PSD2 与强身份验证
欧盟《支付服务指令》(PSD2)自 2019 年起被写入法国法律,要求对所有在线支付和银行账户访问实施强身份验证 即 SCA(Strong Customer Authentication,强客户身份验证)。
SCA 要求从三类要素中至少组合两种:你知道的东西(密码、PIN 码、密保问题)、你拥有的东西(手机、硬件令牌、智能卡),以及你本身的特征(指纹、面部识别、声纹)。
所以,密码并不是一种倒退 它是多因素身份验证中的第一重因素。第二重因素通常是银行应用里的推送通知,或是一条短信验证码。正是这种组合,构成了监管所要求的强身份验证。
法国的银行正在追赶
好几家传统法国银行至今仍在使用 6 位数字密码或简短的数字口令。这并不是刻意留下的技术漏洞,而是历史遗留系统带来的约束。某些机构的核心银行系统可以追溯到 1980 至 1990 年代,迁移它们要花费数亿欧元。
新型银行和网络银行 Revolut、N26、Lydia、Boursorama 已经迁移到现代架构,原生支持生物识别、即时推送通知和一次性动态验证码。它们的系统从第一天起就是为移动端而设计的。
这种差距造成了一种不公平的印象:大型银行看起来不那么安全,可实际上它们遵循的是同一套监管。区别在于使用体验,而非实际的保护水平。
你能做些什么
无论你用哪家银行,几个简单的动作,就能把你的实际防护水平拉到最高。
- →只要银行应用支持,就务必开启生物识别。
- →使用密码管理器,为每家银行生成并保存一个又长又独一无二的密码。
- →千万别把银行卡的 PIN 码拿去当其他服务的密码 这是最常见的错误。
- →开启实时交易通知,第一时间发现任何未经授权的操作。
- →定期查看应用里的活跃会话 大多数银行都允许你查看并关闭正在进行的连接。
只要你的账户正确启用了强身份验证(2FA),一个较短的银行密码本身并不是问题。
真正的保护不在于密码有多复杂,而在于有没有启用第二重身份验证因素。一个 4 位数字密码加上生物识别确认,客观上比一个没有 2FA 的 20 位字符密码更安全。把精力用在对的设置上。
资料来源
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène:移动安全
检查你的应用安全状况