如果說(shuō),三年前在中國,使用網(wǎng)上銀行還象談?wù)撟钚碌暮萌R塢大片一樣是一種時(shí)尚。那么三年后的今天,起碼在城市,穿著(zhù)拖鞋坐在家里,一手端著(zhù)咖啡,一手輕點(diǎn)鼠標完成一筆轉賬或股票交易,正變得越來(lái)越平常。
方便、快捷的交易特點(diǎn)如同一種致命誘惑,促成了過(guò)去幾年中國的網(wǎng)銀客戶(hù)象春草一樣瘋長(cháng)。來(lái)自艾瑞市場(chǎng)咨詢(xún)的預計,2006年中國網(wǎng)上銀行用戶(hù)規模已經(jīng)達到7100萬(wàn)戶(hù),其中,個(gè)人客戶(hù)7000萬(wàn)。這意味著(zhù)20個(gè)人里,就有一個(gè)人在使用網(wǎng)上銀行。如果限定在城市范圍,上述比例則更高。
與此同時(shí),盡管各家銀行不斷對其網(wǎng)銀進(jìn)行升級加強,但網(wǎng)銀盜詐事件仍時(shí)有發(fā)生,網(wǎng)銀的安全性正成為那些網(wǎng)銀的使用者和潛在客戶(hù)擔憂(yōu)的主要問(wèn)題。盜詐背后,究竟應歸咎為銀行的技術(shù)系統不過(guò)關(guān),還是客戶(hù)自己的粗心大意,亦或監管的缺位,正成為一個(gè)急待理清的問(wèn)題。
銀行是否還要保留大眾版?
目前,網(wǎng)上銀行一般都區分大眾版和專(zhuān)業(yè)版。而據統計,目前90%以上的案件大部分發(fā)生在“大眾版”網(wǎng)上銀行。資深網(wǎng)銀專(zhuān)家、艾瑞市場(chǎng)咨詢(xún)分析師柳龍濤向記者指出,除了在服務(wù)內容方面不同以外,兩者的區別在于專(zhuān)業(yè)版采取了數字證書(shū)和U盾等技術(shù)。
在他看來(lái),專(zhuān)業(yè)版好比一個(gè)黑箱,個(gè)人信息好比打開(kāi)這把黑箱的鑰匙。箱子里有一把,箱子外客戶(hù)有一把。其他人除非從客戶(hù)手中拿到這把鑰匙打開(kāi)箱子,否則是沒(méi)有其他辦法進(jìn)入的!霸诩夹g(shù)方面,我們可以說(shuō)是和世界接軌的! 劉龍濤說(shuō)。
一位銀行業(yè)人士向記者表示,目前的主要問(wèn)題是:網(wǎng)上銀行最安全的防線(xiàn)(數字證書(shū))沒(méi)有得到普及,絕大多數用戶(hù)仍然是大眾版“卡號+口令”的使用者。數字證書(shū)的使用者網(wǎng)上銀行被盜的可能性極小,即使出現被盜,第三方數字證書(shū)認證機構也明確了愿意承擔賠償責任。
上述人士稱(chēng),雖然大眾版的服務(wù)內容有限,但開(kāi)通比較簡(jiǎn)單。與之相比,專(zhuān)業(yè)版的開(kāi)通則需要相對比較煩瑣的程序,且有一定的收費(如用戶(hù)購買(mǎi)工行的U盾需要花60-70元)。因此大眾版可最大限度的吸引潛在客戶(hù),有利于網(wǎng)銀的進(jìn)一步推廣。但不可否認,其安全性確實(shí)要低一些。
記者瀏覽各家銀行網(wǎng)站注意到,對于數字證書(shū)和USB Key的使用,各家銀行一般僅為建議采用,并非一個(gè)強制方案。一位網(wǎng)銀客戶(hù)向記者稱(chēng),他覺(jué)得既然沒(méi)有強制申請,說(shuō)明銀行能保證自己的資金安全,也就對數字證書(shū)沒(méi)怎么重視。
統計顯示,中國目前的網(wǎng)上銀行用戶(hù)中,數字證書(shū)使用者在5%以下。一位律師向記者稱(chēng),數字證書(shū)沒(méi)有普及顯然不是個(gè)人問(wèn)題。因為如果銀行在明知沒(méi)有數字證書(shū)的情況下,用戶(hù)在網(wǎng)上的賬號、密碼可能被盜,仍然為95%的用戶(hù)提供網(wǎng)上支付服務(wù),銀行應當難辭其咎。
客戶(hù)自身未養成良好的習慣
不過(guò),即便如此,大部分的銀行資金盜詐案件仍源于客戶(hù)自身的過(guò)失。艾瑞市場(chǎng)咨詢(xún)分析師柳龍濤向記者稱(chēng),事實(shí)上,在網(wǎng)絡(luò )世界中,客戶(hù)在很多方面都有可能將自己的個(gè)人資料遺失,或者遭遇盜竊,而這些就有可能被竊詐者通過(guò)網(wǎng)銀去轉移其賬戶(hù)資金。
他舉例說(shuō),比如有的客戶(hù)粗心大意,在一些虛假網(wǎng)站(釣魚(yú)網(wǎng)站)上注冊了自己的個(gè)人信息材料;打開(kāi)一些不明郵件,被其中的木馬病毒盜取了個(gè)人信息;喜歡用自己的生日作為密碼等等。
他還特意強調了一些非技術(shù)的因素。比如從一些已經(jīng)發(fā)現的網(wǎng)銀案件來(lái)看,不乏熟人做案!笆烊俗盍私饽愕男郧榱晳T,在這方面,注意保護個(gè)人信息,尤為重要!绷垵f(shuō)。
客戶(hù)應對自己的不良習慣負責,而另一方面,銀行也要盡到充分的提示義務(wù)。
監管缺位
在銀行和客戶(hù)之外,網(wǎng)銀的安全性問(wèn)題,實(shí)際上也反映了監管的缺位。這表現在對于網(wǎng)上銀行仍缺乏專(zhuān)門(mén)的針對性的法規。對于網(wǎng)銀產(chǎn)業(yè)鏈上的各個(gè)主體,如銀行、網(wǎng)絡(luò )技術(shù)公司、金融認證機構、客戶(hù)等缺乏系統的權責安排。
業(yè)內一位人士指出,這實(shí)際上跟我國目前整個(gè)的監管體制和監管水平相關(guān)。如何在保障安全和促進(jìn)網(wǎng)銀發(fā)展之間尋求平衡,以跟上現代金融革命的步伐,顯然是一個(gè)極具挑戰性的課題。
在這些問(wèn)題得不到系統解決的情況下,客戶(hù)的網(wǎng)銀資金安全問(wèn)題,依然是始終懸掛在其頭上的一把達莫克里斯之劍。(謝曉冬 唐軼男)
資料鏈接:何為USB Key?
USB Key是一種USB接口的硬件設備,它內置單片機或智能卡芯片,可以存儲用戶(hù)的私鑰以及數字證書(shū),利用USB Key內置的公鑰算法實(shí)現對用戶(hù)身份的認證。由于用戶(hù)私鑰保存在密碼鎖中,理論上使用任何方式都無(wú)法讀取,因此保證了用戶(hù)認證的安全性,是一種目前網(wǎng)上銀行應用較廣泛的身份認證產(chǎn)品,一些銀行的U盾、優(yōu)KEY等都是這種產(chǎn)品。
它的使用方法是,用戶(hù)登錄時(shí)在電腦上插入USB Key,然后輸入PIN碼,如果驗證通過(guò),則可以進(jìn)行相關(guān)交易。
USB Key的硬件和PIN碼構成了可以使用證書(shū)的兩個(gè)必要因素。如果用戶(hù)PIN碼被泄漏,只要USB Key本身不被盜用即安全。但USB Key在實(shí)際使用中也有一定風(fēng)險,由于PIN碼是在用戶(hù)電腦上輸入的,如果用戶(hù)不及時(shí)取走USB Key,那么黑客可以通過(guò)截獲的PIN碼來(lái)取得虛假認證,仍然存在安全隱患。(厲炎)