iT邦幫忙

2026 iThome 鐵人賽

DAY 9
0

前面幾篇介紹了密碼、知識詢問以及各種類型的OTP/一次性驗證機制,從金融業的角度來看,這些驗證機制其實都在回答同一個問題:你是否知道某些資訊?或者你是否持有某個信物?然而,當交易風險越來越高時,金融業開始面臨另一個問題:如何證明這筆交易真的是你做的?
例如:

-股票下單
-大額轉帳
-法人交易
-電子契約簽署

如果客戶事後表示:這不是我做的,金融業該怎麼證明這筆交易確實是客戶本人送出的?此時就會用到憑證(Certificate):

https://ithelp.ithome.com.tw/upload/images/20260909/201835096kiNG6eX2C.png

如果你曾經使用過:自然人憑證、證券下單憑證、工商憑證,甚至只是瀏覽過一個HTTPS網站,其實你都已經接觸過憑證。然而,許多人第一次接觸憑證時,最常出現的疑問是:「憑證看起來不就是一個檔案或一個圖示嗎?為什麼金融業願意相信它」?

事實上,憑證(Certificate)可以被視為數位世界中的身分證。在現實世界裡,我們可以透過身分證確認一個人的身分;在網路世界裡,系統則透過憑證確認一個使用者、設備、網站或企業的身分。因此,憑證真正要解決的問題是:如何在看不到對方的情況下,確認對方是誰。

一張憑證通常包含:持有人資訊、憑證序號、發證機構資訊、有效期限及數位簽章等。如果把它想像成身分證的話,包含姓名、身分證字號、地址….等,概念其實非常類似。

當金融服務逐漸發展到高風險性的交易,金融業面臨的問題已經不只是:「你是不是本人」?而是:「我怎麼證明這件事是你做的」?而憑證搭配數位簽章後,便能提供更高的身分確認能力以及交易證據力。因此在許多高風險金融業務中,憑證至今扮演非常重要的角色。

  • 數位簽章

如果說親筆簽名是在現實世界裡證明:「這是我簽的」。那麼數位簽章(Digital Signature)就是在數位世界裡證明:「這份資料是我簽署的,而且簽完之後沒有被修改」。

因此,數位簽章最重要的目的並不是加密資料,而是建立信任。為什麼需要數位簽章?假設客戶透過網路送出一筆證券下單指令,買進台積電 1,000 股。券商收到指令後,可能會面臨幾個問題:

-這筆委託真的是客戶送出的嗎?
-傳輸過程有沒有被竄改?
-客戶之後會不會否認這筆交易?

如果無法回答這些問題,金融業就很難放心提供高風險的數位金融服務。

因此,便需要數位簽章的使用,數位簽章通常會搭配:公鑰(Public Key)、私鑰(Private Key)、憑證(Certificate)等共同運作。

簡化後的流程如下:
https://ithelp.ithome.com.tw/upload/images/20260909/20183509iv9LaebBvn.png

如果驗證成功,金融業便可以合理相信,這份資料是由持有對應私鑰的人所簽署,且簽署後未遭竄改。

  • 數位簽章可以提供什麼?
  1. 身分確認(Authentication)
    確認簽署者的身分及這筆交易是誰送出的。
  2. 完整性(Integrity)
    確認資料沒有被修改。
    例如:轉帳 10,000 元,如果被竄改成:轉帳 100,000 元,驗證將會失敗。
  3. 不可否認性(Non-repudiation)
    避免事後否認。
    例如:客戶:這不是我下的單。金融業則可以透過數位簽章證明:這筆資料是由對應私鑰所簽署。

雖然憑證與數位簽章能提供更高的身分確認能力、完整性及不可否認性,但這並不代表使用憑證就一定安全。例如私鑰遭竊取、憑證遭濫用或憑證管理不當等情況,都可能使原本可信的驗證機制失去效果。當憑證或私鑰發生問題時,又會面臨哪些風險?下一篇將繼續探討憑證進行數位簽章的風險,以及金融業如何進行相關控管。


上一篇
Day 8:OTP 也有分階級?為什麼信賴程度有差異?
系列文
不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言