Scam Signal [開発者向けプレビュー版]

Scam Signalは、「承認済みプッシュ決済(APP)」詐欺のサイクルにおける可視性の欠如に対処します。 APP詐欺は、悪意のある者が偽りの口実を用いて被害者を操り、被害者が自発的にリアルタイムの銀行振込を承認してしまった場合に発生します。不正な詐欺とは異なり、正当なAccount保有者がその操作を行っているため、取引は技術的には「合法」とみなされ、その検出や被害の回復が著しく困難になります。

従来の不正検知システムは取引データを監視するものの、音声チャネルを通じて行われる外部からのソーシャルエンジニアリングには気づくことができません。「Scam Signal」はこの問題を解決し、リアルタイムの「通話コンテキスト」を提供することで、企業が不正の疑いがある状況をリアルタイムで特定できるようにします。これにより、顧客が自発的ではあるものの誤って不正な送金を承認してしまうことで生じる損失を防ぐことができます。

Scam Signalが効果を発揮する代表的なユースケースとしては、次のようなものがあります:

  • 金融取引の検証: 「Scam Signal」を利用することで、企業は、顧客が高額または通常とは異なる銀行振込を開始したのと同時に、その顧客に関連付けられたMSISDNにおける特定の異常な通話パターンを照会することができます。 エンドユーザーが取引を行っている最中にこのAPIから提供されるシグナルは、「承認済みプッシュ決済」詐欺のリスクが高いことを示唆する可能性があります。これにより、銀行は強化認証を実行したり、送金を阻止するための予防的な警告を発したり、資金が正式に振り込まれる前に「クーリングオフ期間」を設けるよう要求したりすることができます。

  • アカウント管理におけるなりすまし抗弁: 詐欺師は、機密性の高いアカウントや税金の還付金にアクセスするために、政府職員を装うことがよくあります。このシグナルをログインやプロフィール管理のフローに組み込むことで、プラットフォームは、例えばエンドユーザーが意図しない重大なアカウント変更を行ってしまうような、進行中の不正行為を検知することができます。 このリアルタイムのコンテキスト情報により、ポータルサイトは機密性の高い認証情報の更新をブロックしたり、ユーザーを安全なオフライン認証チャネルにリダイレクトしたりして、アカウント乗っ取りを防止することができます。

  • マーケットプレイスにおける取引の安全性: オンラインマーケットプレイスやP2Pプラットフォームは、取引の最終段階でこのチェック機能を活用し、前払い詐欺から購入者を保護することができます。 エンドユーザーが「詐欺リスクが高い」とみなされるカテゴリーの商品に対して支払いを試みている際に、APIが不審なシグナルを検出した場合、プラットフォームは支払いプロセスを一時停止し、メッセージの表示や資金の「安全保留」といった、状況に応じた介入措置を講じることができます。 この「摩擦」は、詐欺師の心理的な勢いを断ち切り、ユーザーに売り手の正当性を再評価するための重要な時間を与えます。また、即時支払いがブロックされていることに気づいた詐欺師は、多くの場合、その試みを断念することになります。

  • 社会的弱者に対する詐欺対策: 「Scam Signal」の分析機能により、企業は、デジタルバンキングアプリの開設や投資Accountの開設といった重要な手続きと同時に行われる、不審な通話パターンを特定することができます。 こうした高リスクな重複を監視することで、銀行は、ロマンス詐欺や投資詐欺の主な標的となる高齢者や社会的弱者に対して、より強固な安全網を提供することができます。この予防的な監視により、早期の介入が可能となり、被害者が取引を開始するよう説得される前に、詐欺を未然に防ぐことができる可能性があります。

Scam Signal APIへのアクセス

Scam Signal APIの仕様は一般に公開されていません。不正防止におけるAPIの効果を維持するため、アクセスは厳格に管理されています。

Scam Signal APIの仕様書へのアクセスを希望される場合は、VonageのAccount担当者にご連絡いただくか、弊社までお問い合わせください。 サポートチーム.

前提条件

Identity Insights を使用するには、アカウントが正しく設定されていることを確認する必要があります。 はじめに のガイドを参照されたい:

  • アカウントの作成
  • Identity Insights API で使用する Vonage アプリケーションの作成、
  • 利用可能なさまざまな環境と、それらを使用するためのアカウントの設定方法、
  • また、Dashboard Getting Started UIを使用して、コードを書かずにAPIを使用する方法も紹介します。

このガイドでは、cURL を使用して Scam Signal Insight をプログラムから操作する方法について説明します。

Identity Insights API は、複数の地域のエンドポイントから利用できる。本ガイドの例では EU エンドポイントを使用していますが、全リストは以下を参照してください。 技術詳細.

APIを呼び出す

Identity Insights API の認証は、コンパクトで自己完結型の JSON トークンである JWT を介して行われます。JWT を生成するには、当社の オンラインジェネレーターあるいは Vonage CLI.JWTを生成するには、アプリケーションIDと秘密鍵が必要です。JWTを取得したら、APIにリクエストを送信できます。

この例では、特定の電話番号に関連付けられたリアルタイムの通信コンテキストを取得するための、Scam Signalインサイトに対するcURLリクエストを示しています:

curl -X POST https://api-eu.vonage.com/identity-insights/v1/requests  \
  -H "Authorization: Bearer $JWT" \
  -H "Content-Type: application/json" \
  -d '{
    "phone_number": "14040000000",
    "purpose": "FraudPreventionAndDetection",
    "insights": {
        "scam_signal": {}
        }
    }'

ここでは status オブジェクトは、指定された電話番号について返された情報のステータスを示します:

フィールド 説明
status.code リクエストのステータスを示すコード。のいずれかでなければならない:

NO_COVERAGE:国またはモバイルネットワークは、利用可能なサプライヤーによってサポートされていません。
INVALID_PURPOSE:使用された目的は、このインサイトで有効または許可されていません。
UNAUTHORIZED:アプリケーション、サプライヤー、電話番号の組み合わせでは、リクエストを承認できませんでした。
INTERNAL_ERROR:リクエストの処理中に内部エラーが発生しました。
SUPPLIER_ERROR:サプライヤーがリクエスト処理中にエラーを返しました。
NOT_FOUND:このインサイトの電話番号が見つかりません。
UNSUPPORTED_NETWORK_TYPE:このインサイトでは、ネットワークタイプはサポートされていません。
INVALID_NUMBER_FORMAT:電話番号フォーマットは、キャリアからユーザーへの割り当てには無効です。
OK:インサイトは正常に処理されました。
status.message より詳細なステータスの説明。

もし status.code 応答は OKまた、下表のフィールドが表示されることもある。必須」の欄で「はい」とマークされているフィールドは、ステータスが「OK」の場合、常に返される。フィールドが「No」とマークされている場合、そのフィールドは返される場合と返されない場合がある。

「Scam Signal」インサイトから返されるデータの詳細については、VonageのAccount担当者にお問い合わせいただくか、弊社までご連絡ください。 サポートチーム.

さらに読む