記事トラブル・手続き

クレカのワンタイムパスワードがなしでも平気な理由と設定・解除方法

公開 読了目安 13分執筆 Credit Kings編集部編集責任者 山田 拓海

クレジットカードのネット決済で、ワンタイムパスワードの入力画面が急に出なくなった、あるいは逆に届かなくて困っているという人は少なくありません。この記事では、ワンタイムパスワードがなしでも決済できる理由と、カード会社別の設定・解除の手順、届かないときの対処法、認証方法別の安全性の違い、設定しなかった場合の不正利用リスクまで、各カード会社の公式情報をもとにまとめます。

この記事を書いた人
Credit Kings編集部クレジットカードの選び方と使いこなしを、実データで解説するメディア

日本クレジット協会や経済産業省の公表資料、各カード会社の公式ページを確認して執筆しています。断定できない数値には出典と確認時点を必ず添える方針です。

クレカのワンタイムパスワードとは(仕組みと3Dセキュアとの関係)

オンライン決済のセキュリティを表すイラスト

ワンタイムパスワードとは、一度使うと失効する使い捨てのパスワードのことです。ネットショッピングでクレジットカード決済をする際、カード番号や有効期限に加えて入力を求められる本人認証サービス(3Dセキュア)の認証手段の一つで、毎回異なる数字列が発行されます。同じ番号を使い回すパスワードと違い、盗み見られても次の決済では使えないため、なりすましによる不正利用を防ぐ仕組みとして採用されています。

本人認証サービス(3Dセキュア)との関係

本人認証サービスは、3Dセキュアと呼ばれる国際的な仕組みの日本での呼び名です。三井住友カードの「本人認証サービス」、JCBの「J/Secure」のようにカード会社ごとに名称は異なりますが、カード番号や有効期限だけでは決済を完了させず、追加のパスワードで本人確認を行う点は共通しています。クレジットカードの基本的な仕組みを先に確認しておくと、なぜ追加の認証が必要なのか理解しやすくなります。

使い捨てパスワードが不正利用を防ぐ理由

固定のログインパスワードは一度流出すると使われ続けるリスクがありますが、ワンタイムパスワードは数十秒から数分で失効します。仮に通信を盗み見られても、次の決済で同じ番号は使えません。カード情報がフィッシングサイトなどで漏えいしても、ワンタイムパスワードまでは入手されにくいため、なりすまし購入を防ぐ最後の砦として機能します。

ワンタイムパスワードが「なし」でも決済できる理由(リスクベース認証)

セキュリティが保護されている状態を表すイラスト

いつも使っているスマホやパソコン、決済に慣れた通販サイトであれば、ワンタイムパスワードの入力画面が出ないまま決済が完了することがあります。これはEMV 3-Dセキュア(3Dセキュア2.0)が取引ごとにリスクを判定するリスクベース認証を採用しているためです。利用端末や購入額、普段の利用パターンなどからリスクが低いと判断されると、追加のパスワード入力が省略される仕組みになっています。

普段と同じ環境なら認証が省略されることがある理由

リスクベース認証は、IPアドレスや端末情報、購入金額、過去の利用履歴などをもとに、その取引がなりすましである可能性を判定します。いつもと同じ端末・同じ配送先で、極端に高額でない買い物であれば、システムが「リスクが低い」と判定し、ワンタイムパスワードの入力を求めずに決済を通すことがあります。

  • 過去に同じカードで決済したことがある通販サイトでの利用
  • いつも使っている端末・ブラウザからのアクセス
  • 普段の利用額の範囲内の金額
  • 配送先が登録済みの住所と一致している
  • 短時間に連続した決済でない

逆に急に求められるようになったときに疑うべきこと

普段は表示されないのに突然ワンタイムパスワードを求められた場合は、新しい端末やIPアドレスからのアクセス、高額決済、海外サイトでの利用など、システムが「普段と違う」と判定した可能性があります。身に覚えのない場面で認証画面が出た場合は、誰かが自分のカード情報を使って決済しようとしているサインであることもあります。

⚠️ 注意したい点

身に覚えのないタイミングでワンタイムパスワードの通知が届いた場合、自分がその決済を行っていないなら、パスワードを入力せずカード会社に連絡してください。入力すると不正な決済が完了してしまいます。

編集部

「なしで決済できた」のは設定していないからではなく、システムがリスクが低いと判定したからというケースもあります。心当たりのない通知には注意してください。

カード会社別のワンタイムパスワード設定方法

カード情報を入力して設定する様子のイラスト

ワンタイムパスワードの設定は、多くのカード会社で無料かつ数分で完了します。手順はカード会社ごとに異なりますが、共通しているのは会員専用のWebサービスにログインし、通知を受け取る電話番号・メールアドレス・専用アプリのいずれかを登録する流れです。ここではVisaブランドを中心に、代表的なカード会社の設定窓口を紹介します。

三井住友カード・三菱UFJニコス(Visa)の設定手順

三井住友カードは、会員専用サービス「Vpass」の専用ページから登録します。スマートフォンがあれば登録料・利用料ともに無料で、ネットショッピング認証サービス専用アプリ「One Time Pass」を使う方法も用意されています。三菱UFJニコスが発行するVisaカードの場合は、会員専用WEBサービス「My Digital Connect」にログインし、本人認証サービスのメニューから通知先を登録します。

JCBの設定手順とアプリ「J/Secure」

JCBカードは会員専用サービス「MyJCB」から申し込みます。MyJCB上で3クリックほどの操作で登録が完了するよう手順が簡略化されており、通知方法はスマホアプリ「J/Secure」、メール、SMSの3種類から選べます。アプリを使う方法は通信を伴わずにパスワードを生成できるため、メールやSMSより安全性が高いとされています。

  • カードに登録している会員番号とカード番号
  • 会員専用WebサービスのログインIDとパスワード
  • ワンタイムパスワードを受け取るスマートフォンの電話番号かメールアドレス
  • アプリ受信を選ぶ場合は対応アプリをインストールした端末
カード会社会員専用サービス選べる通知方法
三井住友カードVpassアプリ(One Time Pass)・SMS・メール
三菱UFJニコス(Visa)My Digital Connect登録した電話番号・メール
JCBMyJCBアプリ(J/Secure)・SMS・メール
dカードdカードサイト登録した電話番号・メール

ワンタイムパスワードが届かないときの原因と対処法

サポート窓口へ問い合わせる様子のイラスト

ワンタイムパスワードが届かない原因の多くは、通信環境か登録情報のどちらかにあります。カード会社各社のFAQを確認すると、登録している電話番号やメールアドレスが古いままになっているケース、Wi-Fi回線でSMSを受信しようとして失敗しているケース、迷惑メールフォルダに自動的に振り分けられているケースの3つが目立ちます。順番に確認すると原因を特定しやすくなります。

SMSが届かないときに確認すること

SMSが届かない場合は、まずWi-Fi回線ではなく携帯電話回線(4Gや5G)に切り替えて再送してみてください。SMSの受信ボックスが上限に達していると新着メッセージを受信できないことがあるため、不要なメッセージを削除するのも有効です。端末のOSが古い場合は、アップデートすることで受信できるようになる例も報告されています。

メールが届かないときに確認すること

メールが届かない場合は、まず迷惑メールフォルダを確認してください。カード会社からのメールがフィルターで自動的に振り分けられていることがあります。携帯キャリアを乗り換えてメールアドレスが変わった、ドメイン指定受信を設定しているなど、登録情報とメール環境が食い違っているケースも多いため、会員専用ページで登録メールアドレスが最新かどうかも確認しましょう。

  • 通信回線をWi-Fiから携帯回線に切り替える(SMSの場合)
  • 迷惑メールフォルダとドメイン指定受信の設定を確認する(メールの場合)
  • 会員専用ページで登録済みの電話番号・メールアドレスが最新か確認する
  • SMSの受信ボックスに空きがあるか確認する
  • それでも届かない場合はカード会社の窓口に電話で問い合わせる
編集部

何度か再送を試しても届かないときは、時間を置くより先に、会員専用ページで登録情報が古くなっていないか確認したほうが早く解決することが多いです。

解除したい・いらないと感じたときの注意点

選択肢を比較して判断するイラスト

毎回の入力を面倒に感じて、ワンタイムパスワードを解除したいと考える人もいます。多くのカード会社では会員専用ページから解除の手続きができますが、解除すると本人認証サービス(3Dセキュア)自体の登録も解除されるカード会社があります。決済の手間は減る一方、なりすまし対策の一つを外すことになる点は理解しておく必要があります。

解除の手順と、解除でリスクが上がる理由

解除の手順は各社の会員専用サービスから行えますが、dカードのようにワンタイムパスワードを解除すると3Dセキュアの登録自体が解除されると案内しているカード会社もあります。3Dセキュアが無効になるとカード番号と有効期限さえ分かれば決済が通ってしまう場面が増えるため、暗証番号の管理方法とあわせて、認証まわりのセキュリティを見直しておくと安心です。

受け取り方法(アプリ・SMS・メール)の安全性比較

解除せず、受け取り方法を変えることで負担を減らす選択肢もあります。スマホの認証アプリで生成するタイプは通信を経由しないため、SIMスワップなど電話番号を乗っ取る攻撃の影響を受けにくく、最も安全性が高いとされています。SMSはSIMスワップ攻撃のリスク、メールはアカウント乗っ取りのリスクがあり、アプリと比べると相対的に安全性は下がるとされています。

受け取り方法主なリスク安全性の目安
アプリ(J/Secure・One Time Pass等)端末の紛失・盗難高い(通信を経由せずSIMスワップの影響を受けにくい)
SMSSIMスワップ攻撃による電話番号の乗っ取り中程度
メールメールアカウントの乗っ取り・不正アクセス中程度からやや低い
💡 ここだけ押さえる

完全に解除するより、通知方法をアプリに変更するほうが利便性と安全性のバランスを取りやすい選択肢です。対応の有無はカード会社によって異なるため、公式ページで確認してください。

設定しなかった場合の不正利用リスクと被害額の推移

不正利用対策のチェック項目を確認するイラスト

ワンタイムパスワードを設定していないと、カード番号と有効期限、セキュリティコードさえ分かれば第三者が決済を完了できてしまう場面が残ります。日本クレジット協会の集計では、2025年通年のクレジットカード不正利用被害額は510.5億円で前年比8.0%減となり、番号盗用被害が475.4億円と全体の9割超を占めました。

2025年の不正利用被害額の推移とEMV 3-Dセキュア原則化

四半期別に見ると、2025年1〜3月が193.2億円、4〜6月が121.4億円、7〜9月が102.0億円、10〜12月が93.9億円と、年間を通じて減少傾向が続きました。経済産業省はクレジットカード・セキュリティガイドラインの改訂により、2025年3月末までに原則すべてのEC加盟店へEMV 3-Dセキュアの導入を求めており、この時期以降の被害額減少と重なっている点は注目に値します。

期間不正利用被害額(日本クレジット協会調べ)
2025年1〜3月193.2億円
2025年4〜6月121.4億円
2025年7〜9月102.0億円
2025年10〜12月93.9億円

補償を受けられないケースに注意する

不正利用の補償は、会員規約に基づき届出日から遡って60日前までの被害が対象になるのが一般的です。ただし暗証番号やパスワードを他人に教えていた、推測されやすい番号を設定していたなど「善良な管理者の注意」を怠っていたと判断される場合は、補償の対象外になることがあります。不正利用の補償条件は、カード会社ごとに細かい違いがあるため事前に確認しておくと安心です。

  • 暗証番号やワンタイムパスワードを他人に教えていた
  • 生年月日や電話番号など推測されやすい番号を設定していた
  • カード会社の調査に協力しなかった
  • 被害の申告内容に虚偽があった
  • 家族など身近な人による利用だった
⚠️ 注意したい点

60日という遡及期間は多くのカード会社に共通する目安ですが、法律で一律に決まった期間ではなく会員規約による基準です。自分のカードの補償条件は契約時の規約や公式ページで必ず確認してください。

編集部

ワンタイムパスワードを設定しておくこと自体が、被害に遭いにくくするだけでなく、万一のときに補償を受けやすくする備えにもなります。

よくある質問

ワンタイムパスワードを設定しないとネットショッピングはできませんか

設定していなくても、多くの場合はカード番号や有効期限、セキュリティコードの入力だけで決済が完了します。ただしEMV 3-Dセキュアのリスクベース認証によって、利用状況次第では認証画面が表示され、その場でワンタイムパスワードの登録を求められることがあります。設定していないと決済が止まってしまう加盟店もあるため、あらかじめ登録しておくと安心です。

ワンタイムパスワードとセキュリティコードは何が違いますか

セキュリティコードはカード裏面などに印字された固定の3桁または4桁の番号で、カードを持っている証明として使われます。一方ワンタイムパスワードは、その都度発行され短時間で失効する使い捨ての番号です。セキュリティコードは変わりませんが、ワンタイムパスワードは毎回変わるため、漏えいしても悪用されにくいという違いがあります。

ワンタイムパスワードのアプリを機種変更したらどうすればいいですか

認証アプリは端末に紐づいているため、機種変更前に旧端末で登録解除の手続きを行うか、新端末での再登録手順を確認しておく必要があります。手続きをしないまま機種変更すると、新しい端末でワンタイムパスワードを受け取れなくなり、ネットショッピングの決済で本人認証が完了できなくなることがあります。事前にカード会社の会員専用ページで手順を確認してください。

ワンタイムパスワードを設定していれば不正利用は完全に防げますか

ワンタイムパスワードは不正利用のリスクを大きく下げる仕組みですが、フィッシングサイトで入力してしまった場合など、完全に防げるわけではありません。身に覚えのない通知が届いたときはパスワードを入力せずカード会社に連絡すること、利用明細をこまめに確認することを合わせて行うと、より安全に利用できます。

まとめ

クレカのワンタイムパスワードは、リスクベース認証によって「なし」でも決済できることがある一方、設定していないこと自体は不正利用のリスクを高める要因になります。届かないときはまず通信環境と登録情報を確認し、解除を検討する場合は3Dセキュアごと無効になる可能性を踏まえたうえで判断してください。設定・解除・受け取り方法の見直しは、いずれも会員専用ページから短時間で完結します。

  • 普段と違う端末や高額決済では認証を求められやすいと知っておく
  • 届かないときは通信回線と登録情報を先に確認する
  • 解除は3Dセキュア自体が無効になる場合があると理解したうえで判断する
  • 可能であればアプリでの受け取りに切り替えて安全性を高める

自分のカードで実際にどの通知方法が使えるか、会員専用ページで一度確認しておくと、いざというときに慌てずに済みます。クレジットカードに関する記事一覧もあわせてご覧ください。

同じカテゴリの記事

トラブル・手続きの記事一覧・すべての記事

よく使う店から選ぶと、還元率で損をしません

使う場所・貯めたいポイント・年会費の上限を選ぶだけで、条件に合うカードだけが残ります。

掲載100枚から、よく使う店で得するカードを探す条件から探す