PSD2 與強式驗證
歐盟《支付服務指令》(PSD2)自 2019 年起已納入法國法律,要求所有線上付款與銀行帳戶存取都必須採用強式驗證 也就是所謂的 SCA(Strong Customer Authentication,強式客戶驗證)。
SCA 要求至少結合三大類別中的兩項因子:你所知道的(密碼、PIN 碼、密語問題)、你所擁有的(手機、硬體金鑰、晶片卡),以及你本身的特徵(指紋、臉部辨識、聲音)。
因此密碼並不是一種退步 它是多因子驗證中的第一項因子。第二項因子通常是銀行 App 裡的推播通知,或一組簡訊驗證碼。正是這樣的組合,構成了法規所要求的強式驗證。
法國銀行正在急起直追
幾家傳統法國銀行至今仍在使用 6 位數密碼或短短的數字碼。這並不是刻意留下的技術漏洞 而是一種歷史遺留的實作包袱。部分機構的核心銀行系統可追溯到 1980 至 1990 年代,要遷移這些系統得花上數億歐元。
新型態銀行與純網銀 Revolut、N26、Lydia、Boursorama 已經遷移到現代化架構,原生支援生物辨識、即時推播通知與一次性動態驗證碼。它們的系統從第一天起就是為行動裝置而設計的。
這道落差造成了一種不公平的觀感:大型銀行看起來比較不安全,但實際上它們套用的是同一套法規。差別在於使用體驗,而不是實際的防護等級。
你可以做的事
無論你用的是哪家銀行,幾個簡單的動作就能把你的實際防護等級拉到最高。
- →只要銀行 App 支援生物辨識,一律開啟。
- →使用密碼管理器,為每家銀行產生並儲存一組又長又獨一無二的密碼。
- →絕對不要把金融卡的 PIN 碼拿來當作其他服務的密碼 這是最常見的錯誤。
- →開啟即時交易通知,任何未經授權的操作都能立刻察覺。
- →定期檢查 App 裡的使用中連線 大多數銀行都能讓你查看並關閉進行中的連線。
只要帳戶確實啟用了強式驗證(2FA),銀行密碼短一點本身並不是問題。
真正的防護,不在於密碼有多複雜,而在於有沒有啟用第二道驗證因子。一組 4 位數的驗證碼加上生物辨識確認,客觀上比一組沒有 2FA 的 20 字元密碼更安全。把力氣花在對的設定上。
資料來源
- Directive (EU) 2015/2366 (PSD2) of the European Parliament and of the Council on payment services in the internal market, 2015 — EUR-Lex
- Commission Delegated Regulation (EU) 2018/389 — Regulatory Technical Standards for Strong Customer Authentication, 2018 — EUR-Lex
- European Commission, Strong Customer Authentication requirement of PSD2 comes into force, 2019
Trasimène:行動安全
檢查你的 App 安全性