银行确实也有需要改进的地方
登录 | 论坛导航 -> 华新鲜事 -> 心情闲聊 | 本帖共有 6 楼,分 1 页, 当前显示第 1 页 : 本帖树形列表 : 刷新 : 返回上一页
<<始页  [1]  末页>>
作者:fqfp (等级:3 - 略知一二,发帖:4006) 发表:2022-01-18 11:14:52  楼主  关注此帖
银行确实也有需要改进的地方
1. 发给客户的短信里面不能有链接。
2. digit token显示的内容要更加详尽,字体要更大一些,清楚的让客户知道这次到底要批准什么样的操作。时间的间隔要更短,ocbc现在给大概3分钟,太长了,应该缩短到15-30秒内。
3. 在另外一个设备上激活digit token,应该有多种验证方式,随机搭配使用,这样让骗子无法去模拟。
4. 引入AI技术判断可疑交易。刚在另外一个设备上激活,马上就添加payee,大额转账,这几乎就等同于诈骗。银行需要判断这种可疑交易。其实这并不是什么新技术,十年前我去老丈人家那边刷卡买一个冰箱,招行的电话马上就来了,问是不是我本人在交易。持卡人从来没有在这个地方交易过,突然就刷几千块,银行那边就判断为可疑交易。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:fqfp (等级:3 - 略知一二,发帖:4006) 发表:2022-01-18 11:20:20  2楼
银行确实也有需要改进的地方1. 发给客户的短信里面不能有链接。 2. digit token显示的内容要更加详尽,字体要更大一些,清楚的让客户知道这次到底要批准什么样的操作。时间的间隔要更短,ocbc现在给大概3分钟,太长了,应该缩短到15-30秒内。 3. 在另外一个设备上激活digit token,应该有多种验证方式,随机搭配使用,这样让骗子无法去模拟。 4. 引入AI技术判断可疑交易。刚在另外一个设备上激活,马上就添加payee,大额转账,这几乎就等同于诈骗。银行需要判断这种可疑交易。其实这并不是什么新技术,十年前我去老丈人家那边刷卡买一个冰箱,招行的电话马上就来了,问是不是我本人在交易。持卡人从来没有在这个地方交易过,突然就刷几千块,银行那边就判断为可疑交易。
还有一个办法,把手机端的网页版网银给停了
想要访问网银,要么就是电脑端网页,要么就是手机app,不应该允许手机端用浏览器去访问网银。
或者说,手机端网页版做成只读的,只能看,不能操作转账。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:fqfp (等级:3 - 略知一二,发帖:4006) 发表:2022-01-19 00:34:45  3楼
I’m a S'porean man, 43. I lost S$500,000 of my life savings over 2 hours in thehttps://mothership.sg/2022/01/singaporean-man-lose-ocbc-savings/ 又一苦主分享
这个就更加严重了
这个人还持有physical token,如果只需要最开始的用户名密码和一次的otp就可以在另外的设备上激活digital token,那银行的系统就真的有问题了。因为最开始的那个otp只是给用户登陆进系统用的。要激活digital token这么重要的操作,不应该什么都不需要。

搬个凳子继续等着看看后续。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:fqfp (等级:3 - 略知一二,发帖:4006) 发表:2022-01-19 00:38:47  4楼
这个就更加严重了这个人还持有physical token,如果只需要最开始的用户名密码和一次的otp就可以在另外的设备上激活digital token,那银行的系统就真的有问题了。因为最开始的那个otp只是给用户登陆进系统用的。要激活digital token这么重要的操作,不应该什么都不需要。 搬个凳子继续等着看看后续。
继续往下看
dec 21号的那条短信,说明要激活digital token,ocbc会再发一个otp过来的。这就和这位苦主说的矛盾了。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:fqfp (等级:3 - 略知一二,发帖:4006) 发表:2022-01-19 10:06:35  5楼
我记得dbs的digital token激活时好像也就是验证了otp个人认为在digital token和hardware token二选一的情况下 尽量及早使用digital token 因为骗子可能就是利用激活digital token来取代苦主的hardware token 而苦主可能都不知道token被换了
激活digital token要验证短信otp没毛病
但是上面的那个苦主提到,他只是在登录的时候泄露了一次otp。按理说,激活digital token的时候,也需要再次验证otp。如果不验证就可以直接激活,那银行的系统流程就太不靠谱了。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
作者:fqfp (等级:3 - 略知一二,发帖:4006) 发表:2022-01-19 10:21:11  6楼
肯定是两次otp给了骗子啊骗子精心设计的骗局,肯定先用第一个骗来的otp来申请激活digital token,然后会再编造一个理由再要一个otp来完成激活digital token, 但是问题出在这里的细节。 这个完成激活digital token的otp是怎么发送的,ocbc有没有在sms里面写清楚这条otp是干嘛的,如果写清楚了会激活digital token,而客户没有看直接填,那么ocbc责任较小,如果是直接发了个数字youe top is 123456,那就是一个巨大的漏洞。 如果是做到了dbs那样的双重认证,先一个otp说这条otp拿来激活digital token,你同意的话把它输入你的token,再长按白键,生成一个新otp,才能激活,那很大程度上用户不会这么傻了
那个报道后半部分有一个短信的截图
ocbc的短信写的很清楚,是激活新的token的密码。苦主在这个问题上撒谎了。

不过我认可你说的那个流程,既然要从physical换去digital,那就需要在physical那边二次验证,确保安全。这种最基础的安全措施,客户可能好几年才操作一次,多验证比方便快捷更重要。
欢迎来到华新中文网,踊跃发帖是支持我们的最好方法!原文 / 传统版 / WAP版所有回复从这里展开收起列表
论坛导航 -> 华新鲜事 -> 心情闲聊 | 返回上一页 | 本主题共有 6 篇文章,分 1 页, 当前显示第 1 页 | 回到顶部
<<始页  [1]  末页>>

请登录后回复:帐号   密码