# 影片筆記:新加坡慘賠千萬美元! 銀行全面棄用 OTP 改採生物辨識驗證|十點不一樣20260519 @TVBSNEWS01 ## 一句話總結 影片指出簡訊 OTP 驗證存在安全漏洞,導致新加坡等地銀行遭受巨大財損,因此國際趨勢轉向採用基於 FIDO 標準的生物辨識驗證(如指紋、臉部),以確保資料不離開個人手機並提升安全性,但使用者仍需警惕詐騙集團攻擊人性弱點。 ## 核心重點 1. **簡訊 OTP 的安全缺陷**:簡訊 OTP 易遭網路釣魚詐騙,新加坡一年財損高達 1420 萬美元,台灣今年 3 月亦有 755 件釣魚案,遭炸金額達 5727.9 萬。 2. **國際監管轉向**:新加坡、馬來西亞、阿拉伯、印度、越南等地要求簡訊 OTP 不得作為單獨驗證;美國 NIST 於 2016 年規範簡訊 OTP 為不安全的雙音質身份驗證模式。 3. **生物辨識驗證優勢**:透過 FIDO 聯盟的 Passkey 技術,結合 eSIM 或 SIM 卡,將個資保留在個人手機內。驗證過程為單向傳輸授權憑證,即使被截錄也無法反饋還原。 4. **隱私與風險**:生物辨識資料外洩後難以更改,風險極高;科技雖能防堵系統漏洞,但詐騙集團常攻擊人性弱點,使用者需保持警覺。 ## 詳細大綱 ### 1. 生物驗證的普及與便利性 * **日常應用**:打開 App 幾秒鐘內完成指紋驗證,登入社群軟體免輸入密碼。 * **原理類似**:類似 Apple Pay 的生物辨識驗證原理,無臉部特徵無法完成交易,除非輸入密碼。 * **國際標準**:近來國際間推行生物驗證標準,即 FIDO。 ### 2. 簡訊 OTP 驗證的安全隱患與詐騙案例 * **新加坡案例**:網路釣魚詐騙一年財損高達 1420 萬美元,問題源於手機 OTP 簡訊二次驗證。銀行因此全面改採手機 App 身份驗證。 * **媒體誤解**:簡訊並非設計用來做身份驗證,而是電信業者保護用戶的方式。 * **OTT 崛起影響**:透過電話號碼認證客戶,導致用戶資料被用於廣告銷售,出現無償被賣的感覺。 * **台灣案例**:今年 3 月份 755 件釣魚詐騙案,遭炸金額高達 5727.9 萬。 * **賬號盜用**:詐騙集團透過驗證碼盜取其他社群軟體賬號。 ### 3. 國際監管與技術轉向 * **監管要求**:新加坡、馬來西亞、阿拉伯、印度、越南要求簡訊 OTP 驗證不得作為單獨驗證。 * **替代機制**:需轉換其他獨立機制,生物辨識(指紋、紅膜、臉部特徵)為其中一環。 * **NIST 規範**:美國 NIST(國家標準局)於 2016 年明確規範:簡訊 OTP 是不安全的雙音質身份驗證模式。 ### 4. 技術架構與隱私保護 * **技術架構**:基於 FIDO 聯盟的 Passkey 技術架構,開發基於 eSIM 或 SIM 卡的身份驗證技術。 * **資料儲存**:個資保留在個人手機裡,啟動驗證後送出授權憑證至登入網頁或交易銀行/信用卡消費。 * **單向傳輸**:即使駭客截錄授權憑證,也無法反饋還原。 * **生物辨識的重要性**: * **人權面向**:個人決定如何使用。 * **器材面向**:身邊的器材不會傳送到伺服器被攔截或擷取。 ### 5. 風險提醒與結論 * **外洩風險**:密碼外洩可更改,但生物辨識相對難更改,一旦外洩掌握個人資訊,風險極高。 * **儲存謹慎**:儲存生物特徵需非常小心。 * **防堵機制**:生物驗證能防堵簡訊驗證被攻破,手機自動帶入驗證碼可減少風險。 * **台灣現況**:台灣已有銀行跟上腳步,驗證機制可不斷升級。 * **人性弱點**:詐騙集團攻擊的是人性弱點,按下確認鍵那一刻可能失守。 * **最後防線**:科技能擋掉風險,但警覺才是最後防線。 ## 工具 / 模型 / 名詞整理 * **APP** * **社群軟體** * **Face ID** * **Apple Pay** * **FIDO** * **手機 OTP 簡訊** * **電信網路** * **電信電話號碼** * **OTT** * **手機號碼實名制** * **NIST**(美國國家標準局) * **雙音質身份驗證模式** * **FIDR**(疑點:原文聽似 FIDO 聯盟,但逐字稿記為 FIDR) * **PASCKEY**(疑點:原文聽似 Passkey,但逐字稿記為 PASCKEY) * **eSIM** * **SIM 卡** * **授權憑證** * **SERV**(疑點:原文聽似 Server 伺服器,但逐字稿記為 SERV) * **TVBS 新聞網 APP** ## 操作流程整理 1. **驗證啟動**:使用者在手機 App 上啟動驗證。 2. **生物辨識**:透過指紋、臉部或虹膜等生物特徵進行身份確認。 3. **憑證生成**:手機內部的 eSIM 或 SIM 卡生成授權憑證。 4. **單向傳輸**:將授權憑證單向傳輸至登入網頁或交易銀行/信用卡消費端。 5. **驗證完成**:對方接收憑證完成驗證,資料不離開個人手機。 ## 值得注意的限制或風險 1. **生物資料不可更改**:密碼外洩可更改,但生物辨識資料一旦外洩,難以更改,風險極高。 2. **人性弱點攻擊**:科技雖能防堵系統漏洞,但詐騙集團常攻擊人性弱點,使用者按下確認鍵那一刻可能失守。 3. **簡訊 OTP 的誤用**:簡訊並非設計用來做身份驗證,但被廣泛用於此目的,導致安全漏洞。 4. **資料隱私**:雖然生物辨識資料不離開手機,但儲存生物特徵需非常小心,以防外洩。 ## 逐字稿辨識疑點 * **FIDR**:逐字稿中提及「根據 FIDR 的 PASCKEY 的技術架構」,通常業界標準為 FIDO 聯盟與 Passkey,此處聽似口誤或聽寫錯誤。 * **PASCKEY**:逐字稿中提及「FIDR 的 PASCKEY」,通常技術名稱為 Passkey,此處聽似口誤或聽寫錯誤。 * **雙音質身份驗證模式**:NIST 規範中通常指「雙因素驗證」(Two-Factor Authentication)或與 SMS 相關的安全性評估,「雙音質」聽似聽寫錯誤。 * **SERV**:逐字稿中提及「傳送到另外一段的 SERV 上」,通常指伺服器(Server),此處聽似口誤或聽寫錯誤。 * **紅膜**:逐字稿中提及「指紋、紅膜、臉部特徵」,通常生物辨識技術為「虹膜」(Iris),此處聽似口誤或聽寫錯誤。 * **一把道軸**:逐字稿中提及「被一把道軸所使用」,語意不明,聽似聽寫錯誤,可能意指被「非法」或「特定」用途所使用。 ## 可延伸追問 1. FIDO 聯盟的 Passkey 技術具體如何與 eSIM 或 SIM 卡結合? 2. 美國 NIST 對簡訊 OTP 的不安全規範具體內容為何? 3. 台灣銀行目前採用哪些具體的生物辨識驗證機制? 4. 如何平衡生物辨識的便利性與資料外洩的高風險? 5. 詐騙集團如何利用人性弱點突破生物辨識驗證?