我国网银系统起步于1997年招行推出的“一网通”,到2021年就已经经过了24年的发展,现在已经把90%以上的业务都搬到到了网上,并且基本上都已搬到了智能手机上。“搬”意味着只是用户可以不用去银行网点,可以在网上办理业务了。网银系统24年过去了,基本上没有任何真正的创新!但是,随着移动互联网的普及应用,现在的网银系统已经无法满足人们的全方位银行服务需求,甚至逐渐被互联网公司边缘化和后台化。个人网银服务和企业网银服务都急需创新,需要银行马上行动起来,充分利用移动互联网的红利为银行客户提供更加方便快捷安全的网银服务。
目前,我国网银系统有如下五个方面的问题急需解决和改进:
其实,以上五大问题不仅仅是技术落后和没有创新,而且是严重违反了《密码法》和其他推进金融服务业态的商用密码应用的许多文件精神和规章制度,也严重制约了银行服务的健康快速发展。这的确是摆在银行业的一个解决的技术难题和管理难题。我们认为,不解决以上五大问题的网银系统都不是好系统。用户在选择自建或升级改造网银系统时必须在仔细评估以上安全风险和存在问题后选择合适的技术方案。
让我们来看看欧美国家的银行业的一些解决方案,看看是否能借鉴和学习。
如下左图所示,德国邮政银行采用广泛使用的邮件通信方式,只给用户发送有数字签名的邮件,没有银行数字签名的号称是来自银行的邮件都是假冒的,用户非常容易识别,彻底解决以上安全问题三。邮政银行是从德国邮电邮政局分离出来的德国最大的零售银行, 邮政银行使用电子邮件数字签名技术来抑制日益猖獗的通过钓鱼邮件来窃取在线个人银行信息的钓鱼攻击。邮政银行使用支持标准的 S/MINE 协议的电子邮件签名证书来对电子邮件数字签名。钓鱼邮件攻击是给用户发送一个看似来自银行的电子邮件来欺骗用户输入一个个人银行资料,如信用卡信息、银行账户用户名和口令,这些信息将被用来金融偷窃和身份盗窃。根据德国市场调查机构 TNS Infratest 的调查,钓鱼邮件攻击在过去的几年里已经攻击了包括邮政银行在内的德国各大银行,有 80% 以上的网上银行用户怀疑声称来自银行的电子邮件的真实性。邮政银行客户可以点击收到的邮件的数字签名标志来查看邮件真实发件人的身份,同时如果该邮件的内容如果被非法篡改,则会提示用户。
如下右图所示,德国德意志银行也是采用广泛使用的邮件通信方式,要求用加密邮件实现银行和用户之间的所有通信,保护用户隐私和保护机密信息,彻底解决以上安全问题三的明文邮件泄露用户机密信息和假冒银行邮件的难题。德意志银行不仅像德国邮政银行那样采用数字签名确认银行的身份,而且同时采用证书加密每一封银行同用户的通信邮件。要求用户必须使用支持S/MIME邮件加密技术的邮件客户端如Outlook等收发加密邮件,并且用户必须向CA申请一张全球信任的邮件证书。这个是一个很大的使用门槛,比用户登录网银门槛还高!
如下图所示,美国美洲银行、美国富国银行、英国英格兰银行、劳埃德银行、汇丰银行、加拿大皇家银行等采用思科或者其他厂家的的数字信封解决方案(PGP加密),需要用户注册账户,输入密码查看来自银行的加密邮件和回复银行加密邮件。这个方案明显比德意志银行的方案要方便简单很多,用户无需向CA申请证书,也无需使用指定的邮件客户端就可以实现加密邮件的解密阅读和发送加密邮件给银行。有些是要求登录网银阅读、有些是给一个密码加密的PDF文件、有些是登录第三方的加密邮件系统阅读和发送加密邮件给银行。但是,这些方案仍然是发送明文邮件通知用户登录安全邮件系统查看加密邮件。用户第一次必须先使用自己的邮箱作为用户名注册银行提供的安全邮件服务。明文通知邮件、注册过程和需要输入密码的过程都是不安全的。
密信技术借鉴了欧美银行的解决方案,创新地采用成熟的商用密码技术(国产密码算法)、云计算技术和电子邮件通信技术,历时4年成功研发出基于电子邮件通信系统的“网上银行加密通信服务系统”,简称“网银密信”,有效地解决了上述目前存在的五大问题:
密信技术采用更加先进的国密合规的商用密码算法实现数字签名、加密和时间戳,符合《密码法》《网络安全法》和其他合规文件要求。同样采用基于加密邮件通信,但是彻底解决了德国银行采用的技术方案太复杂不方便用户使用的难题,同时也彻底解决了美国和英国银行采用的方便使用但又降低了安全性的问题。不仅方便使用,而且安全可靠,特别适合于移动互联网。
基于加密邮件通信在我国有普及应用基础,有QQ号码用户就有QQ邮箱,有手机号码用户就有139邮箱/沃邮箱/189邮箱(不限手机号),还有大量的互联网公司提供的免费邮箱和政府提供的市民邮箱,这些基础设施并没有发挥最好的作用!其实加密邮件通信是最方便快捷安全高效的通信方式,这是一种去中心化的点对点高效安全通信,只是由于明文邮件的不安全和邮件加密不方便使用而导致了没有得到普及应用。现在,密信技术解决了邮件加密的易用难题,可以广泛用于网银加密通信服务了!
密信技术提出的基于加密邮件、数字签名和时间戳技术的网银密信五大创新服务,彻底改变人们使用网银服务的方式,更安全更方便。银行采用网银密信服务不仅能提升安全服务水平,而且有望彻底扭转在移动支付领域被边缘化的局面!密信技术提供的基于国密算法加密和数字签名的创新网银服务解决方案已经在部分银行使用,电子邮件全自动加密应用已经覆盖到全球171个国家和地区用户。欢迎联系我们了解更多详情。