雅虎奇摩今宣佈推出「帳號安心鎖」新服務,透過採用內政部自然人憑證,或中華電信與RSA合作的動態密碼鎖兩種認證令牌的其中一種,在既有的帳號密碼之外,再加上一道關卡,並藉此提高登入安全性。雅虎奇摩總經理洪小玲表示,該服務將首先應用在拍賣,未來並將進一步推展到其他對身份認證較敏感的服務上,如電子郵件等。
使用者可以選擇要採用內政部核發的自然人憑證,或向Hinet以首年租金599元、續約年租金399元的代價申租動態密碼鎖,在完成設定後,每次使用者要登入拍賣服務時,便會被系統要求在讀卡機上插入自然人憑證並輸入密碼,若使用的是動態密碼鎖,則必須輸入上面顯示的一次性密碼(One Time Password, OTP),才能完成完整的登入動作,不過後者僅限Hinet用戶申裝。
值得注意的是,不論是OTP或自然人憑證,主要都被使用在對身份認證安全等級較高的服務,如網路報稅、網路銀行等,入口網站採用雙因素認證技術,雅虎奇摩可能還是頭一遭,而這正也反應出了帳號盜用問題的嚴重性。
近年來受到釣魚網站、木馬程式氾濫的影響,個人線上帳號密碼外流的情形相當嚴重,利用外洩帳號密碼登入後發出劫標信、假交易信、甚至直接綁架帳號等網拍詐欺案例層出不窮,這也迫使業者爭相推出各種新方案來提高帳號安全性、降低詐騙風險。
以雅虎奇摩來說,過去一年多內就推出了登入安全圖章、隱藏拍賣出價帳號、網頁外連警示、郵件認證等服務,如今則是採用了內政部憑證中心與中華電信與RSA合作的新安全機制,企圖徹底解決帳號盜用問題。
而競爭對手露天拍賣,雖未導入外部認證安全機制,但亦推出如登入IP異常警示、第二層交易密碼及異常帳號主動監控等機制,保障登入安全。不過露天暫無採用OTP或自然人憑證等外部安全機制的打算。該公司公關古嘉惠表示,自然人憑證需要搭配讀卡機、動態密碼鎖則需另付費購買,使用上都不夠方便,她表示,露天也才尋求加強登入安全的方法,但會以安全性及方便性兼具的方案為優先考量,「不會立刻採用同類方案,」她說。
中華電信:延伸動態密碼鎖應用範圍
雅虎奇摩此次採用的動態密碼鎖方案並非自行建置,而是採用中華電信去年起推出的網站認證中心服務,並是該服務第一個合作的大型網站。
中華電信是在去(2007)年中首次推出動態密碼鎖認證試用服務,共免費發出一萬個動態密碼鎖供該公司ADSL上網用戶在進行線上交易時使用,當時服務範圍僅限於中華電信自家的線上服務。
經過一年的試營運,中華電信正式與雅虎合作將該服務推向外部網站,未來並打算和更多不同業者合作。中華電信數據通信分公司加值系統處處長鄭鳴岡便表示,除了雅虎奇摩,也正在和許多如電子商務等不同性質的網站接觸,增加單一密碼鎖可搭配認證的服務數量。


7.Kunst 於 2008/07/26 00:38 回應
本身也是有在使用Yahoo奇摩拍賣,據我所知Yahoo奇摩拍賣固及安全性在流程跟驗證身份上(Two Factor Authentication) 都做過改進,安全性上使用了Two Factor Authentication確實有提升,不過會遇到兩種層面的問題:1.木馬程式有辦法在你驗證之後執行惡意攻擊。
2.惡意攻擊可以建立在Two Factor Authentication保護範圍以外的環境。
我個人認為短期內大部分的已知惡意行為風險都會被消滅,不過長期下來會不會有其他問題就很難說了...
6.James 於 2008/07/17 14:37 回應
如果只是輸入自然然憑證密碼,應該就只有利用讀卡機核對輸入的密碼跟自然人憑證的密碼是否相符而已,沒有什麼自然人憑證資料被竊取的問題,加上雅虎會用這個機制,一定也跟內政部申請合作,你說要不安全我是覺得還好,反而自己不小心中木馬或是被釣魚網頁釣走帳號密碼的機會高很多∼5.Evil 於 2008/07/16 13:31 回應
已經申請自然人憑證的人可不可以拒絕把資料給雅虎使用啊?!!
4.匿名 於 2008/07/16 11:43 回應
以後詐騙改用自然人憑證人頭3.偉哉,雅虎! 於 2008/07/16 11:23 回應
如果是用自然人憑證認證方式的話,雅虎必須要跟內政部自然人認證資料庫取得聯繫,這樣會不會造成什麼樣資安問題?特別是在雅虎接二連三的出現資安狀況的情況下,或許內政部該思考自然人憑證資料庫的安全性。畢竟這個資料庫裡面記載的可是確認過正確的個人資料啊。2.EH 於 2008/07/16 10:07 回應
我也覺得雅虎拍賣想走專業賣家的市場,關卡的設置不是沒有道理,
也確實有其效用,
但對小咖來說真的是太麻煩了...
1.d 於 2008/07/16 08:18 回應
那麼,登入雅虎的自然人憑證資料,是否會被雅虎取得?雅虎有信心這些資料不被外洩?
沒有自然人憑證的人就要向中華電信花錢
那麼偶爾買賣一兩樣東西豈不是超麻煩?
看樣子雅虎拍賣準備退出不少人的世界了