Blog
法規解讀·18 avril 2026·6 min 閱讀

為什麼到了 2026 年,你的銀行還在要你輸入密碼。

先破梗:這不是為了安全。一次看懂 PSD2 的法規限制 以及你該怎麼做,才不會措手不及。

ME
Mohamed ESSID
創辦人,Trasimène

PSD2 與強式驗證

歐盟《支付服務指令》(PSD2)自 2019 年起已納入法國法律,要求所有線上付款與銀行帳戶存取都必須採用強式驗證 也就是所謂的 SCA(Strong Customer Authentication,強式客戶驗證)。

SCA 要求至少結合三大類別中的兩項因子:你所知道的(密碼、PIN 碼、密語問題)、你所擁有的(手機、硬體金鑰、晶片卡),以及你本身的特徵(指紋、臉部辨識、聲音)。

因此密碼並不是一種退步 它是多因子驗證中的第一項因子。第二項因子通常是銀行 App 裡的推播通知,或一組簡訊驗證碼。正是這樣的組合,構成了法規所要求的強式驗證。

法國銀行正在急起直追

幾家傳統法國銀行至今仍在使用 6 位數密碼或短短的數字碼。這並不是刻意留下的技術漏洞 而是一種歷史遺留的實作包袱。部分機構的核心銀行系統可追溯到 1980 至 1990 年代,要遷移這些系統得花上數億歐元。

新型態銀行與純網銀 Revolut、N26、Lydia、Boursorama 已經遷移到現代化架構,原生支援生物辨識、即時推播通知與一次性動態驗證碼。它們的系統從第一天起就是為行動裝置而設計的。

這道落差造成了一種不公平的觀感:大型銀行看起來比較不安全,但實際上它們套用的是同一套法規。差別在於使用體驗,而不是實際的防護等級。

你可以做的事

無論你用的是哪家銀行,幾個簡單的動作就能把你的實際防護等級拉到最高。

  • 只要銀行 App 支援生物辨識,一律開啟。
  • 使用密碼管理器,為每家銀行產生並儲存一組又長又獨一無二的密碼。
  • 絕對不要把金融卡的 PIN 碼拿來當作其他服務的密碼 這是最常見的錯誤。
  • 開啟即時交易通知,任何未經授權的操作都能立刻察覺。
  • 定期檢查 App 裡的使用中連線 大多數銀行都能讓你查看並關閉進行中的連線。
只要帳戶確實啟用了強式驗證(2FA),銀行密碼短一點本身並不是問題。

真正的防護,不在於密碼有多複雜,而在於有沒有啟用第二道驗證因子。一組 4 位數的驗證碼加上生物辨識確認,客觀上比一組沒有 2FA 的 20 字元密碼更安全。把力氣花在對的設定上。

資料來源
  1. Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
  2. Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
  3. European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène:行動安全

檢查你的 App 安全性

下載 Trasimène →
相關文章
返回部落格