我玩信用卡网--我玩卡 社区- 三大信用卡论坛- 中国专业的信用卡论坛 - 国内权威的信用卡网站-我玩卡网论坛

 找回密码
 立即加入我玩卡

扫一扫,访问微社区

查看: 500|回复: 18

中行网银除了验证码,还有应该实行更多风控措施

[复制链接]
发表于 2012-3-11 00:23:05 | 显示全部楼层 |阅读模式
         
; C' J- o+ n+ s; m4 a' a& U2 P今早又看见手机腾讯网在说中行网银钓鱼的事情,心里很不是滋味。虽说客户自己登陆了钓鱼网站是主要的,但是其实中行还是有很多可以实行的风险控制措施没有实行。2 G8 `1 `( b% m( ^* P$ [. d
虽然提意见中行从来不听(例如建议他手银每个页面都增加签退链接)出于对E-TOTEN在中国大陆生死存亡的关心,我还是把心里的意见写出来了:
3 a# j1 \) J! w9 F1、降低默认最高限额。/ i; C: s  X7 R. X1 M/ h  a
大部分客户,用不了现如今那么高的本行转出和跨行限额。而BOC一朝被蛇咬就把超级网银限额调为0.01的做法更是让人厌恶。本行转出和跨行汇出的限额,默认为100万每笔,日限额500万比较好。. b6 U  s3 E; E- H) N
降低网银修改限额的权限,只能调低,不能调高。' E0 {" ~7 @' C4 a
对于需要更高限额的客户,可以在柜台进行修改。(也许有人认为会增加柜台压力,但实际上,一般客户的此类需求还是比较少的)# Y) _2 l  F! Y+ A0 h! Z
2、手机验证码的修改。也许BOC担心应付不了大量客户到柜台修改手机号码,而采用网上修改中银e信号码次日即可更新验证码发送手机的方法。但是这样就有一定漏洞可钻。应该全面堵住漏洞,只允许柜台修改预留手机号。(建行提高转账限额到500万每笔的那个验证码服务,那个手机就只能是柜台预留的,自己是改不了的)。/ w/ e& L$ ~* x) B9 Q# \3 M
因为手机验证码总是不可避免的受短信迟滞的影响。对于具有防范钓鱼能力的客户,BOC应该允许在签署风险提示的前提下关闭手机验证码。
2 Q7 c3 X% o1 G4 w/ P3、自助添加进网银的卡片,应不具有转账等帐务交易功能。客户不可能三天两头都要往网银里面添加卡片。得了新卡去柜台做个签约也不是什么难事,也不会增加多少柜台复核。这个漏洞应该全面堵上。
& s5 x& V8 }- [( T% w2 R9 f( f4、缩小渠道互动签约权限。配合前面的柜台修改手机号码功能,通过网银签约开通的手机银行只能是预留手机登陆,通过其他方式登陆的手机银行必须在柜台开通。
# i% K5 N! i8 S6 U+ j, }" x5、签约网银要签署风险提示、发放防钓鱼提示。8 q' t. h# Q, `) {2 G% {' I0 b( {& M
  风险评估是指“1.收到短信或邮件,告知您的银行卡被异地盗用,需要签约网上银行,以设置网上报警系统  2.收到短信或邮件,告知您的账户涉嫌洗钱,需要签约网上银行,以进行反洗钱监控”这样的十几二十条跳空。0 C* C: j% D9 O3 _
         
回复

使用道具 举报

发表于 2012-3-11 00:25:11 | 显示全部楼层
# ]/ I# `, [$ Q' B3 i, N
其实我个人认为印点风险提示更重要 现在工行的个人业务申请书背面很大的部分就是风险提示
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:31:05 | 显示全部楼层
: u% y  e" V. K0 U
  这个又没有人看  还是短信提醒来得快一些  例如网银登陆和转账的验证码
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:35:00 | 显示全部楼层
- X0 ]  O: C6 S
  第二条最后一句话一直可以的……你可以去柜台的
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:38:13 | 显示全部楼层
+ f( v- ?, X" o: h6 `, h) n
从道理上来看, 不可能通过增加手机交易码短信达到防范钓鱼网站这个目的, 由于假设钓鱼网站通过转发动态口令来欺骗客户, 也可以易如反掌地转发手机交易码短信.
1 W# V  O0 Q3 B+ L+ k3 C, h手机交易码短信没有能够提高交易的安全, 反而给交易的方便性带来麻烦, 再说假设短信收不到或者延迟, 例如客户在国外, 那对交易的实现是致命的.& R1 p, k5 P5 Z$ V) S/ y- S' ]
很明显动态口令和国内很多其他银行的USB key比起来有一个很大的优势. USB key和PC等终端设备需要有USB的硬件连接, 和操作系统, 和浏览器都有关系, 目前无法支持各种不同的系统, 更无法支持手机等移动设备. 既然中行选择了动态口令, 就应该坚持动态口令的优势, 分析清楚问题的所在, 增加手机交易码短信道理上是不成立的, 而且导致很不方便.
. O0 q. ~+ @6 \$ F# T4 t( ?, X+ {汇丰银行在香港也是采用动态口令, 他们在去年推出了新的动态口令卡, 该卡有数字键盘, 通过数字键盘输入账号等交易要素, 根据交易要素产生动态口令, 就从理论上解决了针对动态口令的钓鱼网站等问题.
回复 支持 反对

使用道具 举报

发表于 2012-3-11 00:44:44 | 显示全部楼层

( O9 J9 c. A( c您能否详细说说呢?我的汇丰保安器还没收到,不知道到底具体是怎么防范的。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即加入我玩卡

本版积分规则

QQ|Archiver|小黑屋|申请友情链接|内部邮件|我玩卡网 wowanka.com ( 冀ICP备11023231号 )

GMT+8, 2024-11-2 14:20 , Processed in 0.148939 second(s), 24 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表