが実際に物理的に近くにあることを確認するために使われるんだ。

でも、未来は見えてるよ。政治家がまだ腐敗してて、法執行が機能しない限りね。つまり、未来は見えてるってことだ。

LineageOS for microGを使ってるから、電話認証はできないんだよね。でも、詐欺師なら$30のAndroidスマホをたくさん買えるし。スマホを使うのが苦手な人も多いから、ダムフォンを使ってるけど、そういう人たちはロックされちゃう。スマホが役に立つとは思わないから、携帯電話を持ってない人も結構いるよね。

Cloudflareの「あなたがボットじゃないことを確認しています」ってチェックボックスを見るのがもううんざり。時々、完全にロックアウトされてページが見れなくなることもあるし。reCAPTCHAはあまり見かけなくなったけど、交差点やバスのクリックがめっちゃ面倒。Googleが私のメールからロックアウトするだけじゃなくて、以前は公開されてたインターネットの大部分もロックする未来が待ってるなんて、全然楽しみじゃない。たまにGoogleが検索できなくすることもあるけど、それは大した不便じゃない。他の検索エンジンもあるし。

Hacker Newsで議論の続きを見る