CONVENTIONAL / EXAMPLE
従来のSMS認証の一例
- 電話番号を入力
- 企業からコードを送信
- 受信して入力
ATIRO CODE LOGIN / SEND-TO-LOGIN
認証サービス
登録した携帯から「ログイン」と送信。
届いたコードを入力して、いつものマイページへ。
既存の会員基盤を活かし、パスワードに頼らない入口をつくります。

ONE-TIME CODE
VALIDITY
ONE TIME ONLY
THE DIFFERENCEATIRO CODE
認証の違いは「始まり方」。利用者が登録携帯から送ったSMSを起点に、送信元番号を会員と照合します。Web画面で任意の番号を指定してSMSを送らせる経路を設けず、番号入力の手間と、その経路の悪用余地を減らします。
CONVENTIONAL / EXAMPLE
ATIRO CODE / USER INITIATED
通常のSMS認証でも、登録済み番号を使えば番号入力が不要な構成があります。利用者起点でも、大量SMSや返信による負荷・費用への対策は別途必要です。
THREE WAYS TO CONNECTATIRO CODE
ログインを変える。承認を追加する。会員基盤からつくる。目的に合わせて選択できます。
Membersの予約・ポイント・クーポンなどの提供範囲は個別確認です。すべての機能の標準搭載や、既存システムの改修不要を約束するものではありません。
USER JOURNEYATIRO CODE
Login Connectの利用・連携イメージ。認証の成否は企業側サーバーで検証し、コードだけでなく対象会員・状態を確認します。
SEND
正規サイトの導線から、採用する企業番号へ「ログイン」と送信。
MATCH
ATIRO CODEと企業側の既存会員DBを連携し、対象の会員を確認。
REPLY
登録会員に8桁・5分間・1回限りのコードをSMSで返信。
VERIFY
Web画面で入力したコードと対象会員・状態をサーバーで検証し、セッションを発行。
SYSTEM & DATAATIRO CODE
SMSを送る
送信元番号を伴う受信
会員照合・コード返信
検証・セッション発行
Connect / Guardは、氏名・住所などの会員DBを丸ごと移管する前提ではありません。照合と認証結果の検証を既存システムに組み込みます。
SMSの送信元・宛先番号、SMS本文、照合用データなどを扱います。ハッシュ照合でも、生の電話番号を一切処理しないという意味ではありません。
会員基盤をATIRO側で提供するため、保管する会員情報・権限・保持期間・削除・契約終了時の取扱いを別途整理します。
連携の参考設計です。正式API、呼び出し順、非同期通知・状態照会の方式、署名、責任分界は導入時に確定します。
THREAT MODELATIRO CODE
便利さだけでなく、復旧・監視・追加認証まで。SMS認証は、公的な身元確認や完全なフィッシング対策の代わりではありません。
| 課題 | ATIRO CODEのアプローチ | 別途必要な対策・確認 |
|---|---|---|
| パスワードの使い回し | Connectではパスワードに依存しない入口を用意。 | 旧ログイン・再設定・アカウント復旧経路の保護が必要。 |
| SMS送信APIの悪用 | Web上で任意番号を指定する送信経路を削減。 | 番号・操作単位の回数制限、費用上限、異常監視が必要。 |
| コードの推測・再利用 | 8桁・5分間・1回限りの状態を設計。 | 安全な乱数、試行上限、対象の紐付け、同時検証への対策が必要。 |
| 重要操作の不正変更 | Guardで対象操作に追加承認を設計。 | 承認後の内容差し替え・別操作への流用を防止する検証が必要。 |
| フィッシング・中継攻撃 | SMSや画面に対象サービス・操作を案内。 | SMS単独では防げません。高リスク用途はパスキー等も含め検討。 |
| SIM乗っ取り・番号再割り当て | 登録携帯の利用を確認する材料として扱う。 | 端末紛失、番号変更、休眠会員の再確認・復旧手順が必要。 |
比較・セキュリティの参考資料 : NIST SP 800-63B-4(新しいタブで開きます) / OWASP MFA Cheat Sheet(新しいタブで開きます)
COMPAREATIRO CODE
方式ごとの一般的な特徴です。対応端末、実装、運用・復旧方法によって安全性は異なります。特定サービスの優劣を保証する比較ではありません。
| 比較項目 | ATIRO CODE Login | 通常のSMS認証 | パスワード+TOTP | パスキー |
|---|---|---|---|---|
| 認証の始まり | 登録携帯からSMSを送信 | 企業からSMSを送信 | パスワードと認証アプリ | 端末の生体認証・PIN等 |
| 会員基盤との関係 | 既存DBと連携/Membersで新設 | 既存の認証基盤と連携 | 既存の認証基盤と連携 | 認証サーバーとの連携 |
| フィッシング耐性 | SMS単独では保証しない | SMS単独では保証しない | TOTP単独では保証しない | WebAuthn / FIDO方式で対応 |
| 主な確認事項 | 番号照合・回線・復旧・セッション | 送信API・番号管理・復旧 | アプリ導入・端末変更・復旧 | 端末・ブラウザ・鍵同期・復旧 |
SCENARIOSATIRO CODE
以下は活用イメージであり、実在企業の導入事例・成果を示すものではありません。
EC / 定期購入 / Connect
登録携帯から認証し、購入履歴や定期契約を確認。ログイン完了率・所要時間・問い合わせ件数を検証します。
会員・契約者ポータル / Guard
配送先などの変更内容を確認し、登録携帯から承認。金銭・権限など高リスク操作は追加方式を検討します。
店舗・サロン・施設 / Members
QRから登録し、会員証や予約への導線を用意。販促は同意取得と停止導線を分けて設計します。
休眠会員の再利用 / Connect
登録携帯番号の更新・重複・再割り当てを確認し、限定した会員から段階的に試します。
PRICINGATIRO CODE
INITIAL SETUP
50万円(税別)
Login Connect / Login Guard / Members共通のご案内価格
| 月間SMS送信通数 | 1通あたり(税別) |
|---|---|
| 1〜1,000通 | 15.0円 |
| 1,001〜5,000通 | 13.5円 |
| 5,001〜10,000通 | 12.0円 |
| 10,001通〜 | 10.5円 |
初期費用は組み込み・会員照合設定・PoC支援のご案内価格です。個別開発、月額固定費・最低利用料の有無、番号関連費用、受信料金、長文SMS・再送、料金帯の適用方法は正式なお見積りで確認します。
Connectはコード返信が基本1通。完了通知を加える場合はさらに1通。長文・再送・受信などの換算条件は個別に確認します。
IMPLEMENTATIONATIRO CODE
対象会員・回線、既存DB、認証・復旧要件を確認。
画面、会員照合、認証検証、セッション発行を設計。
コードの期限・再利用拒否、障害・復旧、利用者体験を確認。
回数・費用の監視と問い合わせ対応を整えて拡大。
FAQATIRO CODE
利用者が登録携帯からSMSを送ることを起点に、送信元番号を会員と照合する点です。Web画面で任意の電話番号を指定して送信させる経路を設けません。大量SMSや返信費用などの対策は別途必要です。
Login Connect / Guardは、電話番号のハッシュ値による既存会員照合を前提とし、会員DBを丸ごと移管する構成ではありません。ただしSMS送受信のために電話番号の処理は発生し、接続用の画面やAPIの改修は必要です。
SMS単独で多要素認証・フィッシング耐性・公的身元確認を保証するものではありません。Guardは既存の独立した認証要素との組み合わせを設計し、高リスク用途ではパスキーなども含めて方式を検討します。
実際に採用する共通番号、双方向SMSの対応回線・対象地域・現在の契約条件に応じて、導入前に確認・案内します。企業向けのSMS従量料金とは分けて確認します。
このページはサービス紹介です。SMS送信や会員照合・ログインを実行する認証システムではありません。実際のデモや導入条件は、問い合わせフォームからご相談ください。
ATIRO CODE LOGIN