即時精選

【IT技術聊聊 01】SMS OTP 的問題

更新 發佈閱讀 6 分鐘
vocus|新世代的創作平台

前言

2026 年 4 月,印度與阿聯酋的金融監管新法正式生效。印度明令禁止銀行單獨以簡訊 OTP 作為驗證手段,SMS OTP 還是可以用,但不能是唯一因子;阿聯酋則更進一步,全面禁用簡訊 OTP。新加坡、馬來西亞更早一步,已經全面禁用。

全球掀起了一波禁用潮。

但大多數的報導停在這裡——告訴你誰禁了、什麼時候禁、改用什麼替代。很少有人往下問:SMS OTP 到底哪裡出了問題?問題出在技術,還是設計?

這篇想把這件事說清楚。


SMS OTP 的問題,不是你想的那個

很多人以為 SMS OTP 的問題是「簡訊容易被攔截」。

這個認知不算錯,但不是主要問題。技術性攔截——SS7 攻擊、SIM Swapping——確實存在,但門檻高、針對性強,通常只出現在高價值的定點攻擊上。

真正構成大規模威脅的,是一件更簡單的事:釣魚。

流程很直接。攻擊者架一個長得跟真銀行網站一模一樣的假網站,受害者在假網站輸入帳號密碼,攻擊者即時把這些資料 relay 到真銀行,真銀行觸發簡訊驗證,OTP 送到受害者手機,受害者看到簡訊,輸進假網站,攻擊者再 relay 進去,認證成功。

全程不需要任何技術能力。只需要一個夠像的假網站,和一個相信它的人。

這就是為什麼它能大規模運作——低成本、可自動化、防不勝防。


問題的根源

現在你可能會問:瀏覽器不是有 HTTPS 嗎?TLS 不是會驗證網域嗎?

沒錯,瀏覽器知道你連的是 fake-bank.com 還是 bank.com。TLS 在瀏覽器這側確實有效的網域綁定。

問題在於——SMS 是另一條頻道,它跟 TLS 之間沒有任何連結。

手機收到簡訊的時候,它不知道你正在哪個網站。簡訊協議裡沒有這個資訊。OTP 本身不知道自己是為了哪個網域而生的。

你,成了兩條頻道之間的橋接器。

攻擊者不需要破解任何密碼學,只需要讓你自己把 OTP 搬過去。這是設計問題,不是實作問題,補丁補不了,只能換掉。


我想到的快速解法

既然問題是 TLS 和 SMS 之間沒有連結,那能不能把這個連結補起來?

第一個念頭是在簡訊內文加上網域資訊——但這治標不治本,因為內文是銀行寫的,不是協議保證的,攻擊者的釣魚流程根本不需要偽造簡訊,真簡訊就會送達。

往更深一層想:能不能去跟 CA/Browser Forum 這樣的協會推動整合?讓 OTP 發行時綁定網域紀錄,瀏覽器在用戶輸入 OTP 的時候自動比對當前網域,不符合就阻擋傳輸?

這個方向在密碼學上是可行的,工程量也不算大——CA 這側建 registry 基礎設施,瀏覽器這側加 form submit 前的比對 hook,銀行這側發 OTP 時多打一個 API。

比推 CT(Certificate Transparency)日誌的工程量小很多,而 CT 他們做成了。


FIDO/Passkey 的問題

業界的主流答案是 FIDO/Passkey——用私鑰簽名取代 OTP,簽名時綁定網域,從密碼學層面消滅釣魚攻擊。

技術上,Passkey 是更完整的解法。

但 FIDO 從 2012 年就成立,WebAuthn 2019 年標準化,Passkey 這個名詞 2022 年才進入大眾視野。現在 2026 年,SMS OTP 還是主流。這件事本身就是答案。

問題不在技術,在用戶。

老年族群不知道 Passkey 是什麼。換手機時遷移怎麼處理,大多數人搞不定。低端設備、舊 Android 在印度、東南亞的覆蓋缺口極大。帳號被鎖死的客訴成本由銀行承擔。過渡期客服量會爆炸。

反過來看我說的那個方向:用戶體驗完全不變,有手機號就能用,不需要理解任何新概念,不需要新設備,不需要學習成本。問題在協議層解決,不碰用戶端。

任何一個 CFO 看這張比較表都知道選哪個。


那為什麼還沒人做?

FIDO 背後是 Google、Apple、Microsoft 在推。Passkey 成為身份驗證的主流,等於把用戶身份跟他們的帳號體系綁得更深。我說的方向如果成立,SMS OTP 被修補存活,Passkey 的替代必要性就降低了——這不符合他們的戰略利益。

電信業者也有自己的算盤。SMS OTP 每發一條都有收費,這是穩定的 B2B 收入。

這不是技術問題,是利益問題。標準制定的桌子上坐著有既得利益的人,這件事本來就很難推。


但現在有激勵因子了

印度、UAE 的監管已經生效。銀行被逼著一定得花錢。

選項只有兩個:A,自己建 Passkey 基礎設施,各自燒錢,面對用戶教育、客服爆炸、設備覆蓋缺口;B,集中出一份錢推動協議層的標準,做完整個生態受益,用戶體驗不動。

這個成本結構的比較,現在有具體的監管壓力作為背景,談判基礎比任何時候都紮實。


結語

SMS OTP 的問題不是技術太弱,是它天生沒有 origin binding——驗證行為和使用情境之間沒有任何連結,這是設計層面的缺陷。

Passkey 是正確的長期方向,但過渡期的現實阻力不是技術,是人。幾十億個不懂 Passkey 的用戶,不是一個標準推出去就能解決的問題。

這個缺口,或許值得有人認真去推動一個不需要改變用戶行為的橋接方案。

至於既得利益者的問題怎麼解——那就是他們企業內部自己該去思考的事情了。

留言
avatar-img
Joe 的隨手筆記
1會員
8內容數
用自己的方式,探討自己觀察到的事物。
你可能也想看
Thumbnail
AI文章生成氾濫,SEO競爭加劇,關鍵字排名不再只靠文章數量取勝。後AI時代的SEO策略轉變,包含技術SEO(結構化資料、麵包屑、在地SEO)以及EEAT原則(經驗、專業、權威、可信度),強調建立作者數位身份的重要性,以提升內容權威性和搜尋排名。
Thumbnail
AI文章生成氾濫,SEO競爭加劇,關鍵字排名不再只靠文章數量取勝。後AI時代的SEO策略轉變,包含技術SEO(結構化資料、麵包屑、在地SEO)以及EEAT原則(經驗、專業、權威、可信度),強調建立作者數位身份的重要性,以提升內容權威性和搜尋排名。
Thumbnail
隨著科技的進步,搜尋引擎優化(SEO)正經歷前所未有的挑戰與機會。本文探討2024年可能出現的SEO趨勢,包括零點擊搜尋的崛起、生成式AI的影響、內容品質與E-E-A-T的重要性,以及AI工具在SEO中的應用。行動優先和語音搜尋的需求也將重塑SEO實踐。
Thumbnail
隨著科技的進步,搜尋引擎優化(SEO)正經歷前所未有的挑戰與機會。本文探討2024年可能出現的SEO趨勢,包括零點擊搜尋的崛起、生成式AI的影響、內容品質與E-E-A-T的重要性,以及AI工具在SEO中的應用。行動優先和語音搜尋的需求也將重塑SEO實踐。
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
背景:從冷門配角到市場主線,算力與電力被重新定價   小P從2008進入股市,每一個時期的投資亮點都不同,記得2009蘋果手機剛上市,當時蘋果只要在媒體上提到哪一間供應鏈,隔天股價就有驚人的表現,當時光學鏡頭非常熱門,因為手機第一次搭上鏡頭可以拍照,也造就傳統相機廠的殞落,如今手機已經全面普及,題
Thumbnail
許多使用者發現 AI 內容生成效果不如預期,本文深入剖析常見的 AI 提示詞問題,並提供十個錯誤示範與修正版的對比,強調「替特定讀者設計」與「釐清 AI 角色」是提升生成品質的核心觀念。
Thumbnail
許多使用者發現 AI 內容生成效果不如預期,本文深入剖析常見的 AI 提示詞問題,並提供十個錯誤示範與修正版的對比,強調「替特定讀者設計」與「釐清 AI 角色」是提升生成品質的核心觀念。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
AI時代寫作的關鍵在於「高層次輸出」,也就是將獨有價值以具影響力的方式表達。作者建議五種寫作方法:1. 寫獨特觀點和經驗;2. 從問題出發,提供實用解答;3. 建立信任感;4. 善用AI輔助寫作,但保持主導權;5. 將內容轉化為資產。文章強調持續輸出才能創造長期價值,並利用AI工具和多平臺發佈策略。
Thumbnail
AI時代寫作的關鍵在於「高層次輸出」,也就是將獨有價值以具影響力的方式表達。作者建議五種寫作方法:1. 寫獨特觀點和經驗;2. 從問題出發,提供實用解答;3. 建立信任感;4. 善用AI輔助寫作,但保持主導權;5. 將內容轉化為資產。文章強調持續輸出才能創造長期價值,並利用AI工具和多平臺發佈策略。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
Thumbnail
本文分析導演巴里・柯斯基(Barrie Kosky)如何運用極簡的舞臺配置,將布萊希特(Bertolt Brecht)的「疏離效果」轉化為視覺奇觀與黑色幽默,探討《三便士歌劇》在當代劇場中的新詮釋,並藉由舞臺、燈光、服裝、音樂等多方面,分析該作如何在保留批判核心的同時,觸及觀眾的觀看位置與人性幽微。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News