上一篇介紹了簡訊 OTP 、軟體 OTP及Email OTP。不過在金融業實務中,OTP 並不只有透過簡訊、專屬 App 或電子信箱傳送驗證碼這幾種形式。在金融業實務中,還存在許多與手機門號相關的驗證機制。
有些利用電信業者掌握的資訊驗證客戶與門號之間的關聯性,有些甚至不需要客戶主動輸入驗證碼。雖然其中部分機制未必符合一般人對 OTP 的傳統印象,但它們的核心目的仍然相同,都是希望透過一次性的驗證流程,確認操作人員具備特定信物、設備或帳號的控制權。
接下來,就讓我們繼續看金融業常見的一次性驗證類型:
區分完三種類型的驗證機制後,接下來讓我們進一步探討,對金融業而言,這些驗證機制究竟能提供多高的信賴程度:
-電信認證
電信認證機制本身的設計相當完整,但其可信度仍建立在門號申辦階段的身分確認程序之上。如果門號申辦過程遭不法人士利用、冒用身分申辦,或透過人頭門號方式取得電信服務,那麼後續的電信認證即使運作正常,也可能驗證到一組原本就存在風險的身分資料。
事實上,近年來新聞中不時可以看到詐騙集團大量收購人頭門號、SIM 卡,甚至利用通訊行、換號機制或借用他人證件申辦門號等方式取得電信服務,再進一步作為詐騙電話、釣魚簡訊或社群帳號註冊用途。警方也曾破獲詐騙集團透過人頭門號建立大量 LINE 帳號,以及供應數千個人頭門號作為詐騙機房使用的案件。
換句話說,金融業採用電信認證,真正相信的並不是門號本身,而是相信電信業者在門號申辦時已完成有效的身分確認。因此,門號申辦階段的KYC品質,某種程度上也會直接影響金融業對於電信認證的信賴程度。
-經金融業核驗之電信認證
雖然電信認證本身的設計已具備一定完整性,但由於其信賴程度仍建立在門號申辦階段的身分確認品質之上,因此金融業對於一般電信認證的信賴程度仍有所保留。
然而,電信認證具有操作便利、使用門檻低及客戶接受度高等優點,因此金融業並不希望完全放棄這項驗證機制。於是進一步思考,是否能在保留便利性的同時,提高驗證結果的可信度?便衍生出「經金融業核驗之電信認證」的概念。
當客戶已於金融業完成開戶程序,並留存身分資料及手機門號後,金融業便已建立一套屬於自己的客戶身分資料庫。此時,若客戶再次使用電信認證時,除驗證客戶提供的身分資料是否與電信業者留存資料一致外,也會同步確認該門號是否為金融業原先留存的門號。
換句話說,一般電信認證驗證的是:「客戶是否為該門號的租用人」。而經金融業核驗之電信認證則進一步驗證:
「客戶是否為該門號的租用人,且該門號也是金融業原先留存的門號」。透過增加金融業既有的客戶資料作為驗證依據,可以有效降低冒名申辦門號、人頭門號或資料遭竄改所產生的風險,也因此在金融業的評估中,其信賴程度通常會高於一般電信認證。金融業真正相信的,已經不只是電信業者的資料,而是電信業者資料與金融業既有 KYC 資料同時一致的結果。
-SIM認證
如果說前面兩種驗證機制主要是在確認「客戶、門號與電信資料之間的關聯性」,那麼 SIM 認證則更進一步驗證:目前操作的設備,是否正在使用金融業所留存的門號。
以金融業的角度來看,如果客戶留存的門號,正是目前行動裝置內所使用的SIM卡門號,便能在一定程度上確認操作設備與客戶之間存在關聯性。因此 SIM 認證常被應用於設備確認(Device Verification)或風險控管等場景,作為額外的安全驗證機制。
介紹完三種驗證機制後,或許會有人好奇,金融業對這三種驗證機制的信賴程度如何?終究金融業考量的原因在於,這三種驗證機制最終所依賴的核心信物,其實都是:SIM 卡。
雖然經金融業核驗之電信認證增加了金融業既有 KYC 資料的交叉比對,SIM 認證也增加了設備與門號的關聯性驗證,但最終驗證的基礎仍建立在 SIM 卡之上。而 SIM 卡本身並非專門為高強度身分驗證所設計的安全載具。相較於自然人憑證、憑證載具或金融 Fast-ID 等高安全信物,SIM 卡的安全強度與管理方式仍存在一定限制。
例如:SIM 卡安全模組並未普遍通過金融業常參考之高強度安全模組標準認證。部分 SIM 卡仍仰賴較弱的 PIN 碼保護機制,甚至使用預設 PIN。造成存在換卡(SIM Swap)、補卡、門號移轉等攻擊風險,攻擊者亦可能透過社交工程或人頭門號取得門號控制權。
因此,即使驗證流程本身設計完整,金融業仍會將這類驗證機制定位為:「提升可信度的輔助驗證機制,而非最高強度的身分驗證方式。」也就是說,即便電信認證相關機制雖然具有便利性高、客戶接受度高等優勢,但在金融實務上,通常仍會搭配其他身分驗證機制共同使用,以達到更高的安全強度。
前面我們介紹了簡訊 OTP、軟體 OTP、Email OTP、電信認證等不同類型的一次性驗證機制,也發現同樣都是一次性驗證機制,其背後的驗證邏輯、信賴程度及適用場景其實大不相同。然而,仔細觀察可以發現,前面介紹的大部分一次性驗證機制,多半應用於風險程度較低的數位金融服務。如果今天涉及的是交易行為,甚至是更高風險的交易,金融業又會採用什麼樣的一次性驗證機制來保護客戶資產?在一次性驗證機制類型當中,仍然存在著安全強度更高、信賴程度更高的驗證方式。