打開APP只要幾秒鐘的時間,取得你的指紋驗證後,想再登入社群軟體免再輸入密碼。或是刷Face ID也一樣。 這原理就跟使用Apple Pay生物辨識驗證,沒有你的臉就無法完成交易,除非你直接輸入密碼。這就是近來國際間推行的生物驗證FIDO。 原來不只是台灣,其實其他國家也被詐騙所困擾,像是在新加坡,他們發現網路釣魚詐騙一年財損高達了1420萬美元。 而且問題來源就是手機OTP簡訊的二次驗證。所以現在銀行他們也全面改採手機App的身份驗證。 OTP用來做身份驗證這個問題,這個也是一個媒體的錯誤。 因為簡訊也不是用來設計來做身份驗證的。 那是因為網路發展起來之前,電信業者提供的電信網路發了電信電話號碼。 原來電信業者把自己的用戶保護得好好的。 但是 OTT上來的時候,他就可以透過這個,他跨越所有的電信業者, 他用這電話碼去認證他的客戶。然後客戶驗證身份證之後,他擁有他的資料。 然後他就開始針對這用戶提供服務,然後賣廣告。 也因此有一陣子,明明對方沒有你的電話號碼,不少人卻會收到一些奇怪的廣告簡訊。 你的手機號碼使用資料,無償的像被賣掉的感覺,你還渾然不知。 手機號碼實名制的規範,衍生出銀行使用OTP簡訊二次驗證。 詐騙集團也利用這個,開始釣魚詐騙,就跟新加坡一樣。 台灣今年3月份755件釣魚詐騙案,遭炸金額高達5727.9萬。 你以為這已經防堵了,集團還透過驗證碼盜取其他社群軟體賬號。 為了防堵不僅新加坡、馬來西亞、阿拉伯、印度、越南,要求簡訊OTP驗證不得作為單獨驗證。 得要轉換其他獨立機制,生物辨識就是其中一環。 你的指紋、紅膜、臉部特徵當驗證。 不少人又有顧慮了,這會不會有外洩可能。 但是其實在2016年,美國的NIST,就是它的國家標準局,已經明確的規範, 簡訊OTP是不安全的雙音質身份驗證模式。 另外一方面,這個技術必須要普及,必須要便利。 便利的話,它一定要在手機上能夠方便使用。 所以說,我們是根據FIDR的PASCKEY的技術架構, 去開發基於eSIM或SIM卡的身份驗證技術。 聯盟跟業者解釋,所有個資只會保留在你個人手機裡。 當你啟動驗證後,送出一組授權憑證,到想要登入的網頁, 或是交易銀行、信用卡消費。 這是單向的,即使駭客截錄到這組授權,也無法反饋還原。 所以生物辨識,其實最重要的是,比如說有關於人權,這個是我所用, 我可以決定我要怎麼做,這個是很重要的一部分。 另外一個就是,這個是我身邊的東西,我身邊的器材, 它不會被傳送出去到另外一段的SERV上, 然後被攔截、被擷取,被一把道軸所使用。 我覺得還是要提醒大家說,密碼如果今天外洩, 我們還是可以更改,可是生物辨識是一個相對來說非常難更改的類型。 而且一旦它今天外洩,掌握出去,就是流出去, 它是非常的容易掌握我個人。 如果有需要儲存生物特徵的部分,一定要非常的小心。 生物驗證能夠防堵簡訊,遭到篡改。 再加上大家使用手機自動帶入驗證碼,這就能減少風險。 台灣確實有銀行,已經跟上腳步。 而驗證機制可以不斷升級,但詐騙集團盯上的, 從來不是系統漏洞,而是人性的弱點。 當你親手按下確認鍵的那一刻, 再多防堵也可能失守,科技能擋掉風險。 警覺才是你我真正的最後防線。 TVBS新聞廖廣兵歇倫台北採訪報導。 想看最完整的新聞內容記得下載TVBS新聞網APP。 請問一下,請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下,請問一下。 請問一下,請問一下,請問一下,請問一下。