網路銀行

通过互联网提供银行服务

网上银行線上銀行電子銀行,或简称网银)是从互联网时代开始出现的银行服务的新渠道,由商业银行等金融机构通过互联网等向其客户提供各种金融服务。根据服务面向的客户不同,网上银行一般分为个人网上银行和企业网上银行。

用于登录网上银行的安全令牌
讀卡機
用於網路銀行交易的卡式令牌

网上银行的用户只要有一台可以上网的电脑,就可以使用浏览器或专有客户端软件来使用银行提供的各种金融服务,如账户查询转账网上支付等。与传统渠道(如柜台)相比,网上银行最大的特点是方便快捷,不必排隊。帳戶資料查詢可以透過一些軟體匯入,如QuickenMicrosoft Money,还可为電子帳單付費、轉帳股票買賣、貸款申請、帳戶整合功能。

網路銀行有成長的趨勢。因為網路銀行不但可以讓銀行省下不少人力成本,因此有些銀行對於使用網路銀行的客戶提供更高的存款年息率,或是減免手續費。

在新冠肺炎疫情後,許多國家宣布純網銀的規劃(如台灣三張純網銀執照),讓金融業也面臨更加嚴峻的虛實整合挑戰[1]

系统构成

网上银行系统可分为客户端、通信网络和服务器三个层面。

  • 客户端:包括终端和辅助安全设备。其中终端主要为电脑和手机,辅助安全设备包括USB Key、Security Token等。
  • 通信网络:网上银行通过互联网来提供服务,为了保证安全,目前使用HTTPS来保证数据传输过程中不可被窃听。
  • 服务器:网上银行服务器需要高效和安全的处理各种网上银行业务。

用户身份认证

中国要求网上银行使用安全控件,以及电子证书(根据存储方式不同分为存储在浏览器中的文件证书和存储在USB Key中的USB证书)、手机动态密码密码卡安全令牌等方式来进行用户身份认证。

網路詐騙

有些人非常的排斥網路銀行,因為他們覺得很容易受騙。銀行提供的安全機制並非百分之百的安全,但是實際上因為使用網路銀行受騙的例子卻非常的少。事實上,騙子在傳統銀行實際上比網路銀行的還要多。離線信用卡盜用偽造簽名身份盜用的罪犯遠超過惡毒的駭客。銀行的交易是可以查詢的,而且銀行詐騙案的懲處非常的高。網路銀行可能因為使用者的不小心、受騙、和對電腦的不了解而更不安全。網路釣魚的犯罪有增加的趨勢,使用者可能因為某些原因而不小心把密碼洩漏給詐騙者。

攻击手段

钓鱼式攻击是最常见的攻击手段,即通过仿造一个和网上银行一样的网站,欺骗用户去输入账号及密码。用户需仔细检查网上银行的网址,从银行的门户网址登陆网上银行,即可防范此类攻击。网上银行应允许用户预留信息来区分钓鱼网站。

跨站脚本攻击一般和钓鱼式攻击混合使用,通过一个看似安全的网址欺骗用户去点击和输入账号及密码。网上银行需要在服务器防范此类攻击。

键盘监听是在客户电脑上植入木马后,窃取用户在浏览器中输入的账号及密码。用户需要保证所用电脑环境的安全;网上银行通过提供密码输入控件和软键盘可以防范此类攻击。

数据篡改是在客户电脑上植入木马后,修改用户转账时向网上银行提交的内容。例如用户提交的是“向张三转账10元”,木马将其修改为“向李四(黑客)转账10元”,但是仍然在页面上显示“向张三转账10元”,用户提交后才会发现转错了。用户需要保证所用电脑环境的安全;网上银行需要在服务器防范此类攻击。

参见

参考资料

  1. ^ 小金斧. 後疫情時代金融業面臨的數位轉型挑戰. 小金斧. [2022-03-27]. (原始内容存档于2022-04-14).