你是否曾經想過,為什麼在手機銀行 App 裡按幾個按鈕,就能把帳戶裡的錢轉到另一個人的帳戶?
有時候需要輸入密碼,有時候需要簡訊驗證碼,有時候掃個臉就完成了;甚至在證券下單時,還可能需要安裝憑證才能進行交易。同樣都是確認身分,為什麼不同的業務、不同的金融機構,會採用完全不同的驗證方式?
當我們使用金融服務時,最直覺的想法通常是因為銀行知道我是誰,所以讓我操作我的帳戶。但事實上,銀行並不知道手機另一端的人是不是你。銀行實際上可能看到的,只是一個登入請求、一支手機、一組密碼、一個驗證碼、一張臉部影像,甚至只是一個驗證成功的結果。
因此,金融業一直都在面對同一個問題:它憑什麼相信手機另一端操作的人,真的是本人?
這個問題看似簡單,卻直接關係到:
甚至是整個金融體系的安全。
如果無法正確驗證身分,那麼攻擊者只要取得你的帳號資訊,甚至只是取得部分驗證資訊,就有機會冒用你的名義進行交易。
也因此,數十年來金融業不斷演進各種身分驗證技術。從固定密碼、晶片金融卡、OTP、憑證簽章、多因子驗證、知識詢問、電信認證、存款帳戶資訊驗證、視訊會議、信用卡驗證…等。每一項技術的誕生,希望能在資訊安全及普惠金融的情況下,找到平衡。
換句話說,金融業數十年來其實都在做同一件事:
如何在看不到客戶、又兼顧便利性的情況下,基於一定的信賴程度,確認操作的人就是客戶本人。
在金融世界裡,真正守護你資產安全的英雄,不一定都披著披風。
有時候,它可能只是一組密碼、一張晶片卡、一封驗證簡訊,或是你每天習以為常按下的那個「確認」按鈕。
在接下來的分享中,我們將從金融業的角度出發,拆解各種身分驗證機制背後的設計、運作原理與安全考量。