コインチェック、Authleteを採用しFAPI 2.0対応のIdPを構築
株式会社Authleteは、コインチェック株式会社がOAuth・OpenID Connect(OIDC)バックエンドサービス「Authlete」を採用したと発表しました。コインチェックは新たに立ち上げた「Coincheckレバレッジ」とスマートフォンアプリの連携にあたり、金融グレードのセキュリティ標準「FAPI 2.0」に対応したアイデンティティプロバイダー(IdP)を自社構築しました。
内製開発の課題と外部ソリューションの選定要件
東証プライム市場上場マネックスグループ株式会社および米NASDAQ上場Coincheck Group N.V.のグループ企業であるコインチェックは、「Coincheck」「Coincheck Prime」「Coincheck Partners」などのサービスを展開しています。同社はスマートフォンアプリ向けOAuth 2.0認可のセキュリティ強化に必要な「PKCE※1」「PAR※2」「DPoP※3」への対応や、外部パートナー事業者へのAPI提供を見据えた「FAPI 2.0」への適合を事業成長の前提として位置づけていました。
当初はスクラッチ開発やオープンソースソフトウェア(OSS)のDoorkeeperを用いた自社構築を検討したものの、実装の難易度や最新仕様へ追随する運用負担の大きさから、外部ソリューションの導入へと方針を転換しました。選定にあたっては、既存のユーザーデータベースやパスキーを含む認証の仕組みを活用できること、自社運用(セルフマネージド)が可能であること、Rubyアプリケーションとの統合の容易さ、FAPI 1.0およびFAPI 2.0への準拠などを重視しました。
Authlete選定の決め手と6ヶ月での構築実績
コインチェックは、Authlete、Ory Hydra、Auth0、Amazon Cognitoを比較検討した結果、OAuth/OIDCのプロトコル処理とトークン管理に特化したAuthleteの採用を決定しました。自社でIdP本体を開発することで外部費用を最適化できる点に加え、FAPI 2.0のOpenID認定を取得済みである点や、管理APIを通じてトークンの一括失効(リボケーション)を実行できる点が評価されました。
同社はAuthleteを基盤とするIdPを6ヶ月で構築し、2026年9月に運用を開始しました。連携サービスの第一弾であるCoincheckレバレッジにおいて、スマートフォンアプリとのAPI連携が最新のセキュリティ基準に準拠した形で実現されています。
今後の展望と会社概要

コインチェック開発・AI本部 アプリケーションプラットフォーム部の大曽根祐輝氏は、セキュリティのコア部分を確実に実装しつつ開発の柔軟性を保てた点をプロジェクト成功の要因として挙げ、今回構築したIdPについて「今後は当社が推進するCaaS(Crypto as a Service)の基盤としても活用していく予定です」としています。
各社の概要は以下の通りです。
- 株式会社Authlete
代表取締役:川﨑貴彦 所在地:東京都千代田区 事業内容:認可システムへのOAuthおよびOpenID Connect(OIDC)の実装を迅速化・簡素化するWeb APIの提供
- コインチェック株式会社
代表取締役:蓮尾聡、井坂友之 所在地:東京都渋谷区 事業内容:暗号資産取引サービスなどの展開
※1 PKCE (RFC 7636: Proof Key for Code Exchange by OAuth Public Clients) ※2 PAR (RFC 9126: OAuth 2.0 Pushed Authorization Requests) ※3 DPoP (RFC 9449: OAuth 2.0 Demonstrating Proof of Possession)
本記事は株式会社Authleteの発表をもとに作成しています。
ビジネスパーソンの課題解決と納得感にこだわるDellows News編集部。キャリア論からAI、健康法まで幅広い分野に対応し、複雑なテーマでも平易な言葉で丁寧に解説。読者が「明日から使える」知識やヒントを得られるよう、具体的な事例・データ・専門家の見解を交えて執筆。情報を整理し、納得感ある記事づくりを心がけています。



