香港证监会命令经纪商和加密货币平台使用多项一次性密码(OTPs)取代 Passkeys
香港证券及期货事务监察委员会(SFC)在 7 月 9 日发布的要求中,命令互联网经纪商以及获许可的虚拟资产交易平台,将一次性密码替换为抗钓鱼的认证方法。公司必须在 12 个月内实施更强的登录和设备绑定控制;规模更大的经纪商预计将立即启动采用。该指令旨在应对钓鱼攻击,这类攻击在 2025 年期间占香港电脑应急响应协调中心报告的所有网络安全事件的 57%。SFC 表示,传统的一次性密码已无法应对日益复杂的钓鱼活动,这些活动正瞄准在线交易账户。此举强化了香港的做法:将数字资产公司置于与传统金融机构同等的监管标准之下。 SFC 宣布 OTP 已不足以保护账户 SFC 表示,互联网经纪商和虚拟资产交易平台运营商应停止在客户登录和设备绑定中使用一次性密码,因为现已有更安全的认证技术被广泛提供。监管机构举例称,通行密钥(passkeys)和设备绑定属于抗钓鱼的认证方法,能够在即便客户被诱导泄露凭据的情况下,也阻止攻击者获取访问权限。 设备绑定通过使用独特的设备特征,将客户的交易账户与已安全注册的电脑或移动设备关联起来,使不法分子从未经授权的硬件登录变得显著更困难。SFC 在 2025 年 2 月网络
MSFT0.62%
Ethan Brooks·07-10 09:03
