金管會推行生物認證辨識身份,導入FIDO標準,最快將於Q4上路,將可擴大金融科技的應用場景。FIDO解決了什麼問題?為什麼FIDO可以擴大金融科技應用場景?
如何確認本人?身份確認的三種路線
密碼學的身份驗證三個因素是
something you know:使用者知道的事,如密碼。
something you have:使用者持有的物品,如向使用者的手機發布簡訊,確認登入者為使用者。最常見的為OTP簡訊,輸入帳號密碼後,再發布簡訊或認證碼到手機或信箱。確認使用者除了知道密碼以外,也持有使用者持有的物品。(許多信用卡線上刷卡的本人確認手續都走這條路線。)
something you are:使用者特質,如個人生物特徵辨識,指紋、臉部、虹膜、指靜脈等辨識方式。
什麼是FIDO?
FIDO全名為「Fast Identity Online」,是將身份認證的方式透過個人的硬體裝置做身份認證,進而使用各個網站和行動服務。
例如使用apple pay進行線上付款刷卡時,只需要指紋辨識或臉部辨識後就可以進行刷卡,不需要再進行傳統的OTP簡訊作為身份認證手續。
這有什麼好?
提供比個人密碼更安全、穩定度更高的身份驗證服務。
過去是將個人的帳號密碼等個人身份認證的資訊存在伺服器中,若是伺服器受到攻擊,就會使得個人的身份認證資訊流出。或是有不肖的集團透過製作假網站等釣魚網站,用來騙取個人的身份認證資訊,藉此獲得個人認證資訊進而為竊取財產。
例如做出一個假的OO銀行的網站或app,騙取消費者輸入網銀的使用者代號、密碼等資訊後,進而轉移他們的金錢。
但若採取FIDO模式,認證在個人的硬體裝置完成,僅向中央伺服器傳送完成等資訊,不會將個人的指紋或臉部辨識的細節傳送到中央伺服器。如此一來中央伺服器就不需保管個人的身份認證資訊,也不需擔心會有攻擊伺服器使得資訊外流或是釣魚網站的攻擊。