
この10年で初めて、自動化されたボットによるアクセスがオンライン上の人間の活動を上回り、ウェブ上の全アクセスの51%を占めるまでになりました。悪質なボットだけでインターネット上の全活動の37%を占めています。コンサートのチケットは、ファンが購入手続きに進む前に転売ボットに買い占められます。架空の人物のIDで銀行口座が開設され、すぐに削除されます。マッチングアプリのプロフィールの中には、人間ではなく自動化されたシステムが運用しているものもあります。インターネットは人間が大半を占める空間ではなくなりました。安全を守るために作られた認証システムは、すでに存在しない世界向けに設計されているのです。
人間証明とは、デジタル上の行動が実在する一人の人間によるものであることを、その人が誰であるかを明かさずに確認する認証方法です。氏名や住所、政府発行の本人確認書類を収集するKYCや、AIが人間より速く解いてしまうCAPTCHA認証とも異なり、人間証明はプライバシーを保護した暗号技術による認証を通じて、AIではなく人間であることを確立します。認証情報は一度発行されれば複数のプラットフォームで繰り返し利用でき、生体情報が保持されることはありません。
本記事では、人間証明がなぜAI時代に不可欠な基盤となるのか、従来の認証と何が異なるのか、既存の大規模導入事例と、導入時の課題について解説します。
人間証明とは、デジタル上の行動がボットやAIエージェント、複数アカウントではなく、実在する一人の人間によるものであることを確認する認証方法です。この認証は「あなたは誰か」ということではなく、「あなたはAIではなく実在する一人の人間か」を認証します。この違いが根本的な意味を持ちます。従来のアイデンティティシステムが個人情報を積み上げていくのに対し、人間証明が扱うのは検証可能なただ1つの事実だけです。
KYC(本人確認手続き)では、氏名、住所、生年月日、政府発行の本人確認書類の提出が求められます。KYCが証明するのは「その人が誰であるか」であり、実在の個人に紐づいたプロフィールが作成されます。一方、人間証明は個人を特定する情報を一切問いません。確認するのは、「AIではなく実在する一人の人間であること」のみです。そのため、発行される認証情報は匿名性が保たれ、特定のサービスに縛られることもありません。一度認証すれば、その認証情報はどのプラットフォームでもそのまま使えます。
生体情報(通常は虹彩または顔の画像)の撮影は、専用の認証デバイスで一度だけ行われます。アルゴリズムがそのデータを暗号学的証明に変換し、証明は本人のデバイスに保存されます。その後、元の生体画像は認証デバイスから完全に削除されます。認証情報を各サービスで使う際は、ゼロ知識証明により、生体情報を再提供したり個人を特定する情報を明かしたりすることなく、人間であることを確認できます。
インターネット上のアクセスは、今や人間よりボットが多数を占めています。これは単なる数字の変化ではありません。過去20年にわたって築かれてきた防御の仕組みは、人間のアクセスが大半だった時代を前提に設計されています。その前提が崩れた以上、デジタルシステムの運用のあり方も変化する必要があります。
CAPTCHA認証はAIによって簡単に突破されています。メールアドレスや電話番号は大量に用意できるため、認証を容易に通過できます。SNSの評価システムも、プラットフォームの内部に入り込んだ多くのボットによって操作されています。その影響は、実際の数字にも表れています。
AI音声詐欺はこの1年で1,200%増加しました。わずか数秒の音声データがあれば、本人と聞き分けがつかないなりすましを作れてしまいます。AIで生成した書類と他人の生体情報を組み合わせた架空の人物が、従来のKYCを通過しています。
金融機関への影響はとりわけ深刻です。この手口で使われるのは盗まれた認証情報ではなく、偽造された情報です。流出データの再利用を検出する既存のシステムでは検知できません。人間証明は、書類確認では不可能な確認を可能にします。実在する一人の人間がその場にいるという確認です。
デジタル広告は世界的な巨大産業であり、広告が実在する人間に届いたかどうかが予算配分を左右します。金融機関は、KYCと人間証明を併用し、架空の人物による詐欺を入口の時点で検知しています。消費者向けプラットフォームから企業システムまで、活用事例に共通するのは、重要な場面で人間と自動化されたシステムを見分けるという要件です。
人間証明のシステムは、設計次第でプライバシーを守る仕組みにも監視の道具にもなります。分かれ目は、認証時に何を収集するかではなく、収集したデータをその後どう扱うかです。
Orbでの認証時に撮影された顔と虹彩の画像は、暗号学的証明に変換された後、ハードウェアから完全に削除されます。その後、認証情報を確認するアプリケーションが生体情報にアクセスすることは一切ありません。アプリケーションが受け取るのは、AIではなく実在する一人の人間がいることを示す暗号技術による確認結果だけです。
これは、生体データを企業のサーバーに保存する中央集権型のアイデンティティデータベースとは根本的に異なるアプローチです。保存された生体データは、そのままリスクになります。顔や虹彩のパターンは、パスワードと違って、流出しても再設定できないからです。2019年には、SupremaのBiostar 2プラットフォームから、100万人以上の生体データが流出しました。このデータは銀行、警察、防衛関連企業で使われていたものです。2024年には、Metaがユーザーの同意なく生体データを違法に収集したとして、テキサス州に14億ドルを支払いました。
ゼロ知識暗号技術によって、他の情報を一切明かさずに人間であることの証明が可能になります。各認証情報には一回限り有効なヌリファイアが紐付いているため、同じ認証が複数サービス間でリンクされることはありません。プラットフォームがユーザーの行動を追跡したり、アプリ横断で関連付けたり、行動プロフィールを構築したりすることもできません。
今後の展開として最も重要なのは、ボットネットワークの拡大ではありません。実在する人間の代わりに行動する自律型AIエージェントの登場です。エージェントはすでに、スケジュールの管理、取引の実行、コンテンツの投稿、送金の開始までこなしています。その行動を実在する人間が承認したと確認する仕組みがなければ、人間を支援するためのエージェントと悪意ある自動化を、運用上区別できなくなります。
人間証明はこの問題に直接対応します。決済、確認、法的拘束力のある承認といった重要な操作に、デバイスやAPIキーの存在確認ではなく、実在する人間が承認したことの明示的な認証を必須にできます。
普及と並んで重要なのが標準化です。人間証明は、W3Cの分散型識別子(DID)、OIDC、既存の企業向けアイデンティティ基盤との統合に向かっています。SSL/TLSがあらゆる安全な通信を支える基盤になるまでには10年かかりました。人間証明はより速いペースでその段階に近づいています。AIによるなりすましの脅威が目前に迫っているからです。
現在、160か国で3,800万人以上の認証済みの人々がWorld IDの認証情報を保有しています。金融、ゲーム、マッチングアプリ、チケット販売、電子署名の各分野で企業の導入も加速しています。認証情報は、特定のプラットフォームの一機能ではなく、どこでも使える共通基盤になりつつあります。
人間証明とは、デジタル上の行動がボットや自動化されたシステムではなく、実在する一人の人間によるものであることを、個人を特定する情報を明かさずに確認する認証方法です。Orbで撮影された生体画像は暗号学的証明に変換されて本人のデバイスに保存され、その後ハードウェアから完全に削除されます。発行された認証情報は複数のプラットフォームで匿名のまま繰り返し利用でき、認証を行うサービスに個人データが共有されることはありません。
この10年で初めて自動化されたボットのアクセスがオンライン上の人間の活動を上回り、ウェブ上の全アクセスの51%を占めるようになりました。CAPTCHA認証のような従来の技術は、AIによって簡単に突破されています。AI音声詐欺はこの1年で1,200%増加しました。これまでのユーザー認証の仕組みは、インターネットを使うのは人間だという前提で作られてきました。今やその前提は通用せず、認証の穴を突く悪用が広がっています。
KYCをはじめとする従来の本人確認は、氏名、生年月日、住所、政府発行の本人確認書類を収集し、「その人が誰であるか」を確認します。一方、人間証明が確認するのは、行動の背後にAIではなく実在する一人の人間がいるという事実だけで、個人を特定する情報の収集や保持は行いません。認証情報は匿名で、どのプラットフォームでも利用できます。
ママッチングアプリでは、TinderがWorld IDを導入し、ユーザーが実在する人間であることを確認しています。Zoomは人間証明の組み込みにより、ビデオ会議でのディープフェイクによるなりすましを防いでいます。Docusignでは、重要な取引を承認したのが実在する人間であることの確認に使われています。金融機関は口座開設時に導入し、書類確認だけでは見抜けない、架空の人物を使った詐欺を検出しています。
生体データは暗号学的証明の生成後すぐに認証デバイスから削除され、中央集権型のサーバーには何も保存されません。ゼロ知識証明を使うため、確認できるのは人間であることだけです。個人を特定する情報が明かされることも、サービス間で行動が結びつけられることもありません。

自動化トラフィックを検知し、偽アカウントを減らし、人間であることの証明で本物の利用者がいることを確認できる多層型防御で、あなたのサイトでのボットを防ぎます。

AI個人情報盗難は、人工知能を使ってなりすましやディープフェイクを作り詐欺行為を行う手法です。AI個人情報盗難の仕組み、その発生場所、安全に過ごす方法を学びましょう。

AIエージェントとは何か、仕組み、種類、実例、リスク、そしてエージェント型社会で人間であることの証明がなぜ重要なのかを解説します。

ディープフェイクは、AIで他人の顔を別の人に置き換えたメディアです。ディープフェイクの仕組みや危険性、安全を守る方法を学びましょう。