銀行口座のリンクは、顧客の銀行口座をビジネスのアプリや決済フローに直接接続します。口座番号と金融番号の手動入力を、銀行から直接検証済みのデータを引き出す短い認証ステップに置き換えます。顧客が銀行を選択し、安全なインターフェイスを介してログインすると、ビジネスは入力された数字の羅列の代わりに信頼できるアカウントの詳細を受け取ります。1 億人以上のアメリカの顧客が、顧客承認済みのデータアクセスを使用して、金融口座の情報をサードパーティと共有しています。
以下では、リンクのプロセスがステップバイステップでどのように機能するか、銀行がサポートするさまざまな認証方法、および接続中と接続後に機密データがどうなるかについて説明します。
この記事でわかること
銀行口座のリンクは、手動で入力された口座番号と金融番号を、顧客の銀行から直接引き出された検証済みのデータに置き換えます。
OAuth ベースの認証により、銀行のパスワードはリンクのプロバイダーとビジネスの両方から遠ざけられます。一方、認証情報ベースのフローと少額預金は、OAuth が利用できない場合の代替手段として機能します。
トークン化された口座参照と許可されたデータアクセスは、共有および保存されるものを制限しますが、リンクのフロー自体以外に存在する不正利用のリスクを排除するものではありません。
銀行口座のリンクとは
銀行口座のリンクは、顧客の銀行口座をビジネスのアプリや決済フローに直接接続するため、誰も手動で金融番号や口座番号を入力する必要がありません。顧客が銀行を選択し、安全なインターフェイスを介してログインすると、ビジネスは自己申告の数字の羅列の代わりに検証済みの口座データを受け取ります。
銀行口座のリンクのプロセス
銀行口座のリンクは、どのプロバイダーが処理する場合でも同じ基本手順に従います。ビジネスは通常、自社のアプリや決済画面に直接埋め込まれたホスト型インターフェイスを介してリンクのリクエストを有効にし、顧客は口座データが確認される前にいくつかの短いステップを実行します。
以下はステップバイステップのガイドです:
銀行の選択: 顧客は、通常、主要な全国規模の銀行と小規模な地方の信用組合をカバーするリストから銀行を検索して選択します。
認証: 顧客は実際の銀行の認証情報を使用してログインしますが、ビジネス自身のサーバーではなく、リンクのプロバイダーまたは銀行自体がホストする安全なインターフェイス内で行います。
同意と口座の選択: 認証されると、顧客は利用可能な口座を確認し、接続する口座を選択します。このステップは、同じ銀行に複数の口座を持ち、1 つだけを共有したい人にとって重要です。
データの返送: 顧客が確認した後、プロバイダーは、接続を表すトークンと、口座番号や金融番号、リアルタイムの残高、最近の取引履歴など、ビジネスが要求した口座データを送信します。
銀行口座のリンクにおける認証方法
すべての銀行が同じ接続方法を提供しているわけではありません。3 つの主要なアプローチでは、スピード、セキュリティ、顧客が接続のために行うべき操作の量がトレードオフになります。
OAuth ベースの認証: 顧客は銀行自身のページまたはアプリに直接ログインします。銀行が代わりにトークンを発行するため、リンクのプロバイダーはパスワードを見ることがありません。大規模な銀行は通常、OAuth ベースの認証をサポートしており、これはプロバイダーが顧客を最初にルーティングしようとすることが多いバージョンです。OAuth は最速ですが、銀行がそのサポートを構築している場合にのみ機能します。
認証情報ベースの認証: 顧客は銀行のユーザー名とパスワードをリンクのプロバイダーが管理するフォームに入力し、プロバイダーはそれらの認証情報を使用して顧客の代わりに銀行からデータを取得します。これでも OAuth サポートを構築していない銀行をカバーできますが、プロバイダーが長期間保存しない場合でも、ログインの認証情報を直接処理することを意味します。認証情報ベースのフローはほぼどこでも機能しますが、その代償として顧客は実際のログイン情報を共有する必要があります。そして、短期間であっても、プロバイダーはそれを信頼される必要があります。
少額預金の確認: ビジネスはターゲットの口座に通常 1 ドル未満の少額の預金を 1 回または 2 回行い、顧客は 1 日または 2 日後に正確な金額を確認します。少額預金の確認はリアルタイムの残高や取引データを提供しませんが、デジタル接続がまったくない銀行の口座も含め、金融番号を持つほぼすべての口座で機能します。少額預金は最も遅い方法であり、確認に数日かかることもありますが、銀行のシステムがどれほど最新または古いかに関係なく機能する唯一の方法でもあります。
銀行のリンクを使用するビジネス向けのセキュリティの考慮事項
銀行のリンクにおける中核となるセキュリティの質問は、どれだけの機密データが誰に移動するかです。答えは 3 つのメカニズムに集約されます: 銀行のパスワードがどのように保護されるか、口座番号が盗まれにくいものにどのように置き換えられるか、そして顧客がどれだけ共有に同意するかです。
セキュリティプロファイルの一部を以下に示します。
認証情報が銀行から離れることはない
OAuth ベースの接続では、顧客の銀行のパスワードがリンクのプロバイダーやビジネスに到達することはまったくありません。銀行は自身のシステムで顧客を認証し、トークンを返します。この種のリンクを実装する人は、データが後でどのように使用されるかに関係なく、ログインの認証情報に直接触れることはありません。
口座番号のトークン化
生の口座番号や金融番号を保存する代わりに、プロバイダーは接続の代わりとなるトークンを返します。ビジネスのシステムは、将来の送金のために、番号自体ではなくそのトークンを参照します。トークンが侵害された場合、通常、発行された特定の実装以外では使用できません。
アクセスは承認された範囲内に留まる
1 回の支払いのために銀行を接続する顧客は、1 年間の取引履歴を引き渡すことに自動的に同意するわけではありません。プロバイダーは、各接続をビジネスが要求し、その同意ステップで顧客が承認したものに制限します。実装を評価しているビジネスは、それ以上を要求するのではなく、ユースケースで正確に何が必要かを判断する必要があります。
これらのメカニズムは、どの決済手段も不正利用に対して免疫があるようにするものではありません。アカウント乗っ取りの不正利用、合成 ID 詐欺、および顧客を直接狙ったソーシャルエンジニアリングはすべて、接続がどのように構築されているかに関係なく、リンクのフロー自体の外側にあります。許可されたトークン化されたアクセスが行うのは、生の認証情報と口座番号が存在する場所の数を減らすことであり、そのチェーン内の単一のシステムが侵害された場合の潜在的な露出を縮小します。
口座のリンクの一般的なビジネスのユースケース
ビジネスが口座のリンクから引き出す特定のデータは、口座情報が何に使用されるかによって異なります。
リンクされた銀行口座が役立つのは次のような場合です:
口座振替と銀行振込: ビジネスは、口座振替やその他の銀行振込のために、検証済みの口座番号と金融番号を収集するためにリンクを使用します。これは、サブスクの請求、請求の支払い、および請求書支払いプロダクトで一般的です。
残高と資金の確認: 一部のビジネスは、資金不足の返送の確率を下げるために、送金を開始する直前にリアルタイムの残高データを確認します。これは、大規模な 1 回限りの支払いにおいて最も重要です。
融資とリスク評価: 貸し手は、申請者に PDF の銀行取引明細書をアップロードするように求める代わりに、リンクを通じて取引履歴と収入データを引き出します。これにより、リスク評価がスピードアップし、文書の不正利用が最小限に抑えられます。
パーソナルファイナンスと予算管理ツール: アプリは、顧客が使用するすべての銀行から取引カテゴリと残高を引き出すことで支出を集計します。
4 つすべてを接続するスレッドは、ビジネスが誰かが入力した数字やアップロードした静的文書ではなく、検証済みの構造化された口座データを必要としているということです。
銀行のリンクを強化するツール
銀行のリンクをゼロから構築するということは、個々の銀行とデータ共有契約を交渉し、銀行が自身の認証システムを変更するたびにその接続を維持し、そもそも顧客が口座を接続するために使用するインターフェイスを構築することを意味します。多くのビジネスは、これらの責任を直接引き受けるのではなく、サードパーティのプロバイダーに依存しています。
これの Stripe のバージョンは Financial Connections であり、ビジネスにホスト型のユーザーインターフェイスとアプリケーションプログラミングインターフェイス (API) を提供して、個別に銀行との関係を交渉することなく顧客の銀行口座をリンクできるようにします。これにより、ビジネスは銀行口座を即座に確認し、5,000 の金融機関から許可されたデータを取得でき、アメリカの銀行口座の 97% 以上をカバーできます。
Financial Connections は Stripe スイート内に位置するため、すでに決済に Stripe を使用しているビジネスは、その部分だけのために別の実装を作成することなく、既存の決済フローや請求フロー内で銀行口座をリンクできます。
Stripe Financial Connections でできること
Stripe Financial Connections は、顧客の銀行口座に安全に接続して財務データを取得し、革新的な金融プロダクトやサービスを構築できるようにする API のセットです。
Financial Connections でできること:
アカウント登録を簡素化: 手動による本人確認や口座確認を必要としない、シームレスで即時の銀行口座確認プロセスを提供します。
豊富な財務データへのアクセス: 残高、取引、アカウントの詳細など、顧客の銀行口座に関する包括的な情報を取得します。
継続課金を自動化: 顧客が継続的な支払いのため銀行口座を安全にリンクできるようにし、決済成功率を向上させます。
リスク管理の強化: 顧客の財務データを分析して、クレジット、融資、その他の金融プロダクトについてより情報に基づいた意思決定を行います。
規制に準拠: Financial Connections は、本人確認 (KYC) とマネーロンダリング防止 (AML) の要件を満たすのに役立ちます。
自信を持ってイノベーションを起こす: 安全で信頼できる Financial Connections インフラの上に、新しい金融商品やサービスを構築できます。
この記事の内容は、一般的な情報および教育のみを目的としており、法律上または税務上のアドバイスとして解釈されるべきではありません。Stripe は、記事内の情報の正確性、完全性、妥当性、または最新性を保証または請け合うものではありません。特定の状況については、管轄区域で活動する資格のある有能な弁護士または会計士に助言を求める必要があります。