パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

Amazon.co.jpで3Dセキュア認証開始か」記事へのコメント

  • by Anonymous Coward on 2023年10月20日 8時32分 (#4549134)

    カートの最終画面で確定すると、
    1. 「カード会社に接続しています」というiframeをロード
    2. 他社API(非尼)をコール
    3. その他社APIが、君が使っているカード会社のサイトをコール
    4. カード会社のサイトが「SMS・メールでワンタイムパスワードを送ったから入力しろ」を表示
    5. コードを入力して送信
    6. カード会社サイトがAPIをコールバック
    7. 他社APIがアマゾンをコール
    8. やっとアマゾンの「お買上げありがとう」ページが表示

    クッソ面倒。Amazonは自社内でできないのか?

    > 他ECサイトとの違いはカード発行会社にリダイレクトしておらずamazonドメイン内で認証画面を表示していること

    iframeな。

    • by nim (10479) on 2023年10月20日 10時30分 (#4549219)

      マーチャントを信用しなくてもいいようにするための 3D セキュアなのに、
      コードをマーチャントに渡したら意味なくない?

      親コメント
    • by Anonymous Coward

      それらの項目、一人で全てを遂行するわけじゃないやん?
      ユーザー・Amazon・カード会社の責務をごっちゃにしてちゃそりゃ大変よ
      実際、言うほど面倒じゃないべ?

      • by Anonymous Coward

        まあユーザからみたら,認証のためコード入力は必要で,あとは数秒間待つだけだよな。
        でも iframe で埋め込むくらいならリダイレクトされた方が,何が起こっているか分かりやすい。
        そこを隠した方が UX として優れているという判断なんだろうけど,それでユーザの責務が免責されるわけではないんよね。

        • by hinatan (24342) on 2023年10月20日 9時44分 (#4549180) 日記

          カード会社のurl がトップに出た方が安心できるし
          埋め込まれたらフィッシング詐欺で何か気づく手がかりがまた減る

          親コメント
          • by Anonymous Coward

            「カード会社のurl」ならまだマシなんですけどね。
            実際は全然知らないサイトに飛ばされたり。
            https://twitter.com/HiromitsuTakagi/status/1318925217746407427 [twitter.com]

            • by hinatan (24342) on 2023年10月20日 12時04分 (#4549289) 日記

              なにこれ嫌な感じ

              「メッセージ」が合ってたら、まぁ進めるかもですが。

              親コメント
            • by Anonymous Coward

              例えばわたしがよく利用するツイキャスの有料配信ではtwitcasting.tvから
              secure.epsilon.jp
              manage.tds2gw.gmopg.jp
              ch-acs2.cafis-paynet.jp
              などにトバされるようだ。
              どうみても私の契約してる楽天銀行visaカードのurlには見えない。
              「知らないurlはフィッシング」を大前提にするとこれは不安である。

            • by Anonymous Coward

              誰だか言ってて同感だったんだけど、3Dセキュアだからってネームサービスの意味でのドメインまで別である必要はないんじゃね?

      • by Anonymous Coward

        じゃないやん

    • by Anonymous Coward

      4, 5の追加認証要求プロセスは、イシュアがリスクベース認証において中リスクと判定した場合にのみ実施される。
      低リスクと判定した場合は、4, 5を経ずに承認して6に遷移する。
      高リスクと判定した場合は、追加認証なく不承認。

長期的な見通しやビジョンはあえて持たないようにしてる -- Linus Torvalds

処理中...