3D驗證很可怕? - 信用卡

Table of Contents

-----
由於近日來大家對3D驗證怕怕
偏偏.. 3D驗證是一個趨勢~
未來會更多銀行提供
更多網路商店也都會開始要求

就像實體商店不想收到偽鈔一樣 網路商店也不想收到偽卡
況且 掉錢不可以怪錢包 盜刷也不該怪卡片...
提款卡使用密碼的行為使用多年~
網路ATM使用一陣子也已經頗為成熟
未來網路刷卡也加上密碼其實一點也不稀奇..
是個趨勢

所以...
在此以一個電腦資訊學者的角度向大家分享對3D驗證的感想
-----

重點.基本上開啟OTP動態密碼正確使用 就不會"被以3D方式"盜刷!
(是說不會以3D方式 不代表完全不會被盜刷嘿=_=" )



*****
OTP動態密碼是一次性密碼
每筆交易只對該筆交易有效~
而且OTP多半辦隨交易內容產生 (你可以問您發卡行取得更多資訊)
所以就算交易內容在客戶端 網路傳輸間 甚至收單端被駭客修改
OTP驗證也不會通過!
這種方式你只要確認你收到的簡訊內容(金額等)沒有異狀 就可以回傳OTP送出
基本上..不需要去擔心3D部分盜用問題...


*****
如果你的OTP不是隨交易資料產生!!(連絡發卡行取得更多訊息..)
其實也還好

不用怕交易過程螢幕鍵盤等被木馬錄影 畢竟OTP只可以用一次
錄下來也沒用
所以OTP是目前唯一可以抵擋木馬攻擊的方式..
(當然... 如果你OTP載具也同時被入侵或偷走就另當別論...)


那會不會在交易過程中被竄改呢???

現在網路交易都使用SSL加密連線-HTTPS加密傳輸
隨著時間一分一秒過去 電腦自動加密的密碼(內碼 使用者看不到)會改變
側錄下來的封包 1.短時間內是無法破解的 2.短時間後再傳是無效的 3.修改後是無法解碼的
除發下面方式 不然不可能中途修改你的交易資訊


重點. 除非被中間人攻擊!!

簡單講就是
你和銀行中間多了一個假的 自稱是銀行的主機 有點像是網路的詐騙集團
他去偷你密碼又修改你的交易資料

但是當中間人攻擊出現時
瀏覽器對中間了的憑證會提出疑問
如果用GOOGLE CHROME 你會看到左上的HTTPS被畫了一個大叉叉!~~
這時候你就不要繼續交易了...

除非..連你的瀏覽器也是盜版的 或者被竄改了...
如果連你瀏覽器都被竄改了
你的防毒軟體怎麼可能還在睡呢?

不過就算上面的事情發生了
網路交異也不實單純SSL的連線而已
你的交易內容本身就會有很多重的驗證碼與加密
基本上上述條件成立後 要實做起來 不是辦不到 只是超級無敵麻煩的
要騙錢有更多更快的方式...
何必非得費心盜用您一張額度可能小小的卡片 還冒著被抓的風險呢?

*****
所以使用OTP方式只要切記:
1) 記得 OTP的載具(一般是手機)不要被偷走或入侵...

2) 收到OTP碼輸入卻交易失敗 或者 收到不只一個OTP碼 都要立刻連絡發卡行!!!

3) 你要確定你是直接連到正確的網站 (HTTPS沒被畫叉叉
電腦也沒顯是說"不信任的憑證")
然後你要知道你自己在跟誰買東西 買什麼=_=

4) 請使用正版最新CHROME瀏覽器 (比叫推CHROME是因為GOOGLE會幫你對網站過濾掃毒)

基本上被盜刷的機率就比你提款卡被盜領的機率還低很多
更比你皮包被搶的機率還低太多了!!!
所以就可以安心使用^^

*****
另外~ 使用固定密碼很危險~
除非你確定你電腦沒有中毒 很安全
不然建議不要使用固定密碼

因為只要取得卡片資料 個資 固定密碼
想刷幾次就刷幾次...
今天我如果都拿的到你卡號個資了
再拿你固定密碼很難嗎???

BTW.固定密碼方式不要在公用電腦上做交易!!!


*****
由於3D驗證比傳統信用卡只用卡片+個資交易方式來的複雜許多
確認交易前也還需要 店家網站+使用者電腦+銀行電腦+第三方公正單位等及時連線溝通
固比較不容易產生有爭議(盜用or內容錯誤)的交易款相
所以在未來是個趨勢
與其害怕他
不如正確使用他吧!~

--

All Comments

Doris avatarDoris2012-09-14
1.OTP現在只有中信跟富邦有提供 2.問題不在技術 在條款
Zenobia avatarZenobia2012-09-17
畢竟密碼持有者本身就有責任.就像金融卡被盜領 你覺得呢?
Cara avatarCara2012-09-20
持有者的確有責任 但不應該是100%
不然在現在沒有3D的情況下 卡號洩漏就可以被盜刷了
Enid avatarEnid2012-09-22
金融卡須持有實體卡,善盡保管實體卡責任可以大幅避免
Poppy avatarPoppy2012-09-23
難道你要說持有者洩漏卡號就要赴100%責任?
如果是的話 為什麼還會有零失卡風險這種東西呢?
Ursula avatarUrsula2012-09-27
目前3D認證在於即使"使用者"善盡保管責任仍有大幅被盜刷
風險
Hedda avatarHedda2012-09-27
那你覺得金融卡被盜領 使用者該持多少責任?
不過這不是我的主要觀點啦=_= 我在討論他的技術
Poppy avatarPoppy2012-10-02
既然我們在討論信用卡 就請不要用其他的東西來比擬
Madame avatarMadame2012-10-03
我想同樣身為資安人員,你會了解取得使用者密碼有多容易
Charlie avatarCharlie2012-10-08
簡單的說 現在不同意那100%責任的條款 所以我不使用3D
跟技術一點關係都沒有
Steve avatarSteve2012-10-11
我不同意100%責任條款,目前都多使用中信3D+OTP
James avatarJames2012-10-14
所以不干我得是 我文中沒討論這個...
我只是覺得早晚會全面實施 告訴你該如何自保而已
我也事都只使用中信+OTP
Annie avatarAnnie2012-10-18
那就期待所有銀行都引進OTP到來的一天
Sierra Rose avatarSierra Rose2012-10-23
對阿~ 連GOOGLE登入都引進OTP了
Lydia avatarLydia2012-10-24
今天3d責任風險在使用著,銀行沒有風險當然不會設置OTP...
Ida avatarIda2012-10-27
匯豐網銀登入也是OTP,不過載具是一個硬體裝置非手機簡訊
Vanessa avatarVanessa2012-10-29
硬體裝置的比手機風險還要大一點點!!
Jessica avatarJessica2012-10-31
硬體裝置那種 已經是早些年(15年前吧)HINET用過的技術了
Mary avatarMary2012-11-04
不過簡訊要成本~你登入網銀他也沒錢賺 跟刷卡不一樣XD
Mary avatarMary2012-11-05
我覺得 3D 的技術安全性非常低, 除非密碼是 OTP...
Lucy avatarLucy2012-11-07
所以我覺得樓主的結論應該要如文中強調 OTP 才使用比較好
否則可能會有人因為文章提到的技術內容看不懂而誤會 XD
Damian avatarDamian2012-11-10
誤會所有 3D 都是安全的
Sarah avatarSarah2012-11-14
3D驗證這個制度本身是好的,問題在於台灣區的使用者條
Yedda avatarYedda2012-11-16
款有一條是銀行要求消費者負 100% 責任,這才是大家反
Belly avatarBelly2012-11-17
所以台灣網銀早期的非約轉帳SSL密碼制度也是好的囉?真的嗎?
Ursula avatarUrsula2012-11-19
如果網銀非約轉帳還是用SSL密碼作驗證, 盜轉客戶要負擔幾%?
Zora avatarZora2012-11-22
對的地方,這對台灣民眾非常不公平
Liam avatarLiam2012-11-27
怎麼會可怕 可怕的是被盜刷還要配溫開水
Andy avatarAndy2012-11-27
總是有人在強調持卡人要有責任,卻老是忽視責任的比重,有趣
Jack avatarJack2012-12-01
我覺得有趣的是 根本不管法律上"若沒該條款"舉證責任
是怎樣 結果和有沒有該條款有沒有差別 重點就放在條款上
Anthony avatarAnthony2012-12-05
殊不知 不寫其實也一樣 都是持卡人要舉證她不用負責 XD
Candice avatarCandice2012-12-06
且若該條款真是顯不公平其實可以主張無效成功
Anthony avatarAnthony2012-12-09
可是 有人成功主張了嗎 XDDDD
Odelette avatarOdelette2012-12-13
私法自治有其範圍性 逾越了寫也是白寫
Andy avatarAndy2012-12-13
還有人在堅持「可主張」和「有列入」是結果是一樣的呀..XD
Quanna avatarQuanna2012-12-16
就說有興趣的話可以到我文章來發表高見,或是請發表一篇文章
大家來討論討論囉..
Queena avatarQueena2012-12-20
沒寫的東西該怎辦 法也有明訂 寫和規定一樣的
Heather avatarHeather2012-12-25
沒被說好心反而說只有台灣有 看來在銀行眼中
只有台灣人需要提醒"法律"上是怎樣的
Bethany avatarBethany2012-12-26
立法的精神和條款的制定意義是給樓上這樣子解讀的呀..XD
Ethan avatarEthan2012-12-30
能夠拗成這種說法也算是一絕了..
Puput avatarPuput2012-12-31
照你的說法,所有法律或條款都可以不用明訂了,反正大家怎麼
Olivia avatarOlivia2013-01-05
認為就照怎麼做囉..有寫出來是只有台灣人需要被提醒這樣?切
Noah avatarNoah2013-01-07
法律攻防就是在攻條文沒有明列出來的灰色地帶,竟然有人可以
Irma avatarIrma2013-01-07
講出不寫其實也是一樣的話..真的是太有才了。在下也滿好奇的
Hamiltion avatarHamiltion2013-01-07
是你提到「法也有明訂,寫和規定一樣的」的法是哪條,請指出
Edwina avatarEdwina2013-01-09
來讓我理解一下怎樣叫只有台灣人需要提醒「法律」上怎樣的囉
Bethany avatarBethany2013-01-10
那根本不需要立法了,反正沒寫出來的東西和寫出來一樣
Hamiltion avatarHamiltion2013-01-15
推原po解釋,解釋的很好,固定密碼不要用
Liam avatarLiam2013-01-18
理論上不會 實務上驗證流程誰之有沒有漏洞 ..
Una avatarUna2013-01-22
所以講到最後你是在放大絕就是了
Christine avatarChristine2013-01-27
沒3D 銀行可以訂定失卡零風險或是最低風險
有3D為什麼不能訂定? 請不要再跳針了
Oliver avatarOliver2013-01-29
你可以推薦大家使用OTP 但不要無視反對的人所反對的原因
Ursula avatarUrsula2013-01-31
我很認真再說阿~~~ 如果"盜開啟"的責任歸屬是???
如果盜開啟責任歸屬是100持卡人~
我得建議是 1)不要辦 2)找台安全電腦開完後不用!!
Carol avatarCarol2013-02-04
如果銀行端可已關閉不讓使用者開啟 就選關閉
我的重點在這 你好像沒抓到????
Michael avatarMichael2013-02-05
不然大家都傻傻以為卡片放著不開3D就沒事~
這樣誤導大家 風險不是反而更大嗎????
Thomas avatarThomas2013-02-06
因為你們可能不會了解 要"盜開啟"會有多容易!!!
絕對比你3D被盜用容異得許多! 相信學資安的人會懂!
Andrew avatarAndrew2013-02-11
Grandpa一直扯到銀行策略... 好像一直沒跟到我主軸~~
Joseph avatarJoseph2013-02-12
我從頭到尾都在告訴你們硬體上的 "風險" 在哪裡
跟你們所為銀行策略的"風險"是平行的!!
Edith avatarEdith2013-02-13
所以我卡片一拿來直接搞OTP 個人認為這樣風險比不開還低!
Doris avatarDoris2013-02-15
要不要用 OTP 來做為 3D 驗證的密碼是持卡人可以決定的嗎?
Irma avatarIrma2013-02-15
一個木馬可以盜你的卡號,可不見得可以盜得到你的個資,你倒
是很愛先把個資的這一關幫人打開來,然後再讓銀行跟你要 100%
Kristin avatarKristin2013-02-19
的責任。同時有兩關可以把關你不用,倒是要別人先開一關來了
Skylar Davis avatarSkylar Davis2013-02-24
另外,你知道 3D 要輸入什麼個資嗎?..那些交易網站盜得到?
Margaret avatarMargaret2013-02-27
咦?!~ 要不要OTP是可以選的說~
Annie avatarAnnie2013-03-02
你們得不能選嗎? (中信卡)
Andy avatarAndy2013-03-07
開啟不就輸入啥生日電話帳單日 一些簡單到嚇人得問題嗎?
Victoria avatarVictoria2013-03-09
講了中信卡,然後勒..中信卡不是我主力的卡片耶..我主力之一
Andy avatarAndy2013-03-10
的聯邦有 OTP 可以選嗎?..另外不知道哪個交易網站有需要你輸
入帳單日這個簡單到嚇人的問題讓你有機會欲盜得到?..
Dinah avatarDinah2013-03-13
那帳單路上撿就有~ 被撿走不就很雖..
然後再去GOOGLE他個人資料 :D
Kyle avatarKyle2013-03-16
感覺銀行有3D就是不安全 用也不是 不用也不是~~~
Ida avatarIda2013-03-19
3D安全做一半... 比不做還慘...
Odelette avatarOdelette2013-03-20
拜託,現在討論這個是要連銀行人員的操守都要拿來列入考慮了
Charlie avatarCharlie2013-03-20
是吧,那我們要不要也直接列一下銀行裡某主管要求下屬集體洩
露個資的情況?..順便討論一個整個銀行都是賊的情況好了..
Rebecca avatarRebecca2013-03-22
別忘了要註冊時還是要用網路,網路 ip 怎麼跑?再龜毛一點,
Lauren avatarLauren2013-03-27
現在已日的盜刷都是自己申請密碼後才被盜刷的原因你解釋一下?
Charlotte avatarCharlotte2013-03-27
更別說那個前者後者了..既然都已經輸入第一次了,有沒有reset
David avatarDavid2013-03-28
有差嗎?..人家不但都知道密碼了你有設還可以幫你改密碼勒..
Ethan avatarEthan2013-04-02
結果找到註冊的是誰的 ip?你的?..請負 100% 責任吧..