英国多数银行为何不采用2FA?下拉选字符验证为何更安全?
英国多数银行为何不采用双因素认证(2FA)?
作为在支付安全领域摸爬滚打多年的老鸟,来聊聊这个挺有意思的行业现象——为啥英国不少主流银行(比如哈利法克斯Halifax)偏偏不选大家熟悉的读卡器/手机OTP这类双因素认证(2FA),反而执着于用户名+密码+下拉选固定字符这套组合?
一、先搞懂Halifax这套验证方案的本质
Halifax用的这套官方叫「Memorable Information」(记忆信息验证),说穿了就是多环节的“所知信息”组合:
- 第一关:常规的用户名+密码,这是基础的所知因子
- 第二关:你预先设置一串专属的记忆字符/短语,登录时系统随机要求你输入其中特定位置的几个字符(比如“请输入你记忆短语的第3个和第7个字符”)
二、银行为啥觉得它比读卡器/OTP更靠谱?
银行的核心考量其实是风险场景的适配+用户体验平衡:
- 「抗设备风险」:读卡器、手机OTP依赖物理设备,但设备可能丢、被盗,甚至被恶意软件劫持(比如手机端的钓鱼APP偷OTP);而记忆信息全在你脑子里,没物理载体就没丢失、被设备木马窃取的可能。
- 「抗钓鱼能力强」:钓鱼网站很难精准复刻银行的随机字符选取逻辑——每次要的字符位置都不一样,钓鱼者没法提前预判要偷哪几个,就算拿到某次的字符,下次登录也没用,没法持续盗用账户。
- 「用户体验&成本友好」:不用额外带读卡器,也不用等短信/APP推送,对老年用户或者玩不转智能设备的群体太友好了,银行也能省掉设备采购、维护和客服解释的成本。
三、为啥说“暂无证据表明它比‘所知+所有’组合安全性更低”?
这是行业统计数据给的结论:目前没有大规模数据显示,用记忆信息验证的银行,账户被盗率比用读卡器/OTP的高。
- 一方面,当前网银诈骗的重灾区是钓鱼攻击,而这套方案刚好掐住了钓鱼的命门——钓鱼者拿不到你完整的记忆短语,只能骗到单次的几个字符,没法长期盗用。
- 另一方面,银行背后还有实时风控系统兜底:就算有人拿到了用户名、密码和某次的字符,只要登录地点、设备、交易行为异常,银行立刻会触发额外验证(比如打电话核实)。
四、为啥说这种现状“令人遗憾”?
遗憾的点在于,这套方案本质上还是单一维度的“所知信息”——理论上还是存在被社工破解的可能,比如骗子通过套话骗出你的记忆短语。而“所知信息+所有物品”的双因素认证,是从两个完全独立的维度构建安全屏障,理论安全上限更高。
但银行之所以不改,更多是成本、用户体验和现有风控体系的妥协——改一套验证体系要砸大量技术和运营成本,还要考虑老用户的接受度,毕竟习惯了这套方式的用户,突然换读卡器/OTP可能会炸锅。
内容的提问来源于stack exchange,提问作者SnowyPeaks
相关产品推荐
相关产品推荐

