iT邦幫忙

2026 iThome 鐵人賽

DAY 30
0

29天前,我們曾經討論過一個很簡單的問題:為什麼我們在手機上點幾下,就可以把錢轉到另一個人的帳戶?後面,我們從數位身分驗證開始,談到了密碼、OTP、憑證、生物辨識、視訊驗證、跨行資訊驗證、信用卡驗證、金融 Fast-ID、裝置綁定、Passkey,以及多因子驗證等各種身分驗證機制。我們也探討了金融業為何不會只依賴單一驗證機制,以及如何結合環境安全與風險分級設計,建立不同程度的安全控制。回頭看,這些技術其實都有一個共同的目的:建立信任。

當我們輸入密碼時,是在建立信任。當我們收到 OTP 時,是在建立信任。當我們使用憑證、生物辨識或 Passkey 時,也是在建立信任。而當這些驗證機制彼此搭配,再加上交易監控、系統控制、環境安全與各種管理機制,才逐漸形成我們今天所熟悉的金融安全體系。

但這套體系,並不是這 30 天才出現的。金融安全,是這數十年累積而來的。台灣的金融安全建置,已經走過數十年的時間。資訊科技不斷進步,金融服務不斷改變,詐騙與攻擊手法也不斷演進,因此相關規範與安全控制也必須持續調整。今天我們習以為常的網路銀行、行動銀行、ATM、電子支付與各種數位金融服務,背後其實都有一套龐大的安全機制支撐。而這些機制,甚至不一定是每一位金融從業人員都能完整理解的。因為金融安全本來就不是單靠一個人、一個部門,甚至也不是單一技術可以完成的事情。它需要資安人員、資訊人員、業務人員、風險管理人員、法遵人員、稽核人員、金管會、數發部甚至到外部顧問,以及許許多多在不同位置上的人共同維護。

而金融機構也必須持續接受內部稽核、外部查核與各項監理要求。這些事情對一般人而言,可能既不有趣,也不容易被看見。我們不會因為金融業今天沒有發生資安事件,就特別注意到那些做資訊安全的人。我們只會覺得:「今天網銀可以正常使用。」、「ATM 可以正常領錢。」或是「今天下單成功了。」但這些看似理所當然的事情,其實從來都不是理所當然。它們代表的是一整套金融安全機制正在正常運作。

這就是我想寫這 30 天的原因,我並不是想告訴大家哪一種驗證技術最厲害。因為我們已經知道,沒有任何一種驗證技術是完美的。密碼會被竊取、OTP 可能遭到攔截、憑證可能遺失、裝置可能遭到攻擊、生物辨識也不是萬無一失。就連我們今天認為相當先進的驗證技術,未來也可能面臨新的挑戰。

所以金融安全真正厲害的地方,從來不是找到一把「無敵的鑰匙」。而是即使其中一把鑰匙失效了,還有其他機制能夠接住它。更重要的是,在這些技術背後,始終有人持續思考:「如果這裡失效了呢?」、「如果攻擊者突破這一層呢?」、「如果使用者真的遇到這種情況呢?」然後,再增加一道防線。這些事情每天都在發生,只是我們通常看不見。

寫完這 30 天,其實金融安全真正的英雄,並不是某一項厲害的技術。而是那些每天默默維護這套制度的人。他們可能在銀行的資訊部門裡維護系統,可能在資安部門裡監控風險,可能在法遵與風險管理部門裡研議新的規範並且評估承受度,可能在稽核部門裡一次又一次確認控制是否確實運作。也可能是每天認真完成自己的工作,確保金融服務能夠正常、安全運作的臨櫃櫃員。他們未必會被大家給看見。甚至當一切正常的時候,沒有人會知道他們做了多少事情。但正因為有人持續做著這些事情,我們才能放心地拿起手機,輸入密碼,完成驗證,按下「確認」,然後把錢轉到另一個人的帳戶。

如果說前面 29 天是在介紹各種身分驗證技術,那麼第 30 天真正想回答的其實是:金融業從來不是在驗證身分。而是在建立足夠的信任。這 30 天,我希望大家能理解這些驗證技術以及金融業所面臨安全與便利的兩難。但最後,我也想說金融安全從來不是某一個人的功勞。是無數人在不同的位置上,一點一點把它建立起來。不是所有的英雄都披著披風。有些英雄,只是每天默默把自己的工作做好。而正因為有他們的存在,我們的金融秩序才能穩定運作,台灣的金融服務才能持續向前。

謝謝你們

這一系列文章,獻給所有默默守護金融安全的金融從業人員,

你們才是真正的英雄。


上一篇
Day 29:到底該如何決定驗證方式?
系列文
不是所有的英雄都披著披風:那些默默守護金融安全的驗證技術 共 30 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言