iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Security

不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術系列 第 4

Day 4:密碼到底安不安全?為什麼大家都還在用?

  • 分享至 

  • xImage
  •  

提到密碼,許多人腦海中浮現的第一個印象可能是:

  • 密碼早就不安全了
  • 密碼很容易被破解
  • 密碼總有一天會被淘汰

近年來,隨著生物辨識、OTP、FIDO、Passkey 等新技術陸續出現,也讓不少人認為密碼已經是一種過時的驗證方式。然而,如果回頭看看我們每天使用的各種數位服務,會發現一件有趣的事情。無論是網路銀行、行動銀行、證券下單系統、保險會員專區,甚至是電子郵件、社群網站或各種網路服務。大多數情況下,使用者接觸到的第一道驗證機制仍然是密碼。也就是說,當我們準備登入系統時,最常被問到的問題依然是:「請輸入您的帳號與密碼」。

如果從這個角度來看,密碼其實從來沒有退出歷史舞台。相反地,它已經陪伴網路世界走過數十年,並被數十億使用者每天反覆使用。因此,與其說密碼是一個失敗的驗證機制,不如說它可能是目前世界上最成功、也是最普及的身分驗證機制。那麼問題來了,如果密碼真的這麼成功,為什麼大家總是在討論它不安全?如果密碼真的不安全,為什麼金融業直到今天仍然持續使用它?

  • 金融業真的相信密碼嗎?

依據「金融機構辦理電子銀行業務安全作業控管基準」及「保險業辦理數位身分驗證自律規範」,整理評估之信賴等級如下:
https://ithelp.ithome.com.tw/upload/images/20260904/201835097IpikREuD0.png

可以發現保險業對於固定密碼所賦予的信賴等級並不低。另外,即便銀行業對固定密碼評估為最低信賴等級,也不代表其不能使用,而是代表其較適合用於低風險或低敏感度的業務場景。因此,實務上銀行業仍有許多數位金融服務會將密碼作為其中一項身分驗證機制。也就是說,雖然密碼如同大家想的風險可能很高,但基於金融業對於密碼的保護有著許多安全控管機制,所以密碼仍然是最常使用的身分驗證機制之一。

  • 金融業對於密碼的安全控管機制

以銀行業為例,雖然固定密碼本身的信賴程度不高,但因涉及金融服務佔大多數,在密碼輸入、傳輸、儲存與驗證的過程中,銀行通常會搭配多種保護機制,降低密碼遭竊取或冒用的風險。

  1. 傳輸安全
    金融業通常會透過 TLS 加密通訊機制保護傳輸內容,部分系統亦可能搭配額外加密措施,以避免密碼於網路傳輸過程中遭攔截或竊取。若涉及電話語音服務,也會透過干擾訊號或其他保護措施,降低雙音多頻(DTMF)密碼被側錄的風險。

  2. 儲存安全
    銀行並不會直接儲存客戶的明文密碼。密碼通常會先經過雜湊(Hash)等不可逆運算處理後再進行保存,並搭配適當安全機制保護密碼,降低資料庫遭到竊取後造成密碼外洩的風險。對於系統使用之加密金鑰,金融機構通常會透過硬體安全模組(HSM)等高安全性設備進行保護與管理。

  3. 使用安全
    除了保護密碼本身之外,銀行也會設法確認「輸入密碼的人」是否真的是客戶本人。例如:限制登入失敗次數、登入成功或失敗即時通知客戶、圖形驗證碼(CAPTCHA)、額外身分驗證措施及防止 WebView 或模擬瀏覽器竊取資料等。

總結來說,固定密碼並非完全沒有保護,金融業仍然花了不少功夫讓社會大眾能更便利、更安全的使用。但固定密碼終究存在被洩漏、被猜測或被釣魚網站騙取的風險。因此,金融業真正面對的問題,並不是密碼到底安不安全,而是當密碼本身的信賴程度有限時,還可以採用甚麼樣的身分驗證機制,進一步提高整體的安全性。


上一篇
Day 3:不是每種驗證都一樣安全:數位身分驗證標準 (二)
系列文
不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術4
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言