[問題] APP行動轉帳的安控機制

作者: basterds (惡棍特工)   2019-08-24 11:55:39
目前網銀APP的行動轉帳(非約轉部份)大概有3種安控機制(約轉應該都是SSL)
1.APP本身通過密碼或指紋驗證即可
台新Richart
一銀ileo
合庫網銀APP
2.搭配手機簡訊輸入驗證碼
永豐大戶
富邦
UBOT
3.搭配專屬的安控軟體提供驗證碼
兆豐+行動e碼
華南+行動保鏢
彰銀+行動御守
.....
使用起來是1.類最簡便,感覺上也不致於很曝險,畢竟還是需經驗證帳密或指紋
而裝置本身也是得先通過綁定手機號碼
各家銀行好像也沒開放/開發方式讓用戶選擇,用戶就是依照指定機制去使用
大家會覺1.2.類確實不夠安全而必須使用3.類嗎?
作者: alex1973 (alex1973)   2019-08-24 11:59:00
3 對使用者而言,怎麼看的出來有比較安全?
作者: bailan (Bailan)   2019-08-24 12:00:00
以前土銀是3前陣子也合併到網銀APP了
作者: basterds (惡棍特工)   2019-08-24 12:02:00
@alex大,小弟以為多一重機制的目的是就為了提升安全性,不然幹麻脫褲子放屁XD
作者: PAYPASS (wallet )))) $$$$$$$$$$$)   2019-08-24 12:05:00
1.台新有綁定手機裝置 別台手機登入還要驗證過才能轉怎會不安全
作者: basterds (惡棍特工)   2019-08-24 12:18:00
@P大,小弟個人是覺的1類足夠ok,但我不是專家也不預設立場評斷安全性的優劣,所以想聽看看板友們是不是有更好的見解囉
作者: nsk (nsk)   2019-08-24 12:37:00
2還有 UBOT......
作者: yixianl (yxan)   2019-08-24 12:41:00
koko轉帳也是簡訊 看華南有簡訊的選項也許能申辦
作者: dip987 (dip987)   2019-08-24 12:45:00
3 愚蠢到爆
作者: prussian (prussian)   2019-08-24 12:45:00
安控軟體就和密碼產生器一樣是方便離線也可以用但是手機既然要交易不可能沒網路所以...
作者: horusli (horusli)   2019-08-24 12:53:00
最麻煩的是匯豐小精靈吧 zzz
作者: HMKRL (HMKRL)   2019-08-24 12:58:00
1最好 2國外麻煩 3爛爆
作者: Forbes (富比士)   2019-08-24 13:01:00
怎麼如果用TOUCH/FACE ID的話 1比23安全 23手機被盜一樣死怎麼覺得*
作者: Electroche (Comehereforyou)   2019-08-24 13:08:00
3就是脫褲子放屁 公股行庫才會用的爛APP
作者: hiiir5566   2019-08-24 13:54:00
要講安全性1最危險 有心人直接多註冊一組指紋在手機裡就全轉光了
作者: bitlife (BIT一生)   2019-08-24 13:58:00
3主要是讓銀行也能確認執行轉帳命令的手機確實是原手機,1和2理論上存在簡訊被空中偵聽的可能. 當然手機落入他人手中,已經no physical security,那就no security了
作者: sisay ( )   2019-08-24 14:06:00
我覺得2覺得稍微保險一點 撇開被監控的可能我現在連登入通知都會設定重要信件 在手機顯示通知裝了網路銀行後手機也不越獄了
作者: sgracee (丞琳板FallinLove)   2019-08-24 14:11:00
如果手機被植入後門,就有可能被監聽!https://youtu.be/yIcGFoTqg0k?t=919
作者: atrix (班班)   2019-08-24 15:34:00
2還有富邦
作者: TZUYIC (Celine LoveMeBackToLife)   2019-08-24 15:35:00
郵局的最爛,有夠卡的,郵保鑣真是鬼東西,有人附議嗎?
作者: now99 (陳在天)   2019-08-24 16:10:00
國泰世華 認證密碼鎖 要輸入轉出帳號產生OTP才安全
作者: TZUYIC (Celine LoveMeBackToLife)   2019-08-24 16:14:00
跟HSBC密碼小精靈一樣的東西,但HSBC被嫌死,因為登入網銀也要用密碼小精靈,被網友嫌擾民。
作者: Hikaru317 (光)   2019-08-24 17:12:00
郵局的真的超難用
作者: nkhs9412235 (柚子)   2019-08-24 17:15:00
如果指紋有多一組,永豐會要求重新輸入帳號密碼才能登入,所以技術上做得到比對是否多一組指紋。
作者: mike7689 (帥啊~!老皮~!!)   2019-08-24 17:58:00
郵局喔 如果已經有約轉 可以不用郵保鑣但如果是非約轉帳號 只能乖乖靠郵保鑣認證
作者: go1717 (go一起一起當神)   2019-08-24 23:55:00
要多一組指紋 就要先輸入解鎖密碼上面S大影片 在26:22裡 有一個重要原因:灌有問題的app 如果是用蘋果就沒有這問題 我都不知道要怎麼把 不是App Store的app裝到手機越安全就越不方便 我看直接把安全等級開到最高好了XD:1綁定裝置 2密碼 3安全提問 4簡訊驗證 5驗證手機號碼 6指紋 7人臉辨識 8聲紋辨識本來還想寫密碼鎖app就算了 大家都出一個就亂七八糟XD
作者: basterds (惡棍特工)   2019-08-25 11:52:00
如果3.只是為了驗證手機為本人持有,那可學1.在啟用APP時先做一次性裝置驗證,這樣就不需在每次交易時使用輔助安控軟體?
作者: yeuling9300 (姬髮式)   2019-08-25 13:11:00
呃現在我用過的app好像第一次啟用本來就都會要求做裝置綁定吧 根據我重置手機後把app載回來的經驗
作者: bitlife (BIT一生)   2019-08-25 17:05:00
3不是手機為本人所持有,是轉帳請求確實來自初次安裝手機簡單講,在3的情況,其他手機要假冒轉帳請求難度很高.而透過簡訊OTP,駭客是有可能從其他手機發起轉帳,只要他透過手法(木馬或偵聽簡訊)取得OTP,他就有可能轉帳成功至於1要看銀行實際作法,是否把3整合進網銀app內,如果是,那安全性基本上和3算同等級但由於3是獨立軟體,且變動性低,單獨出來控管是相對安全,在高度重視安全的應用環境,連開發人員的可靠性以及安全等級控管都是很重要的事,3獨立出來可以讓經手3的人數最少,較容易做到高安全性把3想成銀行保管箱master key,如果作業嚴謹,應該是由高級主管持有,並且有人要進出開箱,由該高級主管親自陪同.但實務上會搞到一般前台櫃檯員就自己去拿了master key陪同客戶開箱,可想而知,安全性是會下降的
作者: basterds (惡棍特工)   2019-08-25 21:54:00
謝謝b大分享
作者: emc771222 (柚子皮)   2019-08-26 12:30:00
越方便就越不安全是一定的,就像房鎖是一樣的,重點在解鎖不容易,但是常常被自己沒帶鑰匙給打敗
作者: wtfconk (mean)   2019-08-30 02:25:00
如果是臺銀的話半夜轉帳最好用3,他們OTP簡訊非常不穩…
作者: perry0919 ( .)   2019-08-31 14:38:00
謝謝b大分享,為了便利妥協安全性,這種app我不敢用。
作者: harpgalaxy (芃芃蟲)   2019-09-11 22:13:00
兆豐是3 實際上真的是分行的警衛大哥在教大家怎麼操作呢! 行員一副這不干我的事請找警衛的態度

Links booklink

Contact Us: admin [ a t ] ucptt.com