我玩信用卡网--我玩卡 社区- 三大信用卡论坛- 中国专业的信用卡论坛 - 国内权威的信用卡网站-我玩卡网论坛

 找回密码
 立即加入我玩卡

扫一扫,访问微社区

查看: 446|回复: 18

中行网银除了验证码,还有应该实行更多风控措施

[复制链接]
发表于 2012-3-11 00:23:05 | 显示全部楼层 |阅读模式
          ! ]/ n+ E+ d4 y, w7 n
今早又看见手机腾讯网在说中行网银钓鱼的事情,心里很不是滋味。虽说客户自己登陆了钓鱼网站是主要的,但是其实中行还是有很多可以实行的风险控制措施没有实行。
0 ]6 g- g, u! t( C$ p0 }虽然提意见中行从来不听(例如建议他手银每个页面都增加签退链接)出于对E-TOTEN在中国大陆生死存亡的关心,我还是把心里的意见写出来了:* P' O3 h8 G- G% n
1、降低默认最高限额。0 L9 p3 s0 h- Q& {6 A7 A
大部分客户,用不了现如今那么高的本行转出和跨行限额。而BOC一朝被蛇咬就把超级网银限额调为0.01的做法更是让人厌恶。本行转出和跨行汇出的限额,默认为100万每笔,日限额500万比较好。1 V/ B0 P; w1 e) f: U$ B
降低网银修改限额的权限,只能调低,不能调高。
  s. \! W- T7 Y( v' R对于需要更高限额的客户,可以在柜台进行修改。(也许有人认为会增加柜台压力,但实际上,一般客户的此类需求还是比较少的)
2 ?  d0 G  {: H1 Q* g2、手机验证码的修改。也许BOC担心应付不了大量客户到柜台修改手机号码,而采用网上修改中银e信号码次日即可更新验证码发送手机的方法。但是这样就有一定漏洞可钻。应该全面堵住漏洞,只允许柜台修改预留手机号。(建行提高转账限额到500万每笔的那个验证码服务,那个手机就只能是柜台预留的,自己是改不了的)。: n) C4 b; h( x
因为手机验证码总是不可避免的受短信迟滞的影响。对于具有防范钓鱼能力的客户,BOC应该允许在签署风险提示的前提下关闭手机验证码。) l  Y& Q$ B. y/ a, B
3、自助添加进网银的卡片,应不具有转账等帐务交易功能。客户不可能三天两头都要往网银里面添加卡片。得了新卡去柜台做个签约也不是什么难事,也不会增加多少柜台复核。这个漏洞应该全面堵上。) {% R! P' j& a
4、缩小渠道互动签约权限。配合前面的柜台修改手机号码功能,通过网银签约开通的手机银行只能是预留手机登陆,通过其他方式登陆的手机银行必须在柜台开通。8 O8 z% L; h- \9 Q+ @, ^
5、签约网银要签署风险提示、发放防钓鱼提示。. @" H5 Y) S. r% w' o# F: `
  风险评估是指“1.收到短信或邮件,告知您的银行卡被异地盗用,需要签约网上银行,以设置网上报警系统  2.收到短信或邮件,告知您的账户涉嫌洗钱,需要签约网上银行,以进行反洗钱监控”这样的十几二十条跳空。
5 y( a1 x9 i$ L& |7 P* B8 R         
回复

使用道具 举报

发表于 2012-3-11 00:25:11 | 显示全部楼层

8 J+ h& d1 e; q! N& m2 ^其实我个人认为印点风险提示更重要 现在工行的个人业务申请书背面很大的部分就是风险提示
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:31:05 | 显示全部楼层
+ w" L1 @, _; a
  这个又没有人看  还是短信提醒来得快一些  例如网银登陆和转账的验证码
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:35:00 | 显示全部楼层
# d0 ]" [! e3 |
  第二条最后一句话一直可以的……你可以去柜台的
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:38:13 | 显示全部楼层
' U0 a& g( `' c5 H) g3 Y2 P+ D
从道理上来看, 不可能通过增加手机交易码短信达到防范钓鱼网站这个目的, 由于假设钓鱼网站通过转发动态口令来欺骗客户, 也可以易如反掌地转发手机交易码短信.* }0 R& p4 A0 f( K
手机交易码短信没有能够提高交易的安全, 反而给交易的方便性带来麻烦, 再说假设短信收不到或者延迟, 例如客户在国外, 那对交易的实现是致命的.
4 K6 D, {& X- [很明显动态口令和国内很多其他银行的USB key比起来有一个很大的优势. USB key和PC等终端设备需要有USB的硬件连接, 和操作系统, 和浏览器都有关系, 目前无法支持各种不同的系统, 更无法支持手机等移动设备. 既然中行选择了动态口令, 就应该坚持动态口令的优势, 分析清楚问题的所在, 增加手机交易码短信道理上是不成立的, 而且导致很不方便.  S% j9 W( s" U* R: ~/ O4 n
汇丰银行在香港也是采用动态口令, 他们在去年推出了新的动态口令卡, 该卡有数字键盘, 通过数字键盘输入账号等交易要素, 根据交易要素产生动态口令, 就从理论上解决了针对动态口令的钓鱼网站等问题.
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:44:44 | 显示全部楼层

" C  {4 j# T4 b, K$ [您能否详细说说呢?我的汇丰保安器还没收到,不知道到底具体是怎么防范的。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即加入我玩卡

本版积分规则

QQ|Archiver|小黑屋|申请友情链接|内部邮件|我玩卡网 wowanka.com ( 冀ICP备11023231号 )

GMT+8, 2024-9-22 15:35 , Processed in 0.267259 second(s), 24 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表