iT邦幫忙

2026 iThome 鐵人賽

DAY 6
0
Security

不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術系列 第 6

Day 6:看起來同樣是OTP,為什麼長得好像不太一樣?

  • 分享至 

  • xImage
  •  

如果你曾使用過不同的數位金融服務,可能會發現一件有趣的事情。同樣都叫做 OTP,但它們長得好像不太一樣。
-有些是透過簡訊傳送六位數字。
-有些會寄到電子郵件信箱。
-有些則是打開銀行 App 後跳出驗證通知。
-甚至有些金融業還會提供一台小型密碼產生器,每隔幾十秒就產生一組新的密碼。

明明都叫做 OTP,為什麼會有這麼多不同的形式?
難道只是因為技術演進嗎?
還是不同的 OTP 背後,其實解決的是不同的安全問題?

雖然它們都有著「密碼只能使用一次」的共同特性,但在安全性、便利性、使用情境以及金融業對它們的信任程度上,都存在著不小的差異。有些 OTP 適合一般資料變更、有些 OTP 適合高風險交易、有些 OTP 已逐漸被新的驗證方式取代,而有些 OTP 至今仍然是金融業最重要的身分驗證機制之一。

OTP 在金融業其實有許多不同的實作方式,甚至部分 OTP 類型尚未納入金融業相關規範或評估範圍。金融業也會依據不同業務風險與使用情境,選擇適合的 OTP 驗證機制。


  • 不同OTP的定義及安全控管機制
  1. 簡訊OTP

簡訊 OTP 近年來一直是資安新聞中的常客,簡訊OTP本身驗證的是門號,也就是俗稱的手機號碼。驗證的其實是手機門號的控制權,也就是能夠接收該門號驗證簡訊的一方。這樣的驗證機制使得簡訊 OTP 容易面臨簡訊攔截、SIM Swap、中間人攻擊(MitM)等風險。

即使到了今天,在特定情況下,例如 SIM Swap、跨國電信漫遊風險或部分電信網路漏洞遭利用時,攻擊者仍可能取得原本應發送給客戶的驗證簡訊。過往簡訊OTP的使用,都曾造成民眾帳戶遭冒用或產生財產損失。因此,在國際間不少專家與機構也開始提醒,簡訊 OTP 並非最理想的身分驗證方式。

然而,這裡的不理想並不代表不能使用,而是代表它必須搭配更多保護措施共同運作,金融業對此並非毫無作為。事實上,金融業也清楚了解簡訊 OTP 所面臨的風險,因此在實務運用上增加了許多配套的安全控管措施。例如,當客戶異動留存手機門號時,金融業通常不會直接接受變更,而是要求額外進行身分確認,甚至同時驗證舊門號與新門號,以降低門號遭冒用的風險。

此外,在涉及轉帳等交易情境下,金融機構往往也不會只依賴簡訊 OTP。而是搭配交易密碼、綁定裝置、OTP 綁定交易內容、APP 推播確認、SIM 卡認證等額外安全機制,透過多層防護降低帳戶遭盜用的風險。另一方面,為避免驗證簡訊遭不法人士重複利用,OTP 本身也具備「一次性使用」及「有效期限」的特性。一般而言,客戶必須在限定時間內完成驗證,超過期限便需要重新取得新的驗證碼。

換句話說,金融業真正相信的不是那組六位數字,而是門號控制權、門號異動控管及各種風險管理措施共同建立的信任基礎。這也是為什麼即使面臨不少挑戰,簡訊 OTP 至今仍然是金融業最常見的一種身分驗證方式。

  1. 軟體OTP

如果你曾經使用過 Google Authenticator、Microsoft Authenticator、Authy等App,那麼你其實已經使用過軟體 OTP。軟體 OTP 的概念並不複雜,早期為了避免客戶只依賴固定密碼,曾經提供專門的動態密碼產生器(Token),客戶必須隨身攜帶這台設備才能取得一次性密碼。

隨著智慧型手機普及,逐漸將這項功能移轉到手機 App 中,也就是現在常見的軟體 OTP。客戶完成綁定後,系統會在手機內儲存一組專屬秘密金鑰,並依據時間或演算法持續產生新的驗證碼。驗證碼並非由伺服器即時發送,而是由伺服器與客戶端共同持有的金鑰搭配演算法產生。常見情況下,每 30 秒或 60 秒就會產生一組新的 OTP,即使前一次的驗證碼遭他人得知,過一段時間後也會立即失效。

與簡訊 OTP 相比,軟體 OTP 最大的差異在於:驗證碼不需要透過電信網路傳送。因此不必擔心簡訊攔截、訊號延遲、簡訊遺失等問題,也較不容易受到 SIM Swap 攻擊影響。

不過,軟體 OTP 並非完全沒有風險,如果手機遭植入惡意程式、裝置遭破解(Root或Jailbreak),或是綁定過程遭到攻擊,仍有可能導致OTP洩漏。雖然軟體OTP能降低電信網路相關風險,但其安全性仍受到裝置安全狀態、綁定流程及App保護機制影響。

  1. Email OTP

簡訊OTP驗證的是門號,Email OTP驗證的則是你所持有的電子郵件信箱。當客戶發起登入、資料異動或申請特定服務時,系統會產生一組一次性密碼,並透過電子郵件寄送至客戶指定的電子郵件信箱。客戶於取得驗證碼後,再回到金融服務系統輸入該組密碼完成驗證。

從使用者角度來看,Email OTP 具有相當高的便利性。幾乎每位網路使用者都擁有電子郵件信箱,也不需要額外準備專用設備或下載特定應用程式。因此許多網路服務都曾大量採用 Email OTP 作為身分驗證方式。

然而,為什麼金融業對Email OTP的信賴程度不高?原因在於金融業很難確認電子郵件信箱的實際持有人是誰。與手機門號需要經過電信業者申辦不同,電子郵件信箱往往只需要自行註冊即可建立。註冊過程中的身分驗證強度相對有限,有些甚至連真實姓名都不必填寫。此外,電子郵件本身也可能面臨帳號密碼外洩、網路釣魚、惡意程式竊取郵件內容,甚至郵件轉寄設定遭濫用等風險。

換句話說,當金融業相信 Email OTP 時,實際上是建立在:「相信這個電子郵件帳號目前仍由客戶本人控制」的前提之上。因此,在金融實務運用上,Email OTP 通常較常應用於:
-一般帳務通知確認。
-網路銀行、行動銀行設定通知確認。
-其他不涉及交易行為之低風險業務。

從金融業的角度來看,Email OTP 雖然方便且成本低廉,但其安全性高度依賴電子郵件帳號本身的安全程度,因此常被視為 OTP中信賴程度相對較低的一種驗證方式。


介紹完簡訊 OTP 、軟體 OTP及Email OTP 後,相信大家已經發現,同樣都叫做 OTP,但金融業真正相信的對象其實完全不同。包含相信的是門號控制權、相信的是綁定設備中的秘密金鑰或是相信的是電子郵件信箱的控制權,而這些差異也決定了金融業會在什麼情境下採用它們。
https://ithelp.ithome.com.tw/upload/images/20260906/20183509xsTKnYDs3w.png

OTP 從來不只是「一組一次性密碼」而已。不同 OTP 機制所驗證的對象、建立的信任基礎,以及適用的業務場景都可能完全不同。接下來,讓我們繼續看看其他常見 OTP 類型,以及金融業究竟相信的是什麼。


上一篇
Day 5:為什麼打個客服電話,還要先考試?
下一篇
Day 7:電信認證在驗證什麼?
系列文
不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術7
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言