コインチェックが認証・認可基盤のOAuth/OIDC実装にAuthleteを採用

既存システムにAuthleteを組み込み、「FAPI 2.0」対応のIdPを迅速に内製開発、新規サービスのセキュアなAPI連携を実現

株式会社Authlete

株式会社Authlete(オースリート、本社:東京都千代田区、代表取締役:川﨑貴彦、以下Authlete)は、コインチェック株式会社(本社:東京都渋谷区、代表取締役:蓮尾聡、井坂友之、以下コインチェック)に、弊社のOAuth・OpenID Connect(OIDC)バックエンドサービス「Authlete」をご採用いただいたことをお知らせします。

東証プライム市場上場マネックスグループ株式会社、米NASDAQ上場Coincheck Group N.V.のグループ企業であるコインチェックは、個人向け暗号資産取引サービス「Coincheck」、法人や機関投資家の暗号資産取引・保管を支援する「Coincheck Prime」、事業法人向けにクリプト関連ビジネスを支援する「Coincheck Partners」を展開しています。

今回、コインチェックは新たに立ち上げた「Coincheckレバレッジ」とスマートフォンアプリとのセキュアな連携を実現すべく、OAuth/OIDCに準拠したアイデンティティプロバイダー(IdP)の開発にあたり、Authleteを採用。既存の認証画面やユーザー基盤を活かしながら、高度なセキュリティを実現する「FAPI 2.0」にも対応したIdPを短期間で自社構築しました。

内製開発におけるOAuth/OIDC拡張仕様実装の課題

コインチェックは、国内最大級の顧客基盤を土台に収益源の多様化を進めています。その一環であるサービス拡充の加速には、セキュアで拡張性の高いIdP基盤が不可欠でした。スマートフォンアプリ向けOAuth 2.0認可のセキュリティ強化に欠かせない「PKCE※1」「PAR※2」「DPoP※3」といった拡張仕様への対応に加え、複数の外部パートナー事業者へのAPI提供においては、金融グレードのセキュリティ標準「FAPI 2.0」への適合が事業成長の前提になると同社は認識していました。

内製化を基本方針とする同社は、IdPの開発・運用についても、当初はスクラッチ開発による完全自社構築の可能性を模索。しかし、実装の難易度や最新仕様に追随し続ける運用の負担を考慮すると、自社リソースのみでの対応は容易ではありませんでした。また、オープンソースソフトウェア(OSS)であるDoorkeeperを用いた開発も検討したものの、PARやDPoP、FAPIといった最新標準をサポートしておらず、不足する機能を独自に拡張・保守することは極めて困難であると結論づけました。

これらの検討を経て、同社は自社開発の方針を転換し、高度なOAuth/OIDC処理に対応する外部ソリューションの導入を決定しました。

OAuth/OIDCソリューションの選定要件:既存環境への柔軟な導入と高度なセキュリティ仕様への対応

OAuth/OIDC処理を担う外部ソリューションの選定にあたり、同社は以下の要件を重視しました。

  • 既存のユーザー情報・認証システムの活用:現行サービスに実装済みのユーザーデータベースおよびパスキーを含む認証の仕組みを利用できること。

  • 自社環境への導入・運用:金融サービス事業者として求められる監査要求を考慮して、SaaSではなく自社運用(セルフマネージド)での利用が可能であること。

  • Rubyとの親和性:IdPの実装にRubyを用いるため、Rubyアプリケーションとの統合を容易にするSDKやAPIが提供されること。

  • FAPIへの準拠:FAPI 1.0、FAPI 2.0への準拠は必須。また、サービスやクライアント単位でFAPIの強制が可能であること。

  • PAR、DPoP、PKCEのサポート:スマートフォンアプリの認可セキュリティ強化のため、これらの拡張仕様に対応済みであること。

  • インテグレーションの容易さ:短期間での導入が可能であること。

Authlete採用の決め手:費用対効果、FAPI 2.0のOpenID認定、管理API

コインチェックは、AuthleteとOry Hydra、Auth0、Amazon Cognitoを比較検討した結果、難易度の高いOAuth/OIDCのプロトコル処理とトークン管理をAuthleteに委ね、IdP本体を自社構築する方針を選択しました。Authleteが要件を満たしたことに加え、コインチェックは以下の点を評価しました。

  • 費用対効果の最大化:AuthleteはOAuth/OIDCのプロトコル処理とトークン管理に特化しています。コインチェックは難所を外部化する一方、IdP開発の大部分を自社で行えるため、外部費用の最適化が可能です。

  • FAPI 2.0のOpenID認定を取得済み:AuthleteはFAPI関連のOpenID認定を取得しており、高度なセキュリティ仕様への忠実な準拠を担保します。また、OAuth/OIDCの拡張仕様を幅広くサポートし、最新のセキュリティアップデートにも追随しています。

  • 充実した管理API:Authleteはすべての機能をAPIとして提供しているため、セキュリティ対策に必要なトークンの一括失効(リボケーション)を、社内の管理システムからAPI経由で実行可能です。

Authleteを活用しFAPI 2.0準拠のIdPを6ヶ月で構築

コインチェックは、Authleteを基盤とするIdPを6ヶ月で構築し、2026年9月に運用を開始しました。連携サービスの第一弾となったCoincheckレバレッジにおいては、スマートフォンアプリとのAPI連携が、最新のOAuthセキュリティプラクティス(適用指針)に準拠した形で実現されており、安心・安全なサービスの提供に貢献しています。

図:Authleteを活用したCoincheckのIdP

コインチェック株式会社 開発・AI本部 アプリケーションプラットフォーム部 大曽根祐輝氏のコメント

IdPと認可サーバーの実装方式として、DoorkeeperをはじめとするOSSや、Auth0・Amazon Cognitoなどのフルマネージドサービスを比較検討しました。しかし、OSSではDPoPやFAPI 2.0といった最新セキュリティ仕様への対応に課題があり、フルマネージドサービスは当社の既存認証基盤との統合に課題がありました。

AuthleteはOAuth/OIDCの複雑なプロトコル処理とトークン管理をAPIとして提供するため、既存のユーザー情報や認証機能を活かしながら、最新のOIDC規格に準拠したIdPを自社で構築できる点を高く評価しました。

今回構築したIdPは、まず社内向けサービスであるCoincheckレバレッジとの連携で実用化しましたが、今後は当社が推進するCaaS(Crypto as a Service)の基盤としても活用していく予定です。

複数の外部パートナー事業者にAPIを提供していく上で、金融グレードのセキュリティ標準であるFAPI 2.0への準拠は必須となるため、将来の拡張性を見据えた設計ができたことも大きな成果です。セキュリティのコア部分を確実に実装しつつ、開発の柔軟性を保てたことが、今回のプロジェクト成功の鍵だったと感じています。

※1 PKCE (RFC 7636: Proof Key for Code Exchange by OAuth Public Clients)

※2 PAR (RFC 9126: OAuth 2.0 Pushed Authorization Requests)

※3 DPoP (RFC 9449: OAuth 2.0 Demonstrating Proof of Possession)

各社さまのユースケースについては、当社ウェブサイトのお客さま事例をご覧ください。

Authleteについて

Authleteは、認可システムへのOAuthおよびOpenID Connect(OIDC)の実装を迅速化・簡素化するWeb APIを提供しています。国際標準の仕様策定に携わる専門家によって開発された「Authlete」はOpenID認定を取得済みで、高度なセキュリティ仕様であるFAPIやCIBA、またOpenID4VCIなどの最新仕様にも対応しています。Authleteのソリューションは、金融、メディア、小売、テクノロジー、コンサルティングなど多様な業界で、国内外のスタートアップから中堅・大企業まで幅広く採用されています。

このプレスリリースには、メディア関係者向けの情報があります

メディアユーザー登録を行うと、企業担当者の連絡先や、イベント・記者会見の情報など様々な特記情報を閲覧できます。※内容はプレスリリースにより異なります。

すべての画像


会社概要

株式会社Authlete

11フォロワー

RSS
URL
https://www.authlete.com/ja/home
業種
情報通信
本社所在地
東京都千代田区大手町1-6-1 大手町ビル4階 FINOLAB
電話番号
-
代表者名
川﨑 貴彦
上場
未上場
資本金
-
設立
2015年09月