iT邦幫忙

2026 iThome 鐵人賽

DAY 24
0
Security

不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術系列 第 24 篇

Day 24:除了驗證你是誰,還要驗證你用什麼登入

  • 分享至 

  • xImage
  •  

明明帳號密碼輸入正確,OTP 也驗證成功,結果換了一支新手機登入網銀,系統卻要求重新驗證身分。甚至有些金融業會直接限制交易功能,必須再次完成設備認證後才能轉帳。都已經登入成功了,為什麼還要再驗證一次?因為對金融業來說,驗證的不只是「你是誰」。還要驗證:「現在操作的人,是不是從你平常使用的那台裝置發起的」。

裝置綁定(Device Binding),簡單來說就是將客戶身分與特定裝置建立長期信任關係。當客戶首次完成身分驗證後,金融業可能會記錄該裝置的相關資訊,如:裝置識別碼、APP產生的金鑰、安全晶片資訊、作業系統資訊及裝置憑證等。

之後每次登入或交易時,系統除了驗證使用者身分,也會同時驗證是不是同一台已被信任的裝置。若裝置驗證失敗,即使帳號密碼正確,也可能被認定為高風險操作。

為什麼金融業要相信裝置,因為密碼可能被偷、OTP可能被攔截,甚至個人資料也可能外洩。但是如果攻擊者想冒充客戶,除了取得上述資訊之外,還需要取得客戶平常使用的裝置,這就大幅提高了攻擊成本。因此裝置資訊本身,也逐漸成為金融業判斷風險的重要依據。

https://ithelp.ithome.com.tw/upload/images/20260924/20183509RwgCm9IApB.png

裝置綁定驗證的核心理念其實是那台曾經被驗證過的裝置,以行動銀行為例,首次綁定時,可能會先經過身分驗證機制(如:簡訊OTP等)驗證,接著會在手機中建立專屬金鑰。金融業記錄裝置資訊、公鑰資訊及綁定紀錄。並將該裝置標示為可信任設備(Trusted Device)。

後續登入或交易時客戶除了經過其他身分驗證機制外,系統同時也會驗證裝置資訊、驗證金鑰及驗證風險狀態,全部通過後才允許執行交易。裝置綁定最大的價值,很多人認為裝置綁定只是方便登入。但其實對金融業而言最大的價值是持續性的風險管控。

例如客戶平常都在台北使用同一支iPhone,某天突然出現新裝置登入、新國家位置或是異常的作業系統環境。即便密碼正確,OTP也正確,系統仍可能判定這次操作的風險與平常不同,進而要求額外驗證,這就是風險導向的驗證(Risk-Based Authentication)。

裝置綁定存在風險包含裝置遺失、惡意程式感染、Root 或 Jailbreak等風險,因此許多金融業APP都會偵測Root、Jailbreak、模擬器及偽造環境等。並將提供給客戶使用的APP,定期送驗合格的實驗室進行檢測。

另外金融業通常會限制綁定設備數量、新設備加入通知、異常登入警示、高風險交易再次驗證等。核心概念都是即使相信這台裝置,也不能百分之百相信這台裝置。

在許多人眼中,裝置只是登入工具,但在金融業眼中,裝置其實早已成為身分驗證的一部分。因為金融業真正相信的,不只是密碼、不只是OTP,也不只是客戶本人。而是「這個人正在透過那台曾被驗證、持續受到監控並維持信任關係的裝置進行操作」。


上一篇
Day 23:驗證成功,只是信任的開始
下一篇
Day 25:密碼快被淘汰了?聊聊 Passkey 如何改變身分驗證
系列文
不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術 共 30 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言