定義
Card Verification Value(CVV) とは、クレジットカードやデビットカードの券面裏面(一部ブランドは表面)に印字された3桁または4桁のセキュリティコードです。日本語の実務現場では「セキュリティコード」「CVV」「CVC」などと呼ばれ、決済時に「カードを物理的に保持している本人かどうか」を確認するために使われます。
CVVはカード番号そのものとは別に発行され、カード情報の盗用(番号だけをメモした、あるいはスキミングした)だけでは突破できないように設計されています。つまり、ECサイトやDTCブランドのチェックアウトにおいて、「カード番号を知っている」と「カードを手元に持っている」を分離して検証する仕組みです。
なお、Visa・Mastercard・JCBなどでは主に3桁、American Expressでは4桁が採用されています。これはブランドごとの仕様差であり、決済成功率や不正検知の精度に直接影響します。
类比(たとえ話)
CVVは、「銀行口座の暗証番号」よりも「宅配便の置き配確認コード」に近い存在です。
- カード番号=マンションの部屋番号(知られても直接は危険ではないが、組み合わせで悪用される)
- 有効期限=契約期間(切れていれば使えない)
- CVV=「玄関の鍵を持っている人だけが答えられる合言葉」
つまり、ネット上にカード番号が漏れても、CVVがなければ「そのカードを今、手に持っている人」になりすませない、という物理所持の証明として機能します。
公式(データと仕様)
CVVの基本的な仕様は以下の通りです。
- 桁数:Visa / Mastercard / JCB = 3桁、American Express = 4桁
- 印字位置:裏面署名欄の右端(アメックスは表面右上)
- 有効期限との併用:CVV単独では決済不可。カード番号+有効期限+CVVの3点セットが最低条件
- 保存禁止:PCI DSSにより、加盟店は決済処理後にCVVを保存してはならない(オーソリ後は破棄が必須)
たとえば、DTCブランドの定期購入で「カード番号はトークン化して保存、CVVは毎回入力」という設計は、この保存禁止ルールに基づきます。
对比表(CVV vs 関連コード)
| 項目 | CVV(カード確認値) | CVC(Card Verification Code) | 暗証番号(PIN) | 3Dセキュア(本人認証) |
|---|---|---|---|---|
| 主な用途 | EC決済のカード所持確認 | 主にMastercard系の呼称 | ATM・POSでの本人確認 | ネット決済の追加認証 |
| 桁数 | 3桁(アメックス4桁) | 3桁(実質同義) | 4〜6桁 | ワンタイムパスワード等 |
| 入力場所 | チェックアウト画面 | チェックアウト画面 | 店舗端末・ATM | 認証画面 |
| 保存可否 | 原則不可(PCI DSS) | 原則不可 | カード会社側で管理 | 加盟店は原則保存しない |
| 不正対策 | カード所持の証明 | カード所持の証明 | 本人確認 | なりすまし防止 |
| DTCでの重要度 | 高い(離脱率に直結) | 高い | 低い(対面中心) | 非常に高い(義務化進行) |
※CVVとCVCはブランドによる呼称差が大きく、実務上はほぼ同義として扱われます。
応用場景(DTC/ECでの使われ方)
1. チェックアウトの必須入力項目
日本のDTCサイトでは、カード番号・有効期限・CVV・カード名義の4項目が標準です。CVV入力欄がない、あるいは任意項目にしていると、不正取引のリスクが跳ね上がります。
2. 定期購入(サブスク)の初回のみ入力
2回目以降はカード会社のトークンや更新サービスを使い、CVVは初回のみ入力させる設計が一般的です。これはPCI DSSの保存禁止と、ユーザーの入力負担軽減の両立です。
3. 不正検知スコアリング
決済ゲートウェイは、CVV一致・不一致をAVS(住所確認)と組み合わせてスコア化します。たとえば「CVV不一致+請求先住所不一致」の場合、不正率が数倍〜10倍以上に跳ね上がるため、自動でブロックまたは追加認証に回します。
4. 電話注文・FAX注文
日本のB2Bや高単価DTCでは、電話注文時にCVVを聞く運用が残っています。ただし録音・メモ・メール記載はPCI DSS違反になり得るため、現在は3Dセキュアや決済リンク送信への移行が進んでいます。
5. 3Dセキュア2.0との連携
2025年4月以降、日本ではEC決済における3Dセキュア2.0の原則義務化が進み、CVV単独では不十分なケースが増えています。CVVは「第一の壁」、3Dセキュアは「第二の壁」という役割分担です。
常見誤区(よくある誤解)
1. 「CVVはカード番号の一部」→ 誤り
CVVはカード番号から直接生成されるものの、独立した検証値であり、番号を知っているだけでは導出できません。
2. 「CVVを保存すればリピート率が上がる」→ 重大な誤り
PCI DSSで保存禁止です。保存すると加盟店の決済停止・罰金・ブランド信頼失墜につながります。
3. 「CVVが合っていれば安全」→ 誤り
CVVはあくまでカード所持の証明であり、盗まれたカードのCVVを攻撃者が知っているケースもあります。3Dセキュアや不正スコアリングとの併用が必須です。
4. 「アメックスも3桁」→ 誤り
American Expressは4桁です。フォームの桁数固定(3桁)はアメックスユーザーの離脱を招きます。
5. 「CVV入力欄は任意でよい」→ 誤り
任意にすると不正取引が増え、チャージバック率上昇→決済アカウント停止のリスクがあります。
6. 「CVVは電話で聞いてもよい」→ グレーゾーン
聞くこと自体は可能ですが、記録・保存は禁止です。実務では避けるのが安全です。
関連术语
- CVC(Card Verification Code):Mastercard系の呼称。CVVとほぼ同義。
- CVV2:VisaのEC用セキュリティコード。物理カードのCVVと区別する場合に使う。
- AVS(Address Verification System):請求先住所の一致確認。CVVとセットで不正検知に使う。
- 3Dセキュア2.0:EMV 3-D Secure。日本のECで原則義務化が進行中。
- PCI DSS:カード情報保護の国際基準。CVVの保存を禁止。
- トークン化(Tokenization):カード番号を別の識別子に置き換えて保存する技術。
- チャージバック:不正利用や未着商品などで消費者が決済を撤回すること。
- オーソリ(与信承認):決済前にカードの有効性と限度額を確認する処理。
CVVは、DTC/ECのチェックアウトにおいて「カードを手に持っている人だけが通れる関所」です。桁数や保存ルール、3Dセキュアとの役割分担を正しく理解することが、不正損失の最小化とコンバージョン最大化の両立につながります。