この翻訳は機械生成であり、レビュー待ちです。英語に切り替える
ダーク
ダッシュボードお問い合わせ

証拠から、あなたの判断へ。

スコアを支えるエンジンのガイドツアーです。ブラウザを読み取り、調整済みのリスク判定に変換し、コードに返す仕組みを解説します。計測するシグナル、検知する脅威、各呼び出しの背後にある結果まで、最初から最後までご覧ください。

ドキュメントを読む

あらゆるデバイスには物語があります。私たちはその虚構を見抜きます。

苦労して獲得した顧客に負担をかけずに、不正とボットを阻止します。すべての訪問者の明確なリスク判定を取得し、対応を決定できます。

エージェント型セキュリティとリスクインテリジェンスを、エージェント型Web向けに構築しました。組み込みAIアシスタントでコンソールを運用し、読み取り専用MCPサーバー経由でエージェントにNoxticaを読み取らせ、やり取りするエージェントを検証・監視できます。

公開モデル

証拠から顧客主導の意思決定へ

Noxticaでは、このアプローチをInteraction Risk Intelligenceとして位置付けています。アイデンティティ、証拠、ポリシー、アクションを1つのブラックボックス判定にまとめず、現在のインタラクションのリスクを理解します。

  1. 利用可能な証拠を収集する

    ブラウザ、ネットワーク、デバイス、行動、および対応する本人確認またはエージェント検証がコンテキストを追加します。可用性は、ブラウザ、デプロイメント、有効なモジュール、適用されるプライバシーまたは同意コントロールに依存します。

  2. インタラクションを評価する

    利用可能な証拠は、スコア、信頼度、理由を備えた説明可能なリスク評価になります。これはリスクを記述するものであり、アイデンティティ、意図、不正、安全性を証明するものではありません。

  3. ポリシーを適用する

    チームは評価結果を経路、アカウント、取引、認可のコンテキストと組み合わせ、許可、監視、追加認証、レビュー、またはブロックするかを選択します。

  4. 支援を限定する

    AI AssistantとMCPは、適格なオペレーターとワークフローが承認済みコンテキストを読み取るのを支援します。オプションのブラウザ強制適用は顧客設定のポリシーに従います。これらのツールが自律的にポリシーを書き換えることはありません。

Interaction Risk Intelligenceを詳しく見る

リスクを伴う一つのインタラクションを、証拠から説明責任のある対応まで追跡します。

Noxticaは、このアーキテクチャを説明するためにInteraction Risk Intelligenceを使用します。ポリシーに関連するアクションを取り巻く利用可能なコンテキストを評価し、説明可能なリスク判定を返し、次に何を行うかはお客様のアプリケーションまたは設定済みポリシーに委ねます。

  1. インタラクション

    評価を事業イベントに紐付けます。

    不確実性が重要となるサインアップ、ログイン、チェックアウト、復旧変更、プロモーション、エージェントリクエストでコンテキストを取得し、その結果を対象のルートおよびイベントのそばに保持します。

  2. 証拠

    リスク、信頼度、理由を合わせて解釈します。

    どのサポート対象証拠が利用可能だったかを確認し、スコア付き結果を、抑制、欠落、低信頼度、利用不可の状態と区別します。任意のシグナルとモジュールは、引き続き適格性、同意、ポリシーの対象です。

  3. ポリシー

    コンテキストを適切な顧客対応に対応付けます。

    リード情報をアカウント、認証、取引、ジャーニーのコンテキストと組み合わせ、許可、監視、追加認証、レビュー、ブロックを行う条件を定義します。検証済みのIDまたはエージェントはコンテキストであり、安全な意図の証明ではありません。

  4. 結果

    最終結果とともに判断理由の履歴を保持します。

    提案された対応と最終対応を、確認済みの不正利用、チャレンジ完了、中断、レビュー作業、異議申し立て、取消し、エラー状態と比較します。ラベル付けされた証拠に基づき、意図的にしきい値を変更します。

隣接ツールがワークフローに適合する場所

以下のカテゴリは互いを補完できます。1つの製品にすべての仕事を求めるのではなく、証拠の引き渡し、失敗状態、ポリシー所有者を評価してください。

本人性のみの照会
認識と認証を使って、ジャーニーに必要な主張を確立します。現在のアクションにリスク、信頼度、理由、明示的な不明経路も必要な場合は、インタラクションコンテキストを追加します。
境界およびボット対策
広範な制御はエッジまたは境界に維持します。一律のルールでは事業判断に粗すぎるルートに追加コンテキストを投入します。
分析およびリプレイツール
対象であり同意が得られている場合は、ジャーニーとリプレイの証拠を使ってユーザー体験を調査します。実施したアクションをレビューする必要がある場合は、ポリシー記録と組み合わせます。
不正とリスクレビュー担当者は、なぜ判定が変わったかを説明できますか?
1つのシグナルを証明として扱わずに、理由の有用性、不明状態の処理、ルート固有のしきい値、判定がトリアージをどう変えるかを確認します。
エンジニアリング統合は失敗時にも安全ですか?
ブラウザ状態、認証済みサーバー判定、期限、クォータ、モジュール可用性、収集ブロックまたはプロバイダーエラー時のフォールバックを検証します。
事業ポリシーは全体のトレードオフを改善しますか?
確認済みの不要な活動を、顧客摩擦、レビューおよびサポート負荷、取り消し、運用上の所有責任と合わせて判断します。スコアだけが結果ではありません。

シグナルから判断へ。

4つの段階。ブラウザを読み取り、結果を安全にバックエンドへ渡し、サーバーが明確なリスク評価を取得し、コードが判断します。

軽量スクリプトが、訪問者が到着した瞬間にブラウザを読み取ります。静かに、ページを遅くすることなく。

→ ドキュメントを読む:統合フローの全体

ひとつのリスク判定。その根拠も。

87

低リスク — 許可

説明用のサンプルであり、ライブトラフィックではありません。

「これはボットです」と断定しない理由。

多くのツールは、聞きたい答えを伝えます。ボットか人間か。明快でシンプルですが、しばしば間違っており、そこに至った過程を見る方法もありません。答えを信頼するか、しないかです。

本物の顧客と本物の攻撃者は、驚くほど似て見えることがあります。有用な問いは「これはボットか」ではなく、「この訪問者はどれほど普通と異なり、疑わしい部分を偽装するのはどれほど難しいか」です。それが私たちの答えることです。

// 「これはボットです」と言うだけではありません。

// 明確なリスク判断と、その理由を提供します。

// 決めるのはあなたです。

本物の顧客にフラグが立ったとき、チームはそれを説明できます。法務にも、プロダクトにも、顧客にも。すべての判断には理由が付くため、信じるしかないものはなく、調整できないものもありません。

ブラックボックスのはい/いいえは提供しません。明確なリスク判断、信頼度、そして両方の根拠 — レシートを提供します。最終判断はお客様のものです。何が危機にさらされているかを知っているのは、お客様のチームだけだからです。

多くのツールは可否だけを示し、その根拠を隠します。私たちは理由とともに明確なリスク評価を提供し、最終判断はチームに委ねます。

→ ドキュメントを読む: 校正された判断が重要な理由

測定対象。

すべての訪問者について、ブラウザ、ネットワーク、デバイス、そして人の行動という4つを読み取ります。組み合わせることで、実在する顧客と巧妙な偽装を見分けます。

  • ブラウザは本物ですか?

    ブラウザインテリジェンス

    自動トラフィック、偽装ブラウザ、合成された訪問者を、サインアップ、ログイン、チェックアウトに到達する前の到着直後に検出します。本物の顧客は通過し、偽者は通しません。

  • ネットワークは安全ですか?

    ネットワークシグナル

    正当なトラフィックを不当に扱わずに、不審な発信元と高リスクのインフラを検出します。リモートワーカー、VPN利用者、企業ネットワークは歓迎されます。大規模な不正の発信元にはフラグが立ちます。

  • デバイスは本物ですか?

    ハードウェア検証

    セッションの背後にある実際のデバイスを検証します。その上で動くソフトウェアだけではありません。本物のデバイスを使う正当なユーザーはスムーズに通過します。共有された使い捨てインフラ上で動くボットは即座に検出されます。

  • ユーザーは本物ですか?

    行動フィンガープリント

    ページとの操作のリズムから、実在する人とスクリプトを見分けます。人はためらい、修正し、探索します。自動化には隠しきれない特徴的な正確さがあります。

そして検証するもの:Know Your Agent

この4つのレイヤーは訪問者を測定します。AIエージェントとボットは別です。IDを検証し、その活動を観察する必要があります。Know Your Agentは、JWKサムプリントまたはSignature-Agentホストによりテナントごとにそれを実現し、Web Bot Auth検証と統合されています。強制機能はロードマップにあります。

→ ドキュメントを読む:検出シグナル

検知するもの。

自動化、不正、悪用といったコストを生む脅威を、正規のお客様に誤ってチャレンジを求めることなく検知します。

不正の検知は単一のチェックではありません。実世界の悪用は、自動化トラフィック、疑わしい送信元、つじつまの合わない行動を組み合わせます。これらすべてを、チームが実際に行う判断、つまりブロック、チャレンジ、許可、監視へと変換します。

  • ボットと自動化トラフィック

    ヘッドレスブラウザ、ブラウザ自動化フレームワーク、スクリプトによる不正行為。検出を回避するために設計された「ステルス」型も含まれます。高速レーンも低速レーンも検知されます。

    ログイン、登録、チェックアウトに到達する前に自動化トラフィックを認識します。

  • 正体を隠すセッション

    ブラウザが自身のフィンガープリントについて虚偽を伝えているセッション。偽装されたcanvas出力、操作されたランタイムAPI、積極的な対策を実行するアンチフィンガープリント拡張機能。

    正当なプライバシー選択をブロックせずに、意図的な回避の試みを可視化します。

  • 疑わしい送信元

    データセンター、匿名化プロキシ、非推奨プロトコル、既知の悪性レンジから発生するトラフィック。企業VPNを利用している正規ユーザーをブロックせずに、パターンをフラグ付けします。

    リモートワーカーを誤検知せずに、大規模不正のシグナルを特定します。

  • 公平に扱われるプライバシーユーザー

    Tor、Brave Strict、Firefox-RFP、LibreWolfを認識し、適切な寛容さで扱います。プライバシーを重視するユーザーは歓迎しますが、プライバシーブラウザの陰に隠れるボットは歓迎しません。

    正規のプライバシーユーザーを歓迎しつつ、その中に隠れる不正行為者も検知します。

  • 偽装・使い捨てデバイス

    ブラウザの先にあるデバイス自体を確認するため、エミュレーターや使い捨ての仮想マシンが実機を装うことはできません。ブラウザのみのチェックをすり抜けるボットもここで検知されます。

    実行中のブラウザだけでなく、デバイスが名乗るとおりのものであることを検証します。

  • 人間らしく振る舞わないアクティビティ

    人の動き、入力、スクロールはスクリプトとはまったく異なります。実際の人はためらい、探索します。自動化は特徴的な精度で正体を現します。

    表面上は人間らしく見えても、人のように振る舞わないセッションを捕捉します。

訪問者のリクエストを検知対象の脅威全体で読み取り、それらを単一の明確なリスク評価に統合します。

  1. ブラウザリクエスト
  2. 明確なリスク評価
  3. あなたの判断

どのシグナルも、単純な「はい/いいえ」ではなく、明確なリスク評価と信頼度を提供します。最終判断はチームが下します。私たちは、判断の根拠が正確であることを支えます。

→ ドキュメントを読む:検知カテゴリー

私たちが検知するものをご覧ください。

上記の脅威カテゴリーに基づく6つの攻撃パターンを再現し、調整済みのリスク判定とそれによって導かれる対応を示します。

  • ヘッドレス自動化の急増

    94/ 100 リスク

    BLOCKED判定時間 410ms

    足並みを揃えてログインを狙う、ヘッドレスのスクリプト化セッションの波。

  • 偽装フィンガープリントのセッション

    78/ 100 リスク

    STEP-UP判定時間 470ms

    自身のcanvas出力とランタイムAPIについて虚偽を述べるブラウザ。

  • データセンタープロキシの発信元

    86/ 100 リスク

    BLOCKED判定時間 350ms

    匿名化されたデータセンターのIPレンジを経由したリクエスト。

  • プライバシーブラウザの訪問者

    24/ 100 リスク

    ALLOW判定時間 340ms

    強化されたプライバシーブラウザを使う実在の人物 — 通過を許可。

  • 使い捨て仮想マシン

    90/ 100 リスク

    BLOCKED判定時間 520ms

    実際の消費者向けハードウェアを装うエミュレートされたデバイス。

  • 非人間的なインタラクションパターン

    71/ 100 リスク

    STEP-UP判定時間 430ms

    人間には不可能な特徴的な精度で入力されたフォーム。

上記カテゴリーに基づく説明用のパターンであり、顧客データではありません。スコアは、ポリシーが適用する同じ0~100の尺度に基づいています。

不正を食い止め、顧客を動かし続ける。

初期デザインパートナーの導入時の数値 — 匿名で共有

  • 47%あるデザインパートナーが最初の90日で削減したチャージバック
  • 99.6%その導入で何もせず通過できた本物の顧客の割合
  • ~500 msキャッシュ済みチェックの判定レイテンシ
  • $ noxtica use-case --marketplace

    マーケットプレイス

    マーケットプレイスは、協調した偽アカウントグループが偽レビューで正直な出品者を埋もれさせる前に、Noxticaで検知します。ログインも住所も異なりますが、同じ自動化設定が正体を明かします。

    偽アカウントグループを、正直な出品者を埋もれさせる前に検知。

  • $ noxtica use-case --financial

    金融サービス

    カード非提示取引の加盟店は、支払いが見慣れない場所から来ているように見える場合にだけ、Noxticaで高速な追加チェックを行います。本物の顧客は何も感じず、不正グループは試行のたびに壁に阻まれます。

    必要なときだけ追加チェック。本物の顧客は何も感じません。

  • $ noxtica use-case --identity

    アイデンティティに敏感なプラットフォーム

    パスワードレスおよびマジックリンクのプラットフォームは、リンクがリクエストした本人によって開かれることを確認するためにNoxticaを使用します。リンクを別の人に中継するフィッシングキットは入口で阻止されます。

    マジックリンクはリクエストした本人だけが開けます。フィッシングはここで止まります。

→ ドキュメントを読む: ユースケースの全文

4つの対象者。1つのシグナル。

エージェント型セキュリティとリスクインテリジェンスは、1つのチームだけのためのものではありません。同じシグナルが、企業、プラットフォーム、そしてそれを使う人々の成果を形作ります。

  • 企業向け

    不正対策チーム、セキュリティエンジニア、プラットフォームPM。不正が起きたときに代償を払うチームと、本物の顧客が離脱したときに代償を払うチームのために。

    • コストが発生する前に偽の登録を捉え、チャージバックを削減
    • 攻撃者が侵入する前にアカウント乗っ取りを検知
    • SOC 2、ISO 27001、GDPRに対応する監査可能な証跡
  • プラットフォーム向け

    マーケットプレイス、ソーシャルネットワーク、両面プラットフォーム。ユーザー間の信頼こそがビジネスそのものであり、大規模に偽アカウントを止めることが競争優位です。

    • 本物のユーザーを締め出さず、重複アカウントの不正利用を検知
    • 不審なアカウントだけを浮き彫りにし、モデレーション負荷を削減
    • 有償レビュー農場やレビュー爆撃グループを登録時に阻止
  • 利用者向け

    エンドユーザー。十分に語られていないステークホルダーです。誤検知でチャレンジやブロックを受けたり、Braveを使っているだけでCAPTCHAを解かされたりする人々です。

    • 本当に不審な場合以外はCAPTCHAなし
    • プライバシーブラウザを使う本物の人も、罰せられず歓迎される
    • 個人データは収集しません。トラッキングCookieなし。サイト横断アイデンティティなし。
  • AIとエージェント向け

    エージェント型Web。Know Your Agentでエージェントを検証・監視し、組み込みAIアシスタントでコンソールを運用し、読み取り専用MCP統合を通じて自社エージェントにNoxticaを読み取らせます。

→ ドキュメントを読む: 対象者ごとのユースケース

私たちがエージェント型である、3つの正直な方法。

「エージェント型」という言葉はよく使われます。Noxticaでそれが何を意味するかを明確に説明します。今日提供される3つの機能であり、システムに自律的な変更は加えません。

  • 私たちがコンソールを運用します

    Claudeを基盤とし、OpenAI、Gemini、xAIも選択できる組み込みAIアシスタントが、オペレーターセッションのもとサーバー側で実行され、テナントごとの予算上限と完全な監査ログにより、ポリシー、ルール、ドメイン、リスク分布を読み取ります。

    アシスタントの仕組み →
  • あなたのエージェントがNoxticaを読む

    オプトインの読み取り専用Model Context Protocol(MCP)サーバーにより、独自のAIエージェントは、発行したスコープ付き・レート制限付き・監査済みベアラートークンを使用して、JSON-RPC経由でポリシー、ルール、アラート、リスク分布を読み取れます。読み取りアクセスのみで、書き込みはできません。

    MCPドキュメントを読む →
  • エージェント型ウェブを統治する

    Know Your Agent(KYA)は、Web Bot Auth検証と統合され、JWKサムプリントまたはSignature-Agentホストにより、テナントごとにAIエージェントとボットを検証・監視します。ポリシー適用はロードマップに含まれています。

    Know Your Agentを見る →
目指す場所

自己較正とフィードバックループの構築を目指しています。現在は、オペレーターが完全な制御のもとでポリシーとしきい値を調整します。

セキュリティレビューを通過するための設計。

セキュリティレビュー担当者が確認する態勢。信頼するだけでなく、ご自身で確認できる6つのコントロールです。

  • 設定可能なデータレジデンシー

  • GDPR対応

  • 文書化された統合

  • プライバシー管理

  • 自社トラフィックで評価する

  • 魔法ではなく、明確な評価

フィンガープリントとサーバーメタデータは個人データとなる場合があります。デプロイ環境に合わせて、選択したモジュール、法的根拠、必要な場合の同意、マスキングおよび保持設定を評価してください。

料金ページではなく、パートナー。

自信を持ってリリースするために必要なものをすべて。不要なものは何もありません。

含まれるもの

  • 透明な料金設定 — デモの先に隠さず公開
  • 実際のエンジニアによる実践的なオンボーディング
  • GDPR準拠、設定可能なデータ所在地、SOC 2対応
  • 直接の人的サポート — 営業シーケンスなし

読み取り方法をご覧いただきました。

あなたのトラフィックで何を読み取るかをご覧ください。15分、資料は不要です。

チームが最初に尋ねる質問。

購入担当者やエンジニアが最初に知りたいこと。バンドルサイズ、API、iframe、しきい値を含む技術FAQの全文はドキュメントにあります。

本物の顧客を誤ってブロックしませんか?

まさにそれを前提に構築しています。ブロックされた顧客は戻ってこないことが多いため、デフォルトは慎重です。ボットを見逃すほうが、本物の人を誤って止めるより望ましいと考えています。明確なリスク判断を提供し、どこまで厳格にするかはお客様が決められます。自社トラフィックについて学ぶにつれ、設定を厳しくも緩くもできます。

Brave、Tor、LibreWolfなど、プライバシー重視のユーザーにも機能しますか?

はい、プライバシー重視のユーザーも歓迎されます。プライバシーブラウザは何も壊しません。そうしたユーザーを認識し、その背後にいる人を黙って不当に扱うのではなく、公平に扱います。製品がセンシティブな対象者向けなら、そうしたユーザーに追加の猶予を与えることもできます。

Noxticaで障害が発生したらどうなりますか?

サイトはそのまま動作します。チェックが時間内に当社へ到達できない場合は、安全なデフォルトを返すため、誰かを締め出すのではなく、たとえばブロックではなくチャレンジへと、コードで適切にフォールバックできます。99.95%の稼働率を約束し、公開ステータスページを提供します。

運用にエンジニアは必要ですか?

少しだけ必要です。小さなスクリプトをサイトに追加し、判断が必要なときにサーバーで1回のチェックを実行します。ホスティングも、稼働を維持するものも不要で、重い処理は私たちが担います。ほとんどのチームは半日で本番稼働できます。手順ガイドはドキュメントにあります。

GDPR、CCPA、EUデータ要件に準拠していますか?

はい。チェックに必要なシグナルだけを収集し、フィンガープリントは一方向ハッシュとして保存し、デフォルトで生のIPは保存しません。データはEU内に保管します。データ処理契約に署名し、要請に応じた完全削除をサポートし、サブプロセッサー一覧を公開します。プライバシーと法務チームには、はぐらかしではなく率直な回答を提供します。

バンドルサイズ、API、iframe、しきい値調整、技術Q&Aの全文についてはドキュメントをご覧ください。→ ドキュメントを読む: 技術FAQの全文