Blog
监管·18 avril 2026·6 min 阅读

为什么到了 2026 年,你的银行还在让你输密码。

剧透:这并不是出于安全考虑。本文拆解 PSD2 监管带来的种种约束 以及你该怎么做,才不会吃亏。

ME
Mohamed ESSID
创始人,Trasimène

PSD2 与强身份验证

欧盟《支付服务指令》(PSD2)自 2019 年起被写入法国法律,要求对所有在线支付和银行账户访问实施强身份验证 即 SCA(Strong Customer Authentication,强客户身份验证)。

SCA 要求从三类要素中至少组合两种:你知道的东西(密码、PIN 码、密保问题)、你拥有的东西(手机、硬件令牌、智能卡),以及你本身的特征(指纹、面部识别、声纹)。

所以,密码并不是一种倒退 它是多因素身份验证中的第一重因素。第二重因素通常是银行应用里的推送通知,或是一条短信验证码。正是这种组合,构成了监管所要求的强身份验证。

法国的银行正在追赶

好几家传统法国银行至今仍在使用 6 位数字密码或简短的数字口令。这并不是刻意留下的技术漏洞,而是历史遗留系统带来的约束。某些机构的核心银行系统可以追溯到 1980 至 1990 年代,迁移它们要花费数亿欧元。

新型银行和网络银行 Revolut、N26、Lydia、Boursorama 已经迁移到现代架构,原生支持生物识别、即时推送通知和一次性动态验证码。它们的系统从第一天起就是为移动端而设计的。

这种差距造成了一种不公平的印象:大型银行看起来不那么安全,可实际上它们遵循的是同一套监管。区别在于使用体验,而非实际的保护水平。

你能做些什么

无论你用哪家银行,几个简单的动作,就能把你的实际防护水平拉到最高。

  • 只要银行应用支持,就务必开启生物识别。
  • 使用密码管理器,为每家银行生成并保存一个又长又独一无二的密码。
  • 千万别把银行卡的 PIN 码拿去当其他服务的密码 这是最常见的错误。
  • 开启实时交易通知,第一时间发现任何未经授权的操作。
  • 定期查看应用里的活跃会话 大多数银行都允许你查看并关闭正在进行的连接。
只要你的账户正确启用了强身份验证(2FA),一个较短的银行密码本身并不是问题。

真正的保护不在于密码有多复杂,而在于有没有启用第二重身份验证因素。一个 4 位数字密码加上生物识别确认,客观上比一个没有 2FA 的 20 位字符密码更安全。把精力用在对的设置上。

资料来源
  1. Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
  2. Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
  3. European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène:移动安全

检查你的应用安全状况

下载 Trasimène →
相关文章
返回博客