よくある質問

Google Cloud Fraud Defense の使用中に発生する可能性のある一般的な問題や質問について説明します。

全般

Fraud Defense と reCAPTCHA の関係と、既存のインテグレーションとの連携について説明します。

reCAPTCHA と Fraud Defense の違いは何ですか?また、現在の統合にどのような影響がありますか?

Fraud Defense は、Google の信頼プラットフォームの進化形であり、bot、人間による不正行為、AI エージェントからデジタル インタラクションを保護するように設計されています。Fraud Defense プロダクト スイートの中で、reCAPTCHA は引き続き中心的な bot 対策であり続けます。

基盤となる reCAPTCHA API、bot 対策機能、使用するトークンは引き続き完全にサポートされます。現在 reCAPTCHA をご利用中のお客様は、Fraud Defense にシームレスに移行できます。

  • Fraud Defense は自動的に利用できます。
  • 移行や対応は必要ありません。
  • 料金に変更はありません。
  • 既存のサイトキーとインテグレーションは、コードや構成を変更することなく引き続き機能します。

実装

reCAPTCHA はグローバルに使用できますか?

はい。ユーザーが www.google.com にアクセスできない場合は、フロントエンド コードで www.recaptcha.net を使用できます。

  • まず、<script src="https://www.google.com/recaptcha/enterprise.js?render=<SITE_KEY>"></script> を <script src="https://www.recaptcha.net/recaptcha/enterprise.js?render=<SITE_KEY>"></script> に置き換えて、<SITE_KEY> の代わりにサイトキーを使用します。
  • その後、サイト上で他のすべての www.google.com/recaptcha/ を使用する場所に同じ方法を適用します。

Fraud Defense は Cookie を使用しますか?

Fraud Defense は、リスク分析を行うために実行された際に、必要な Cookie(_GRECAPTCHA)を設定します。他の Cookie が設定されている可能性がある www.google.com ドメインを使用することを回避する場合は、代わりに www.recaptcha.net を使用できます。

reCAPTCHA バッジを非表示にしたいのですが、どうすればよいですか?

reCAPTCHA を使用してサイトを保護していることを明示しているのであれば、バッジを非表示にできます。次のテキストを含めてください。

This site is protected by reCAPTCHA.

次に例を示します。

「このサイトは reCAPTCHA で保護されています」というメッセージの例

Fraud Defense のデータ処理について学習する。

ネイティブ モバイルアプリで reCAPTCHA バッジまたはウィジェットを表示する必要がありますか?

いいえ。reCAPTCHA モバイル SDK はバックグラウンドで非表示で実行され、ネイティブ モバイルアプリにバッジやウィジェットは表示されません。バッジを非表示にしたり、構成したりする必要はありません。

モバイル アプリが reCAPTCHA で保護されていることをユーザーに通知する場合は、アプリの概要画面、ユーザーフロー、フッターなどにテキストによる開示を表示できます。次に例を示します。

This app is protected by reCAPTCHA.

reCAPTCHA のウィジェットかバッジをカスタマイズできますか?

はい。reCAPTCHA にはライトモードとダークモードがあります。テーマを選択するには、ウィジェットまたはバッジをレンダリングするときに、data-theme 属性または theme パラメータを設定します。

  • ライトモード:
    ライトモードの reCAPTCHA ウィジェットまたはバッジ

  • ダークモード:
    ダークモードの reCAPTCHA ウィジェットまたはバッジ

CSP3 で説明されているアプローチを使用することをおすすめします。reCAPTCHA の enterprise.js スクリプトタグに 1 回のみ使用できる番号を含めてください。残りの処理は Google が行います。

または、次の値をディレクティブに追加します。

  • script-src https://www.google.com/recaptcha/, https://www.gstatic.com/recaptcha/
  • frame-src https://www.google.com/recaptcha/, https://recaptcha.google.com/recaptcha/
  • connect-src https://www.google.com/recaptcha/

Google Cloud コンソールの「ドメインの確認」リストに追加できるドメイン数はどのくらいですか?

キーあたりのドメイン数の上限は 250 です。

250 を超えるドメインでキーを使用するには、ウェブサイトのキーを作成するをご覧ください。

reCAPTCHA のクラウド API を正式にサポートせず、以前の reCAPTCHA API siteverify のみをサポートしているサードパーティのプラグイン実装を使用しています。reCAPTCHA を引き続き使用できますか?

はい。以前の秘密鍵は Google Cloud コンソールで確認できます。以前の秘密鍵を見つける方法については、以前の reCAPTCHA 秘密鍵を見つけるをご覧ください。

サイトのデバッグ時に Fraud Defense コードを使用しないようにするにはどうすればよいですか?

サイト上の他の JavaScript のデバッグ中に reCAPTCHA コードにステップインしないようにするには、ブラウザの無視リストに reCAPTCHA スクリプト /recaptcha__.+\.js$ を追加します。Chrome の手順については、スクリプトのカスタムリストを無視するをご覧ください。他のブラウザでも同様の機能を利用できます。

iOS 10 でのみ、ユーザーがチャレンジを完了するとページが一番下までスクロールするのはなぜですか?

これは、Apple に報告済みのフォーカスに関するバグです。影響を受けるのは iOS 10 のユーザーのみで、一部のサイトのみです。影響を受ける場合は、reCAPTCHA ウィジェットをページの上部または下部に移動することで回避できます。

用途

Google Cloud Fraud Defense の割り当て、指標、テストに関する質問の回答を確認します。

「ご利用のコンピュータまたはネットワークから自動クエリが送信されている可能性があります」というメッセージが表示されるのはなぜですか?

「ご利用のコンピュータまたはネットワークから自動クエリが送信されている可能性があります。ユーザーを保護するため、現在リクエストを処理できません。」というメッセージが表示されることがあります。その理由は次のいずれかです。

  • 共有ネットワーク トラフィック: 悪用や自動化されたトラフィックを生成している共有ネットワーク(企業 VPN や公共の Wi-Fi など)を使用している。
  • 不審な IP アドレス: インターネット サービス プロバイダ(ISP)が、最近不審なアクティビティに関連付けられた IP アドレスを割り当てました。
  • アクティブなサイト攻撃: アクセスしようとしているウェブサイトで、大量の自動リクエストまたは DDoS 攻撃が発生しています。

この問題のトラブルシューティングを行うには、異常なトラフィックに関するヘルプページをご覧いただくか、しばらくしてからもう一度リクエストをお試しください。

Fraud Defense の使用にはレート制限がありますか?

はい。割り当てと上限をご覧ください。

Fraud Defense ダッシュボードでは、どのタイムゾーンが使用されますか?これは変更できますか?

このタイムゾーンは、ブラウザのクライアント タイムゾーンに基づきます。現時点では変更できません。

Fraud Defense から返されるスコアの品質を測定するにはどうすればよいですか?

最終的には、ユースケースと、求める結果に応じて手法は異なります。通常は、ユーザーの行動に関する独自の内部指標を使用して、次のような観点から、スコアが正確であったかどうかを判断することをおすすめします。

  • パスワードを再設定して高スコアを付けられたユーザーが、後でアカウントがハイジャックされたと報告したか?
  • 低スコアでログインしたユーザーが他のユーザーにスパムを送信するようになったか?
  • ログインに失敗して低スコアを付けられたユーザーが、複数の異なるユーザー名でのログインを試行するようになったか?

ウェブサイトのトラフィックに関する詳細を確認するにはどうすればよいですか?

詳細は、Google Cloud コンソールの [Fraud Defense] ページで確認できます。

reCAPTCHA で自動テストを実行したい場合に、必要な対策はありますか?

テスト用の reCAPTCHA サイトキーを作成するには、Google Cloud CLI を使用します。詳細については、recaptcha keys create reference ページの --testing-challenge オプションと --testing-score オプションをご覧ください。

例

  • 常に「キャプチャなし」(チャレンジなし)と「1.0」を返すチェックボックスのサイトキーを作成する(下記の --domains と --display-name を変更してください)。
gcloud recaptcha keys create --testing-challenge=nocaptcha --testing-score=1.0 --web --domains="domain1.com,domain2.com" --display-name="Always No CAPTCHA" --integration-type=checkbox
  • 常に解決できないチャレンジを返すチェックボックス サイトキーを作成する(下記の --domains と --display-name を変更してください)。
gcloud recaptcha keys create --testing-score=0.0 --testing-challenge=challenge --web --domains="domain1.com,domain2.com" --display-name="Unsolvable Challenge" --integration-type=checkbox
  • 設定したスコアを常に返すスコアベースのサイトキーを作成する(下記の--domains、--display-name、--testing-score を変更してください)。
gcloud recaptcha keys create --testing-score=1.0 --web --domains="domain1.com,domain2.com" --display-name="Always 1" --integration-type=score

reCAPTCHA REST API と通信する必要があります。レスポンス フォーマットは将来変更されないものと想定できますか?

Google のサービスが進化するにつれ、API への新しいフィールドの追加などの、互換性を損なわない変更が適用される可能性があります。JSON を使用する場合は、API の今後の追加機能との互換性を維持するために、レスポンスの形式を厳密に検証しないでください。

従来の reCAPTCHA キーを作成する方法を教えてください。

新しいクラシック キーを作成することはできなくなりました。既存のクラシック キーがある場合は、reCAPTCHA Classic から移行することをおすすめします。すべての Google Cloud reCAPTCHA のお客様は、毎月 10,000 件の評価を無料で作成できます。使用量と料金の詳細については、reCAPTCHA の料金をご覧ください。

データ処理

Fraud Defense のデータ処理について説明します。

2026 年 4 月 2 日より、reCAPTCHA バッジとお客様のウェブサイトから Google のプライバシー ポリシーと利用規約への参照が削除されますが、これによる影響と推奨事項について教えてください。

2026 年 4 月 2 日より、顧客データのデータ管理者としての顧客の役割と、データ処理者としての Google の役割を反映するため、reCAPTCHA バッジから Google のプライバシー ポリシーと利用規約への参照が削除されます。これらのリンクは他の Google サービスでは引き続き有効ですが、正確な情報を表示するため、お客様ご自身のウェブサイトからこれらの参照を削除することをおすすめします。必要に応じて、引き続き reCAPTCHA バッジを非表示にできます。

お客様はデータ管理者としての役割を担いますか?

Fraud Defense のお客様は、エンドユーザーのデータに関して常にデータ管理者です。しかし、Google は、Fraud Defense の提供に関して独立したデータ管理者として運営しているという立場を維持しました。Google はデータ処理者の役割に切り替えることで、顧客データの処理の目的と手段を決定する権限を放棄します。そのため、不正行為対策のお客様は、Google のプライバシー ポリシーと利用規約への言及を削除する必要があります。2026 年 4 月 2 日以降、Fraud Defense のお客様は顧客データの唯一のデータ管理者となり、Google は Google Cloud 利用規約と Cloud のデータ処理に関する追加条項に沿ってのみ、Fraud Defense の顧客データを処理します。

reCAPTCHA Cookie(_grecaptcha)は残ります。この Cookie には影響はありません。

Google がデータ処理者の役割に切り替わることで、現在の不正行為対策の実装や Google との契約状況に影響はありますか?

不正行為対策の実装や Google との契約関係に影響はありません。ただし、エンドユーザー向けのプライバシー開示情報を確認し、セキュリティ、不正行為、悪用の防止という Fraud Defense が行う処理の目的が記載されていることを確認する必要があります。Google は、データ処理者への切り替えの一環として、Fraud Defense Service Specific Termsを更新しました。この更新では、主に、エンドユーザーに Google プライバシー ポリシーと Google 利用規約を表示する義務など、お客様の義務が削除されます。

データ処理者として、Fraud Defense によって処理されるお客様のデータにはどのような処理制限が適用されますか?

Google は、本サービスの提供と維持、および進化を続ける脅威に対する本サービスのセキュリティ、脅威の検出、保護、および対応の能力の有効性を確保し続けるために必要な場合に限り、Fraud Defense を使用してキャプチャされたお客様データを処理します。この目的の制限は、現在の Fraud Defense サービス固有の規約にすでに記載されており、Cloud のデータ処理に関する追加条項におけるデータ処理者としての Google の義務にも基づいています。

Fraud Defense はどのセッション データを収集し、Google はどのように保護しますか?

Fraud Defense によって収集されたデータと、Google がデータを保護するために講じる対策については、Cloud のデータ処理に関する追加条項と Fraud Defense サービス固有の規約をご覧ください。

Google がデータを保護する方法について詳しくは、セキュリティのホワイト ペーパーをご覧ください。

Fraud Defense は GDPR に準拠していますか?

はい。 Google Cloudでは、お客様の個人データのセキュリティとプライバシーを優先順位付けして改善するイニシアチブを支持しており、Fraud Defense のお客様は、GDPR の要件に照らして Google のサービスを安心して使用できるよう努めています。Google は、Fraud Defense を含むすべての Google Cloud サービスでのお客様の個人データの処理に関して、GDPR を遵守するために Cloud のデータ処理に関する追加条項を遵守しています。

Fraud Defense に固有の追加利用規約については、Fraud Defense サービス固有の規約をご覧ください。

支払いトランザクション情報は Fraud Defense によって収集されますか?

支払いトランザクション ページに Fraud Defense をインストールすると、自動化された攻撃から保護するために特定のトランザクション シグナルが検査されます。たとえば、同じ価格で 1 秒間に何度も購入を試みるといった行為は、場合によっては攻撃である可能性があります。

ただし、bot は不正行為全体の問題点のほんの一部にすぎません。より包括的に保護するために、Fraud Defense と統合すると、より詳細なトランザクション情報を送信することで、カードテストや決済手段不正利用などの不正行為に対する審査を受けることができます。