總結前面,我們介紹了許多不同的身分驗證機制。從密碼、OTP、憑證、生物辨識,到信用卡驗證、存款帳戶驗證、金融 Fast-ID、Passkey、多因子驗證,再到交易確認、風險監控以及環境控管。
如果是第一次接觸金融安全的人,可能會有一種感覺:為什麼金融業把事情弄得這麼複雜?有些業務只要輸入密碼,
有些需要 OTP,有些需要憑證,有些甚至還要視訊驗證、裝置綁定、交易確認與風險評估。
到底是誰決定的?又是怎麼決定的?事實上,金融業並不是先決定要使用哪一種驗證方式。而是先思考:這件事情如果發生風險,影響有多大?再決定需要建立多少程度的信任。而所有驗證技術、確認流程與環境控管,其實都是為了建立這份信任。
情境一:查詢業務
假設今天你只是想登入網銀查詢餘額,這時候金融業真正擔心的是什麼?其實風險相對有限。即使帳戶資訊被看到,雖然涉及隱私問題,但資金並不會立刻被轉走。因此許多金融服務在查詢類業務中,大多採用相對簡單的驗證方式。
例如:帳號密碼、生物辨識、已綁定裝置。
此時金融業相信的是:只有你知道密碼、只有你能通過生物辨識、你正在使用曾經驗證過的裝置。換句話說,金融業已經建立了一定程度的信任。而這個信任程度,足以支撐查詢餘額這項業務。因此不需要視訊驗證、不需要憑證、也不需要進行複雜的交易確認,因為風險與成本並不成比例。
情境二:小額轉帳交易
假設今天不是查詢餘額,而是要轉帳 500 元給朋友,此時的風險開始提高。因為資金已經開始移動,雖然金額不大。但如果帳號遭冒用,仍然可能造成損失。
因此金融業通常會開始加入更多信任來源,例如:密碼 + OTP + 生物辨識 +裝置綁定等不同方式的組合配置,這其實就是前面介紹過的多因子驗證。金融業並不是突然變得不相信你。而是因為光靠一個證據已經不足以支撐這項業務的風險。因此開始要求:只有你知道的東西、只有你持有的東西、只有你能通過的驗證同時成立。而且在交易過程中,系統可能還會確認:是否為常用設備、是否來自正常地點、是否符合過往使用習慣也就是前面介紹的風險監控概念。
情境三:大額轉帳交易
現在再把情境風險提高,假設今天不是轉帳 500 元,而是轉帳 500 萬元。這時候金融業思考的問題就完全不同了。如果驗證失敗或交易遭冒用,產生的損失可能相當驚人。因此大額交易通常會考量諸多面向:
因此到了高風險交易階段,金融業建立的已經不是單一信任,而是一整條完整的信任鏈。當然金融實務上,設置上並非像範例這樣一層一層控管,有可能從一開始所有的裝置、交易、風險監控,針對不同業務都必須包含在其中。但通常金融業在設計的時候最一開始得先評估出這項業務失敗的風險承受度,再來決定相關的控管方式。
如果把前面介紹的所有技術重新整理,其實會發現它們都在提供某種形式的證據:
而金融業每天做的事情其實就是:把這些證據組合起來。前面介紹的內容看起來很多,但所有事情最後都回到同一個問題:金融業能不能相信你?而答案其實不是:密碼、OTP、生物辨識、Passkey這些單一技術。因為這些都只是工具。金融業真正管理的是:風險。先評估風險有多高,再決定需要多少信任,最後才選擇適合的驗證技術、確認要求與環境控管。也就是說驗證技術、確認要求與環境控管只是建立信任的方法,而風險才是金融業真正管理的對象。