0:00.000–0:05.538
打開APP只要幾秒鐘的時間,取得你的指紋驗證後,
0:05.538–0:12.000
想再登入社群軟體免再輸入密碼。或是刷Face ID也一樣。
0:12.000–0:16.400
這原理就跟使用Apple Pay生物辨識驗證,
0:16.400–0:21.000
沒有你的臉就無法完成交易,除非你直接輸入密碼。
0:21.000–0:25.000
這就是近來國際間推行的生物驗證FIDO。
0:25.000–0:29.889
原來不只是台灣,其實其他國家也被詐騙所困擾,
0:29.889–0:37.000
像是在新加坡,他們發現網路釣魚詐騙一年財損高達了1420萬美元。
0:37.000–0:41.667
而且問題來源就是手機OTP簡訊的二次驗證。
0:41.667–0:47.000
所以現在銀行他們也全面改採手機App的身份驗證。
0:47.000–0:52.000
OTP用來做身份驗證這個問題,這個也是一個媒體的錯誤。
0:52.000–0:56.000
因為簡訊也不是用來設計來做身份驗證的。
0:56.000–0:59.939
那是因為網路發展起來之前,
0:59.939–1:06.000
電信業者提供的電信網路發了電信電話號碼。
1:06.000–1:08.000
原來電信業者把自己的用戶保護得好好的。
1:08.000–1:10.581
但是 OTT上來的時候,他就可以透過這個,
1:10.581–1:15.706
他跨越所有的電信業者,他用這電話碼去認證他的客戶。
1:15.706–1:21.000
然後客戶驗證身份證之後,他擁有他的資料。
1:21.000–1:25.000
然後他就開始針對這用戶提供服務,然後賣廣告。
1:25.000–1:29.421
也因此有一陣子,明明對方沒有你的電話號碼,
1:29.421–1:33.000
不少人卻會收到一些奇怪的廣告簡訊。
1:33.000–1:35.276
你的手機號碼使用資料,
1:35.276–1:37.552
無償的像被賣掉的感覺,
1:37.552–1:39.000
你還渾然不知。
1:39.000–1:41.357
手機號碼實名制的規範,
1:41.357–1:45.000
衍生出銀行使用OTP簡訊二次驗證。
1:45.000–1:47.400
詐騙集團也利用這個,
1:47.400–1:49.080
開始釣魚詐騙,
1:49.080–1:51.000
就跟新加坡一樣。
1:51.000–1:54.839
台灣今年3月份755件釣魚詐騙案,
1:54.839–1:58.000
遭炸金額高達5727.9萬。
1:58.000–2:00.414
你以為這已經防堵了,
2:00.414–2:05.000
集團還透過驗證碼盜取其他社群軟體賬號。
2:05.000–2:08.977
為了防堵不僅新加坡、馬來西亞、阿拉伯、
2:08.977–2:14.000
印度、越南,要求簡訊OTP驗證不得作為單獨驗證。
2:14.000–2:19.000
得要轉換其他獨立機制,生物辨識就是其中一環。
2:19.000–2:22.000
你的指紋、紅膜、臉部特徵當驗證。
2:22.000–2:26.000
不少人又有顧慮了,這會不會有外洩可能。
2:26.000–2:30.108
但是其實在2016年,美國的NIST,
2:30.108–2:34.000
就是它的國家標準局,已經明確的規範,
2:34.000–2:40.000
簡訊OTP是不安全的雙音質身份驗證模式。
2:40.000–2:42.909
另外一方面,這個技術必須要普及,
2:42.909–2:44.000
必須要便利。
2:44.000–2:48.000
便利的話,它一定要在手機上能夠方便使用。
2:48.000–2:54.000
所以說,我們是根據FIDR的PASCKEY的技術架構,
2:54.000–2:59.000
去開發基於eSIM或SIM卡的身份驗證技術。
2:59.000–3:04.000
聯盟跟業者解釋,所有個資只會保留在你個人手機裡。
3:04.000–3:07.269
當你啟動驗證後,送出一組授權憑證,
3:07.269–3:12.000
到想要登入的網頁,或是交易銀行、信用卡消費。
3:12.000–3:18.000
這是單向的,即使駭客截錄到這組授權,也無法反饋還原。
3:18.000–3:22.645
所以生物辨識,其實最重要的是,比如說有關於人權,
3:22.645–3:25.500
這個是我所用,我可以決定我要怎麼做,
3:25.500–3:28.167
這個是很重要的一部分。另外一個就是,
3:28.167–3:31.000
這個是我身邊的東西,我身邊的器材,
3:31.000–3:34.000
它不會被傳送出去到另外一段的SERV上,
3:34.000–3:38.000
然後被攔截、被擷取,被一把道軸所使用。
3:38.000–3:44.000
我覺得還是要提醒大家說,密碼如果今天外洩,
3:44.000–3:51.000
我們還是可以更改,可是生物辨識是一個相對來說非常難更改的類型。
3:51.000–3:55.000
而且一旦它今天外洩,掌握出去,就是流出去,
3:55.000–3:58.000
它是非常的容易掌握我個人。
3:58.000–4:07.000
如果有需要儲存生物特徵的部分,一定要非常的小心。
4:07.000–4:10.000
生物驗證能夠防堵簡訊驗證被攻破。
4:10.000–4:15.000
再加上大家使用手機自動帶入驗證碼,這就能減少風險。
4:15.000–4:18.000
台灣確實有銀行,已經跟上腳步。
4:18.000–4:22.000
而驗證機制可以不斷升級,但詐騙集團盯上的,
4:22.000–4:26.000
從來不是系統漏洞,而是人性的弱點。
4:26.000–4:29.000
當你親手按下確認鍵的那一刻,
4:29.000–4:34.000
再多防堵也可能失守,科技能擋掉風險。
4:34.000–4:38.000
警覺才是你我真正的最後防線。
4:38.000–4:42.000
TVBS新聞廖廣兵、歇倫台北採訪報導。
4:42.000–4:47.000
想看最完整的新聞內容,記得下載TVBS新聞網APP。
0:00.000–0:05.538
打開APP只要幾秒鐘的時間,取得你的指紋驗證後,
0:05.538–0:12.000
想再登入社群軟體免再輸入密碼。或是刷Face ID也一樣。
0:12.000–0:16.400
這原理就跟使用Apple Pay生物辨識驗證,
0:16.400–0:21.000
沒有你的臉就無法完成交易,除非你直接輸入密碼。
0:21.000–0:25.000
這就是近來國際間推行的生物驗證FIDO。
0:25.000–0:29.889
原來不只是台灣,其實其他國家也被詐騙所困擾,
0:29.889–0:37.000
像是在新加坡,他們發現網路釣魚詐騙一年財損高達了1420萬美元。
0:37.000–0:41.667
而且問題來源就是手機OTP簡訊的二次驗證。
0:41.667–0:47.000
所以現在銀行他們也全面改採手機App的身份驗證。
0:47.000–0:52.000
OTP用來做身份驗證這個問題,這個也是一個媒體的錯誤。
0:52.000–0:56.000
因為簡訊也不是用來設計來做身份驗證的。
0:56.000–0:59.939
那是因為網路發展起來之前,
0:59.939–1:06.000
電信業者提供的電信網路發了電信電話號碼。
1:06.000–1:08.000
原來電信業者把自己的用戶保護得好好的。
1:08.000–1:10.581
但是 OTT上來的時候,他就可以透過這個,
1:10.581–1:15.706
他跨越所有的電信業者,他用這電話碼去認證他的客戶。
1:15.706–1:21.000
然後客戶驗證身份證之後,他擁有他的資料。
1:21.000–1:25.000
然後他就開始針對這用戶提供服務,然後賣廣告。
1:25.000–1:29.421
也因此有一陣子,明明對方沒有你的電話號碼,
1:29.421–1:33.000
不少人卻會收到一些奇怪的廣告簡訊。
1:33.000–1:35.276
你的手機號碼使用資料,
1:35.276–1:37.552
無償的像被賣掉的感覺,
1:37.552–1:39.000
你還渾然不知。
1:39.000–1:41.357
手機號碼實名制的規範,
1:41.357–1:45.000
衍生出銀行使用OTP簡訊二次驗證。
1:45.000–1:47.400
詐騙集團也利用這個,
1:47.400–1:49.080
開始釣魚詐騙,
1:49.080–1:51.000
就跟新加坡一樣。
1:51.000–1:54.839
台灣今年3月份755件釣魚詐騙案,
1:54.839–1:58.000
遭炸金額高達5727.9萬。
1:58.000–2:00.414
你以為這已經防堵了,
2:00.414–2:05.000
集團還透過驗證碼盜取其他社群軟體賬號。
2:05.000–2:08.977
為了防堵不僅新加坡、馬來西亞、阿拉伯、
2:08.977–2:14.000
印度、越南,要求簡訊OTP驗證不得作為單獨驗證。
2:14.000–2:19.000
得要轉換其他獨立機制,生物辨識就是其中一環。
2:19.000–2:22.000
你的指紋、紅膜、臉部特徵當驗證。
2:22.000–2:26.000
不少人又有顧慮了,這會不會有外洩可能。
2:26.000–2:30.108
但是其實在2016年,美國的NIST,
2:30.108–2:34.000
就是它的國家標準局,已經明確的規範,
2:34.000–2:40.000
簡訊OTP是不安全的雙音質身份驗證模式。
2:40.000–2:42.909
另外一方面,這個技術必須要普及,
2:42.909–2:44.000
必須要便利。
2:44.000–2:48.000
便利的話,它一定要在手機上能夠方便使用。
2:48.000–2:54.000
所以說,我們是根據FIDR的PASCKEY的技術架構,
2:54.000–2:59.000
去開發基於eSIM或SIM卡的身份驗證技術。
2:59.000–3:04.000
聯盟跟業者解釋,所有個資只會保留在你個人手機裡。
3:04.000–3:07.269
當你啟動驗證後,送出一組授權憑證,
3:07.269–3:12.000
到想要登入的網頁,或是交易銀行、信用卡消費。
3:12.000–3:18.000
這是單向的,即使駭客截錄到這組授權,也無法反饋還原。
3:18.000–3:22.645
所以生物辨識,其實最重要的是,比如說有關於人權,
3:22.645–3:25.500
這個是我所用,我可以決定我要怎麼做,
3:25.500–3:28.167
這個是很重要的一部分。另外一個就是,
3:28.167–3:31.000
這個是我身邊的東西,我身邊的器材,
3:31.000–3:34.000
它不會被傳送出去到另外一段的SERV上,
3:34.000–3:38.000
然後被攔截、被擷取,被一把道軸所使用。
3:38.000–3:44.000
我覺得還是要提醒大家說,密碼如果今天外洩,
3:44.000–3:51.000
我們還是可以更改,可是生物辨識是一個相對來說非常難更改的類型。
3:51.000–3:55.000
而且一旦它今天外洩,掌握出去,就是流出去,
3:55.000–3:58.000
它是非常的容易掌握我個人。
3:58.000–4:07.000
如果有需要儲存生物特徵的部分,一定要非常的小心。
4:07.000–4:10.000
生物驗證能夠防堵簡訊驗證被攻破。
4:10.000–4:15.000
再加上大家使用手機自動帶入驗證碼,這就能減少風險。
4:15.000–4:18.000
台灣確實有銀行,已經跟上腳步。
4:18.000–4:22.000
而驗證機制可以不斷升級,但詐騙集團盯上的,
4:22.000–4:26.000
從來不是系統漏洞,而是人性的弱點。
4:26.000–4:29.000
當你親手按下確認鍵的那一刻,
4:29.000–4:34.000
再多防堵也可能失守,科技能擋掉風險。
4:34.000–4:38.000
警覺才是你我真正的最後防線。
4:38.000–4:42.000
TVBS新聞廖廣兵、歇倫台北採訪報導。
4:42.000–4:47.000
想看最完整的新聞內容,記得下載TVBS新聞網APP。
0:00.000–0:05.538
打開APP只要幾秒鐘的時間,取得你的指紋驗證後,
打開APP只要幾秒鐘的時間,取得你的指紋驗證後,
0:05.538–0:12.000
想再登入社群軟體免再輸入密碼。或是刷Face ID也一樣。
想再登入社群軟體免再輸入密碼。或是刷Face ID也一樣。
0:12.000–0:16.400
這原理就跟使用Apple Pay生物辨識驗證,
這原理就跟使用Apple Pay生物辨識驗證,
0:16.400–0:21.000
沒有你的臉就無法完成交易,除非你直接輸入密碼。
沒有你的臉就無法完成交易,除非你直接輸入密碼。
0:21.000–0:25.000
這就是近來國際間推行的生物驗證FIDO。
這就是近來國際間推行的生物驗證FIDO。
0:25.000–0:29.889
原來不只是台灣,其實其他國家也被詐騙所困擾,
原來不只是台灣,其實其他國家也被詐騙所困擾,
0:29.889–0:37.000
像是在新加坡,他們發現網路釣魚詐騙一年財損高達了1420萬美元。
像是在新加坡,他們發現網路釣魚詐騙一年財損高達了1420萬美元。
0:37.000–0:41.667
而且問題來源就是手機OTP簡訊的二次驗證。
而且問題來源就是手機OTP簡訊的二次驗證。
0:41.667–0:47.000
所以現在銀行他們也全面改採手機App的身份驗證。
所以現在銀行他們也全面改採手機App的身份驗證。
0:47.000–0:52.000
OTP用來做身份驗證這個問題,這個也是一個媒體的錯誤。
OTP用來做身份驗證這個問題,這個也是一個媒體的錯誤。
0:52.000–0:56.000
因為簡訊也不是用來設計來做身份驗證的。
因為簡訊也不是用來設計來做身份驗證的。
0:56.000–0:59.939
那是因為網路發展起來之前,
那是因為網路發展起來之前,
0:59.939–1:06.000
電信業者提供的電信網路發了電信電話號碼。
電信業者提供的電信網路發了電信電話號碼。
1:06.000–1:08.000
原來電信業者把自己的用戶保護得好好的。
原來電信業者把自己的用戶保護得好好的。
1:08.000–1:10.581
但是 OTT上來的時候,他就可以透過這個,
但是 OTT上來的時候,他就可以透過這個,
1:10.581–1:15.706
他跨越所有的電信業者,他用這電話碼去認證他的客戶。
他跨越所有的電信業者,他用這電話碼去認證他的客戶。
1:15.706–1:21.000
然後客戶驗證身份證之後,他擁有他的資料。
然後客戶驗證身份證之後,他擁有他的資料。
1:21.000–1:25.000
然後他就開始針對這用戶提供服務,然後賣廣告。
然後他就開始針對這用戶提供服務,然後賣廣告。
1:25.000–1:29.421
也因此有一陣子,明明對方沒有你的電話號碼,
也因此有一陣子,明明對方沒有你的電話號碼,
1:29.421–1:33.000
不少人卻會收到一些奇怪的廣告簡訊。
不少人卻會收到一些奇怪的廣告簡訊。
1:33.000–1:35.276
你的手機號碼使用資料,
你的手機號碼使用資料,
1:35.276–1:37.552
無償的像被賣掉的感覺,
無償的像被賣掉的感覺,
1:37.552–1:39.000
你還渾然不知。
你還渾然不知。
1:39.000–1:41.357
手機號碼實名制的規範,
手機號碼實名制的規範,
1:41.357–1:45.000
衍生出銀行使用OTP簡訊二次驗證。
衍生出銀行使用OTP簡訊二次驗證。
1:45.000–1:47.400
詐騙集團也利用這個,
詐騙集團也利用這個,
1:47.400–1:49.080
開始釣魚詐騙,
開始釣魚詐騙,
1:49.080–1:51.000
就跟新加坡一樣。
就跟新加坡一樣。
1:51.000–1:54.839
台灣今年3月份755件釣魚詐騙案,
台灣今年3月份755件釣魚詐騙案,
1:54.839–1:58.000
遭炸金額高達5727.9萬。
遭炸金額高達5727.9萬。
1:58.000–2:00.414
你以為這已經防堵了,
你以為這已經防堵了,
2:00.414–2:05.000
集團還透過驗證碼盜取其他社群軟體賬號。
集團還透過驗證碼盜取其他社群軟體賬號。
2:05.000–2:08.977
為了防堵不僅新加坡、馬來西亞、阿拉伯、
為了防堵不僅新加坡、馬來西亞、阿拉伯、
2:08.977–2:14.000
印度、越南,要求簡訊OTP驗證不得作為單獨驗證。
印度、越南,要求簡訊OTP驗證不得作為單獨驗證。
2:14.000–2:19.000
得要轉換其他獨立機制,生物辨識就是其中一環。
得要轉換其他獨立機制,生物辨識就是其中一環。
2:19.000–2:22.000
你的指紋、紅膜、臉部特徵當驗證。
你的指紋、紅膜、臉部特徵當驗證。
2:22.000–2:26.000
不少人又有顧慮了,這會不會有外洩可能。
不少人又有顧慮了,這會不會有外洩可能。
2:26.000–2:30.108
但是其實在2016年,美國的NIST,
但是其實在2016年,美國的NIST,
2:30.108–2:34.000
就是它的國家標準局,已經明確的規範,
就是它的國家標準局,已經明確的規範,
2:34.000–2:40.000
簡訊OTP是不安全的雙音質身份驗證模式。
簡訊OTP是不安全的雙音質身份驗證模式。
2:40.000–2:42.909
另外一方面,這個技術必須要普及,
另外一方面,這個技術必須要普及,
2:42.909–2:44.000
必須要便利。
必須要便利。
2:44.000–2:48.000
便利的話,它一定要在手機上能夠方便使用。
便利的話,它一定要在手機上能夠方便使用。
2:48.000–2:54.000
所以說,我們是根據FIDR的PASCKEY的技術架構,
所以說,我們是根據FIDR的PASCKEY的技術架構,
2:54.000–2:59.000
去開發基於eSIM或SIM卡的身份驗證技術。
去開發基於eSIM或SIM卡的身份驗證技術。
2:59.000–3:04.000
聯盟跟業者解釋,所有個資只會保留在你個人手機裡。
聯盟跟業者解釋,所有個資只會保留在你個人手機裡。
3:04.000–3:07.269
當你啟動驗證後,送出一組授權憑證,
當你啟動驗證後,送出一組授權憑證,
3:07.269–3:12.000
到想要登入的網頁,或是交易銀行、信用卡消費。
到想要登入的網頁,或是交易銀行、信用卡消費。
3:12.000–3:18.000
這是單向的,即使駭客截錄到這組授權,也無法反饋還原。
這是單向的,即使駭客截錄到這組授權,也無法反饋還原。
3:18.000–3:22.645
所以生物辨識,其實最重要的是,比如說有關於人權,
所以生物辨識,其實最重要的是,比如說有關於人權,
3:22.645–3:25.500
這個是我所用,我可以決定我要怎麼做,
這個是我所用,我可以決定我要怎麼做,
3:25.500–3:28.167
這個是很重要的一部分。另外一個就是,
這個是很重要的一部分。另外一個就是,
3:28.167–3:31.000
這個是我身邊的東西,我身邊的器材,
這個是我身邊的東西,我身邊的器材,
3:31.000–3:34.000
它不會被傳送出去到另外一段的SERV上,
它不會被傳送出去到另外一段的SERV上,
3:34.000–3:38.000
然後被攔截、被擷取,被一把道軸所使用。
然後被攔截、被擷取,被一把道軸所使用。
3:38.000–3:44.000
我覺得還是要提醒大家說,密碼如果今天外洩,
我覺得還是要提醒大家說,密碼如果今天外洩,
3:44.000–3:51.000
我們還是可以更改,可是生物辨識是一個相對來說非常難更改的類型。
我們還是可以更改,可是生物辨識是一個相對來說非常難更改的類型。
3:51.000–3:55.000
而且一旦它今天外洩,掌握出去,就是流出去,
而且一旦它今天外洩,掌握出去,就是流出去,
3:55.000–3:58.000
它是非常的容易掌握我個人。
它是非常的容易掌握我個人。
3:58.000–4:07.000
如果有需要儲存生物特徵的部分,一定要非常的小心。
如果有需要儲存生物特徵的部分,一定要非常的小心。
4:07.000–4:10.000
生物驗證能夠防堵簡訊驗證被攻破。
生物驗證能夠防堵簡訊驗證被攻破。
4:10.000–4:15.000
再加上大家使用手機自動帶入驗證碼,這就能減少風險。
再加上大家使用手機自動帶入驗證碼,這就能減少風險。
4:15.000–4:18.000
台灣確實有銀行,已經跟上腳步。
台灣確實有銀行,已經跟上腳步。
4:18.000–4:22.000
而驗證機制可以不斷升級,但詐騙集團盯上的,
而驗證機制可以不斷升級,但詐騙集團盯上的,
4:22.000–4:26.000
從來不是系統漏洞,而是人性的弱點。
從來不是系統漏洞,而是人性的弱點。
4:26.000–4:29.000
當你親手按下確認鍵的那一刻,
當你親手按下確認鍵的那一刻,
4:29.000–4:34.000
再多防堵也可能失守,科技能擋掉風險。
再多防堵也可能失守,科技能擋掉風險。
4:34.000–4:38.000
警覺才是你我真正的最後防線。
警覺才是你我真正的最後防線。
4:38.000–4:42.000
TVBS新聞廖廣兵、歇倫台北採訪報導。
TVBS新聞廖廣兵、歇倫台北採訪報導。
4:42.000–4:47.000
想看最完整的新聞內容,記得下載TVBS新聞網APP。
想看最完整的新聞內容,記得下載TVBS新聞網APP。
影片筆記:新加坡慘賠千萬美元! 銀行全面棄用 OTP 改採生物辨識驗證|十點不一樣20260519 @TVBSNEWS01
一句話總結
影片指出簡訊 OTP 驗證存在安全漏洞,導致新加坡等地銀行遭受巨大財損,因此國際趨勢轉向採用基於 FIDO 標準的生物辨識驗證(如指紋、臉部),以確保資料不離開個人手機並提升安全性,但使用者仍需警惕詐騙集團攻擊人性弱點。
核心重點
- 簡訊 OTP 的安全缺陷:簡訊 OTP 易遭網路釣魚詐騙,新加坡一年財損高達 1420 萬美元,台灣今年 3 月亦有 755 件釣魚案,遭炸金額達 5727.9 萬。
- 國際監管轉向:新加坡、馬來西亞、阿拉伯、印度、越南等地要求簡訊 OTP 不得作為單獨驗證;美國 NIST 於 2016 年規範簡訊 OTP 為不安全的雙音質身份驗證模式。
- 生物辨識驗證優勢:透過 FIDO 聯盟的 Passkey 技術,結合 eSIM 或 SIM 卡,將個資保留在個人手機內。驗證過程為單向傳輸授權憑證,即使被截錄也無法反饋還原。
- 隱私與風險:生物辨識資料外洩後難以更改,風險極高;科技雖能防堵系統漏洞,但詐騙集團常攻擊人性弱點,使用者需保持警覺。
詳細大綱
1. 生物驗證的普及與便利性
- 日常應用:打開 App 幾秒鐘內完成指紋驗證,登入社群軟體免輸入密碼。
- 原理類似:類似 Apple Pay 的生物辨識驗證原理,無臉部特徵無法完成交易,除非輸入密碼。
- 國際標準:近來國際間推行生物驗證標準,即 FIDO。
2. 簡訊 OTP 驗證的安全隱患與詐騙案例
- 新加坡案例:網路釣魚詐騙一年財損高達 1420 萬美元,問題源於手機 OTP 簡訊二次驗證。銀行因此全面改採手機 App 身份驗證。
- 媒體誤解:簡訊並非設計用來做身份驗證,而是電信業者保護用戶的方式。
- OTT 崛起影響:透過電話號碼認證客戶,導致用戶資料被用於廣告銷售,出現無償被賣的感覺。
- 台灣案例:今年 3 月份 755 件釣魚詐騙案,遭炸金額高達 5727.9 萬。
- 賬號盜用:詐騙集團透過驗證碼盜取其他社群軟體賬號。
3. 國際監管與技術轉向
- 監管要求:新加坡、馬來西亞、阿拉伯、印度、越南要求簡訊 OTP 驗證不得作為單獨驗證。
- 替代機制:需轉換其他獨立機制,生物辨識(指紋、紅膜、臉部特徵)為其中一環。
- NIST 規範:美國 NIST(國家標準局)於 2016 年明確規範:簡訊 OTP 是不安全的雙音質身份驗證模式。
4. 技術架構與隱私保護
- 技術架構:基於 FIDO 聯盟的 Passkey 技術架構,開發基於 eSIM 或 SIM 卡的身份驗證技術。
- 資料儲存:個資保留在個人手機裡,啟動驗證後送出授權憑證至登入網頁或交易銀行/信用卡消費。
- 單向傳輸:即使駭客截錄授權憑證,也無法反饋還原。
- 生物辨識的重要性:
- 人權面向:個人決定如何使用。
- 器材面向:身邊的器材不會傳送到伺服器被攔截或擷取。
5. 風險提醒與結論
- 外洩風險:密碼外洩可更改,但生物辨識相對難更改,一旦外洩掌握個人資訊,風險極高。
- 儲存謹慎:儲存生物特徵需非常小心。
- 防堵機制:生物驗證能防堵簡訊驗證被攻破,手機自動帶入驗證碼可減少風險。
- 台灣現況:台灣已有銀行跟上腳步,驗證機制可不斷升級。
- 人性弱點:詐騙集團攻擊的是人性弱點,按下確認鍵那一刻可能失守。
- 最後防線:科技能擋掉風險,但警覺才是最後防線。
工具 / 模型 / 名詞整理
- APP
- 社群軟體
- Face ID
- Apple Pay
- FIDO
- 手機 OTP 簡訊
- 電信網路
- 電信電話號碼
- OTT
- 手機號碼實名制
- NIST(美國國家標準局)
- 雙音質身份驗證模式
- FIDR(疑點:原文聽似 FIDO 聯盟,但逐字稿記為 FIDR)
- PASCKEY(疑點:原文聽似 Passkey,但逐字稿記為 PASCKEY)
- eSIM
- SIM 卡
- 授權憑證
- SERV(疑點:原文聽似 Server 伺服器,但逐字稿記為 SERV)
- TVBS 新聞網 APP
操作流程整理
- 驗證啟動:使用者在手機 App 上啟動驗證。
- 生物辨識:透過指紋、臉部或虹膜等生物特徵進行身份確認。
- 憑證生成:手機內部的 eSIM 或 SIM 卡生成授權憑證。
- 單向傳輸:將授權憑證單向傳輸至登入網頁或交易銀行/信用卡消費端。
- 驗證完成:對方接收憑證完成驗證,資料不離開個人手機。
值得注意的限制或風險
- 生物資料不可更改:密碼外洩可更改,但生物辨識資料一旦外洩,難以更改,風險極高。
- 人性弱點攻擊:科技雖能防堵系統漏洞,但詐騙集團常攻擊人性弱點,使用者按下確認鍵那一刻可能失守。
- 簡訊 OTP 的誤用:簡訊並非設計用來做身份驗證,但被廣泛用於此目的,導致安全漏洞。
- 資料隱私:雖然生物辨識資料不離開手機,但儲存生物特徵需非常小心,以防外洩。
逐字稿辨識疑點
- FIDR:逐字稿中提及「根據 FIDR 的 PASCKEY 的技術架構」,通常業界標準為 FIDO 聯盟與 Passkey,此處聽似口誤或聽寫錯誤。
- PASCKEY:逐字稿中提及「FIDR 的 PASCKEY」,通常技術名稱為 Passkey,此處聽似口誤或聽寫錯誤。
- 雙音質身份驗證模式:NIST 規範中通常指「雙因素驗證」(Two-Factor Authentication)或與 SMS 相關的安全性評估,「雙音質」聽似聽寫錯誤。
- SERV:逐字稿中提及「傳送到另外一段的 SERV 上」,通常指伺服器(Server),此處聽似口誤或聽寫錯誤。
- 紅膜:逐字稿中提及「指紋、紅膜、臉部特徵」,通常生物辨識技術為「虹膜」(Iris),此處聽似口誤或聽寫錯誤。
- 一把道軸:逐字稿中提及「被一把道軸所使用」,語意不明,聽似聽寫錯誤,可能意指被「非法」或「特定」用途所使用。
可延伸追問
- FIDO 聯盟的 Passkey 技術具體如何與 eSIM 或 SIM 卡結合?
- 美國 NIST 對簡訊 OTP 的不安全規範具體內容為何?
- 台灣銀行目前採用哪些具體的生物辨識驗證機制?
- 如何平衡生物辨識的便利性與資料外洩的高風險?
- 詐騙集團如何利用人性弱點突破生物辨識驗證?
尚未產生學習筆記
請在 Telegram 指令最後加上「學習」,例如:videonote 網址 英文 雙語 學習