香港证监会强令交易平台弃用一次性密码

防钓鱼认证上线

2026-07-13 11:12

2026年7月9日,香港证监会(SFC)发出通函(编号26EC35),给互联网经纪行和虚拟资产交易平台(VATP)下了一道硬要求:客户登入和装置绑定环节,弃用一次性密码(OTP),改用通行密钥(passkeys)、绑定装置等抗钓鱼认证方式。平台最多有12个月落实,大型互联网券商则被要求立即执行;SFC明确,只有在理由充分时才考虑延期。

这事得从背景说起。phishing(仿冒诈骗)长期是香港最主流的网络安全事故类型——2025年向香港电脑保安事故协调中心报案的安全事件里,这类占比高达57%。骗子群发伪装成券商或监管机构的短信,把人骗到假网站交出账号密码和一次性验证码,再借中间人攻击截走凭证、盗用账户乱下单。光是2026年一季度,行业因钓鱼和社工诈骗损失就约3.06亿美元

SFC在通函里把话挑明了:高层对因为内控缺失导致的客户损失,要被问责。它推荐的替代方案里,通行密钥(passkeys)基于公钥密码学(FIDO2/WebAuthn标准),私钥锁在用户设备里,只对正主网站生效,钓鱼者无密可偷、无码可中继;绑定装置则是把设备属性登记进交易系统,多一道「你有什么」的验证因子。

真正值得关注的,其实是认证方式的代际替换。OTP当年被当作靠谱的第二因子,如今在SIM卡 swapping、中间人攻击面前不堪一击。SFC这次等于替全行业把底线往前推了一截——不是建议,是要求,也和香港虚拟资产VATP发牌制度的整体升级同向。这套动作并不是孤立的——它与香港2026年落地的稳定币发牌制度、以及VATP持牌平台的持续审查同处一条主线,监管后续还可能以突击检查的方式抽查平台落实情况。对依赖短信验证码的存量用户,平台也须在过渡期内引导完成密钥迁移,否则相关账户将被视为高风险。

对普通投资者,提醒很直白:赶紧把券商和交易平台的登录方式切到通行密钥或绑定设备,别再依赖短信验证码;账户异动勤看通知,发现不对立刻冻结并报案。