前面的章節,我們介紹了超過二十種不同的身分驗證機制。從密碼、OTP、憑證、生物辨識,到信用卡資訊驗證、存款帳戶驗證以及金融 Fast-ID。
然而,如果回頭觀察這些機制,會發現它們都在回答同一個問題:「你是誰?」。因此當驗證成功時,金融業便會得到一個結果,目前這個人,擁有足夠的證據證明自己是客戶本人。
但是驗證成功,真的就代表安全了嗎?其實驗證成功,不代表風險消失。站在金融業角度來看,驗證成功只代表某個驗證機制成功被滿足。因為客戶可能遭到釣魚網站誘騙、手機可能遭植入惡意程式、裝置可能遺失、帳號可能遭盜用以及客戶可能遭到詐騙集團操控。此時即使驗證成功,仍可能發生資產損失。
在有心人士的思維中,目的不單單只是破解驗證機制,而是利用驗證機制。像是引導客戶輸入 OTP、引導客戶刷臉、引導客戶操作網銀或是引導客戶確認交易。從系統角度來看,密碼正確、OTP 正確、生物辨識成功以及金額確認完成一切都符合驗證。但從結果來看,錢卻進入其他有心人士的帳戶。
所以驗證成功,並不等於交易安全,驗證只是整個機制的第一步,真正完整的機制通常包含身分驗證、裝置確認、交易確認、異常行為偵測、風險評估以及事後追蹤等。
舉例來說:同樣是客戶登入網銀,發現來源是非綁定的設備、在從未出現過的國家登入、半夜三點登入、大額轉帳或收款人為高風險帳戶等。即使身分驗證成功,系統仍可能要求再次驗證、降低交易額度、暫停交易或是人工審核。
因為金融業真正關心的從來不是你有沒有驗證成功。而是這件事看起來合不合理。
驗證成功,只代表建立了信任的起點。真正的安全,來自於身分驗證、裝置信任、交易控管、風險分析與持續監控共同建立的完整防護機制。除了確認「你是誰」,金融業還要確認「這真的是你在做的事」。